Phần 10. Mối đe dọa MISP của Intel

Dec 11 2022
Triển khai thông tin về mối đe dọa của riêng bạn trong vòng chưa đầy 10 phút! PHẦN MỘT: Lưu trữ phụ trợ PHẦN HAI: Nhập nhật ký PHẦN BA: Phân tích nhật ký PHẦN BỐN: Cài đặt tác nhân Wazuh PHẦN NĂM: Ghi nhật ký SIEM thông minh PHẦN SÁU: Bảng điều khiển SIEM mã nguồn mở tốt nhất PHẦN BẢY: Thu thập nhật ký tường lửa được thực hiện dễ dàng PHẦN TÁM: Mối đe dọa tường lửa với Intel GreyNoise PHẦN Chín: Giới thiệu Chuẩn hóa Nhật ký Ngoài việc chỉ nhập và phân tích nhật ký của chúng tôi, chúng tôi cần một cách để bổ sung thông tin cho nhật ký của mình để giúp nhà phân tích của chúng tôi nhanh chóng phát hiện ra hoạt động độc hại tiềm ẩn. Ví dụ: địa chỉ IP mà tôi thấy tương tác với trang web của tôi có độc hại hay không? Chúng tôi cần một giải pháp có thể: MISP là gì? MISP Threat Sharing là một nền tảng tình báo mối đe dọa mã nguồn mở.

Triển khai thông tin về mối đe dọa của riêng bạn trong vòng chưa đầy 10 phút!

PHẦN MỘT : Lưu trữ phụ trợ

PHẦN HAI : Nhập nhật ký

PHẦN BA: Phân tích Nhật ký

PHẦN BỐN: Cài đặt Đại lý Wazuh

PHẦN NĂM: Ghi nhật ký SIEM thông minh

PHẦN SÁU: Bảng điều khiển SIEM mã nguồn mở tốt nhất

PHẦN BẢY: Dễ dàng thu thập nhật ký tường lửa

PHẦN TÁM: Tường lửa đe dọa Intel bằng GreyNoise

PHẦN CHín: Chuẩn hóa Nhật ký

giới thiệu

Ngoài việc chỉ nhập và phân tích nhật ký của chúng tôi, chúng tôi cần một cách để làm phong phú nhật ký của mình bằng thông tin tình báo để giúp nhà phân tích của chúng tôi nhanh chóng phát hiện ra hoạt động độc hại tiềm ẩn. Ví dụ: địa chỉ IP mà tôi thấy tương tác với trang web của tôi có độc hại hay không? Chúng ta cần một giải pháp có thể:

  • Enrich đã nhận được nhật ký với thông tin tình báo về mối đe dọa được thu thập từ nhiều nhà cung cấp khác nhau.
  • Phân tích cú pháp và lưu trữ các phản hồi đã chọn để chỉ lưu trữ dữ liệu quan trọng.
  • Tự động hóa để các nhà phân tích SOC của bạn không phải cố gắng bổ sung nhật ký nhận được theo cách thủ công.

MISP là gì?

MISP Threat Sharing là một nền tảng tình báo mối đe dọa mã nguồn mở. Dự án phát triển các tiện ích và tài liệu để thu thập thông tin về mối đe dọa hiệu quả hơn, bằng cách chia sẻ các chỉ báo về sự xâm phạm

MISP không chỉ cho phép lưu trữ, chia sẻ, cộng tác về các chỉ số an ninh mạng, phân tích phần mềm độc hại mà còn sử dụng IoC và thông tin để phát hiện và ngăn chặn các cuộc tấn công, lừa đảo hoặc đe dọa đối với cơ sở hạ tầng CNTT-TT, tổ chức hoặc con người.

