Часть 10. MISP угрожает Intel

Dec 11 2022
Разверните собственную информацию об угрозах менее чем за 10 минут! ЧАСТЬ ПЕРВАЯ: Серверное хранилище ЧАСТЬ ВТОРАЯ: Получение журналов ЧАСТЬ ТРЕТЬЯ: Анализ журнала ЧАСТЬ ЧЕТВЕРТАЯ: Установка агента Wazuh ЧАСТЬ ПЯТАЯ: Интеллектуальное ведение журналов SIEM ЧАСТЬ ШЕСТАЯ: Лучшие информационные панели SIEM с открытым исходным кодом ЧАСТЬ СЕДЬМАЯ: Сбор журналов брандмауэра стал проще GreyNoise ЧАСТЬ ДЕВЯТАЯ: Нормализация журналов. Введение Помимо приема и анализа наших журналов, нам нужен способ обогатить наши журналы интеллектуальными данными, чтобы помочь нашему аналитику быстро обнаружить потенциальную вредоносную активность. Например, является ли этот IP-адрес, взаимодействующий с моим веб-сайтом, вредоносным или нет? Нам нужно решение, которое может: Что такое MISP? MISP Threat Sharing — это платформа анализа угроз с открытым исходным кодом.

Разверните собственную информацию об угрозах менее чем за 10 минут!

ЧАСТЬ ПЕРВАЯ : Серверное хранилище

ЧАСТЬ ВТОРАЯ : Прием журналов

ЧАСТЬ ТРЕТЬЯ: Анализ журнала

ЧАСТЬ ЧЕТВЕРТАЯ: Установка агента Wazuh

ЧАСТЬ ПЯТАЯ: Интеллектуальное ведение журнала SIEM

ЧАСТЬ ШЕСТАЯ: Лучшие инструментальные панели SIEM с открытым исходным кодом

ЧАСТЬ СЕДЬМАЯ: Сбор журналов брандмауэра стал проще

ЧАСТЬ ВОСЬМАЯ: Брандмауэр угрожает Intel с помощью GreyNoise

ЧАСТЬ ДЕВЯТАЯ: Нормализация журнала

вступление

Помимо простого приема и анализа наших журналов, нам нужен способ обогатить наши журналы интеллектуальными данными, чтобы помочь нашему аналитику быстро обнаружить потенциальную вредоносную активность. Например, является ли этот IP-адрес, взаимодействующий с моим веб-сайтом, вредоносным или нет? Нам нужно решение, которое может:

  • Обогащайте полученные журналы сведениями об угрозах, полученными от различных поставщиков.
  • Анализируйте и сохраняйте выбранные ответы, чтобы сохранялись только важные данные.
  • Автоматизировано, чтобы вашим аналитикам SOC не приходилось вручную дополнять полученные журналы.

Что такое МИСП ?

MISP Threat Sharing — это платформа анализа угроз с открытым исходным кодом. В рамках проекта разрабатываются утилиты и документация для более эффективного анализа угроз путем обмена индикаторами компрометации.

MISP позволяет не только хранить, совместно использовать и совместно использовать индикаторы кибербезопасности, анализ вредоносных программ, но также использовать IoC и информацию для обнаружения и предотвращения атак, мошенничества или угроз в отношении инфраструктуры ИКТ, организаций или людей.

Некоторые из включенных функций:

  • Эффективная база данных IoC и индикаторов, позволяющая хранить техническую и нетехническую информацию об образцах вредоносного ПО, инцидентах, злоумышленниках и разведданных.
  • Автоматический корреляционный поиск взаимосвязей между атрибутами и показателями вредоносных программ, кампаний атак или анализа.
  • Гибкая модель данных, в которой сложные объекты могут быть выражены и связаны вместе для представления сведений об угрозах, инцидентах или связанных элементах.
  • Встроенная функция обмена. MISP может автоматически синхронизировать события и атрибуты между различными MISP. Расширенные функции фильтрации могут использоваться для соответствия политике совместного использования каждой организации, включая гибкую емкость группы совместного использования и механизм распределения на уровне атрибутов.
  • Интуитивно понятный пользовательский интерфейс для конечных пользователей для создания, обновления и совместной работы над событиями и атрибутами/индикаторами.
  • Гибкий бесплатный инструмент импорта текста для облегчения интеграции неструктурированных отчетов в MISP.
  • Гибкий API для интеграции MISP с вашими собственными решениями. MISP связан с PyMISP, которая представляет собой гибкую библиотеку Python для извлечения, добавления или обновления атрибутов событий, обработки образцов вредоносных программ или поиска атрибутов.
  • Поддержка STIX: экспорт данных в формате STIX (XML и JSON), включая экспорт/импорт в формате STIX 2.0.
  • MISP

MISP можно установить в большинстве дистрибутивов Linux, и сообщество MISP собрало сценарии установки, которые можно легко запустить.

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • Linux для операционной системы
  • Патч HTTP-сервера
  • MySQL для системы управления реляционными базами данных
  • P Язык программирования HP , Perl или Python

Докер-контейнер для MISP поддерживается Xavier Mertens. Используя эту конфигурацию докера, мы сможем запустить наш экземпляр MISP за считанные минуты!

Я использую сервер Debian 11 для своей сборки, но красота Docker означает, что мы можем развернуть его на любой базовой ОС, которая может запускать Docker и Docker Compose.

Установите Docker и Docker Compose

Поддерживаемые платформы

  1. Обновите aptиндекс пакетов и установите пакеты, чтобы разрешить aptиспользование репозитория через HTTPS:
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. Получите репозиторий MISP-Docker:
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

Каналы — это то, что MISP использует для загрузки отчетов об угрозах, IoC и т. д. Эти каналы содержат все данные, которые хранит MISP. По умолчанию MISP не настроен с включенными каналами. Мы должны импортировать и включить наши фиды для использования.

ФАЙЛ ФИДОВ JSON

Импорт фидов

Включите свои каналы

Включить каналы

Получить данные фида

Получить данные фида

Исследуйте события

Исследуйте события

Настройте Cronjob на ежедневную загрузку новых каналов:

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

В этом посте мы обсуждали, что такое MISP, и установили MISP с помощью Docker. Затем мы заполнили MISP IoC и подробно описали, как автоматизировать этот процесс, чтобы ваши IoC всегда были актуальными. Начните работу с собственной платформой Threat Intel Platform с помощью MISP уже сегодня! Удачной защиты .

Нужна помощь?

Функциональность, обсуждаемая в этом посте, и многое другое доступно через профессиональные услуги SOCFortress. Позвольте SOCFortress помочь вам и вашей команде защитить вашу инфраструктуру.

Интернет сайт:https://www.socfortress.co/

Профессиональные услуги:https://www.socfortress.co/ps.html