Một số tính năng bao gồm là:

  • Cơ sở dữ liệu chỉ báo và IoC hiệu quả cho phép lưu trữ thông tin kỹ thuật và phi kỹ thuật về mẫu phần mềm độc hại, sự cố, kẻ tấn công và thông tin tình báo.
  • Tự động tìm mối tương quan giữa các thuộc tính và chỉ báo từ phần mềm độc hại, chiến dịch tấn công hoặc phân tích.
  • Mô hình dữ liệu linh hoạt nơi các đối tượng phức tạp có thể được thể hiện và liên kết với nhau để thể hiện thông tin tình báo về mối đe dọa, sự cố hoặc các yếu tố được kết nối.
  • Chức năng chia sẻ tích hợp. MISP có thể tự động đồng bộ hóa các sự kiện và thuộc tính giữa các MISP khác nhau. Các chức năng lọc nâng cao có thể được sử dụng để đáp ứng từng chính sách chia sẻ của tổ chức, bao gồm khả năng chia sẻ nhóm linh hoạt và cơ chế phân phối cấp thuộc tính.
  • Giao diện người dùng trực quan để người dùng cuối tạo, cập nhật và cộng tác trên các sự kiện và thuộc tính/chỉ báo.
  • Công cụ nhập văn bản miễn phí linh hoạt để dễ dàng tích hợp các báo cáo phi cấu trúc vào MISP.
  • API linh hoạt để tích hợp MISP với các giải pháp của riêng bạn. MISP đi kèm với PyMISP, một Thư viện Python linh hoạt để tìm nạp, thêm hoặc cập nhật thuộc tính sự kiện, xử lý mẫu phần mềm độc hại hoặc tìm kiếm thuộc tính.
  • Hỗ trợ STIX: xuất dữ liệu ở định dạng STIX (XML và JSON) bao gồm xuất/nhập ở định dạng STIX 2.0.
  • MISP

MISP có thể được cài đặt trên hầu hết các bản phân phối Linux và cộng đồng MISP đã tập hợp các tập lệnh cài đặt có thể dễ dàng chạy.

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • L inux cho hệ điều hành
  • Máy chủ HTTP pache
  • M ySQL cho hệ quản trị cơ sở dữ liệu quan hệ
  • Ngôn ngữ lập trình P HP , Perl hoặc Python

Bộ chứa docker cho MISP được duy trì bởi Xavier Mertens. Sử dụng cấu hình docker này, chúng tôi sẽ có thể chạy với phiên bản MISP của chúng tôi sau vài phút!

Tôi đang sử dụng máy chủ Debian 11 cho bản dựng của mình nhưng vẻ đẹp của Docker có nghĩa là chúng tôi có thể triển khai trên bất kỳ Hệ điều hành cơ sở nào có thể chạy Docker và Docker Compose.

Cài đặt Docker và Docker Compose

Nền tảng được hỗ trợ

  1. Cập nhật aptchỉ mục gói và cài đặt các gói để cho phép aptsử dụng kho lưu trữ qua HTTPS:
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. Tìm nạp repo MISP-Docker:
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

Nguồn cấp dữ liệu là những gì MISP sử dụng để tải xuống các báo cáo về mối đe dọa, IoC, v.v. Những nguồn cấp dữ liệu này chứa tất cả dữ liệu mà MISP lưu trữ. Theo mặc định, MISP không được cấu hình với các nguồn cấp dữ liệu đã bật. Chúng tôi phải nhập và kích hoạt nguồn cấp dữ liệu của mình để sử dụng.

TẬP TIN NỀN TẢNG JSON

Nhập nguồn cấp dữ liệu

Kích hoạt nguồn cấp dữ liệu của bạn

Bật nguồn cấp dữ liệu

Tìm nạp dữ liệu nguồn cấp dữ liệu

Tìm nạp dữ liệu nguồn cấp dữ liệu

Khám phá sự kiện

Khám phá sự kiện

Đặt Cronjob để tải xuống nguồn cấp dữ liệu mới hàng ngày:

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

Trong suốt bài đăng trên blog này, chúng tôi đã thảo luận về MISP là gì và cài đặt MISP bằng Docker. Sau đó, chúng tôi đã điền IoC vào MISP và trình bày chi tiết cách tự động hóa quy trình đó để IoC của bạn luôn được cập nhật. Bắt đầu với Nền tảng Threat Intel của riêng bạn bằng cách sử dụng MISP ngay hôm nay! Chúc mừng phòng thủ .

Cần giúp đỡ?

Chức năng được thảo luận trong bài đăng này, v.v., có sẵn thông qua Dịch vụ Chuyên nghiệp của SOCFortress. Hãy để SOCFortress giúp bạn và nhóm của bạn giữ an toàn cho cơ sở hạ tầng của bạn.

Trang mạng:https://www.socfortress.co/

Những dịch vụ chuyên nghiệp:https://www.socfortress.co/ps.html