Часть 10. MISP угрожает Intel
Разверните собственную информацию об угрозах менее чем за 10 минут!
ЧАСТЬ ПЕРВАЯ : Серверное хранилище
ЧАСТЬ ВТОРАЯ : Прием журналов
ЧАСТЬ ТРЕТЬЯ: Анализ журнала
ЧАСТЬ ЧЕТВЕРТАЯ: Установка агента Wazuh
ЧАСТЬ ПЯТАЯ: Интеллектуальное ведение журнала SIEM
ЧАСТЬ ШЕСТАЯ: Лучшие инструментальные панели SIEM с открытым исходным кодом
ЧАСТЬ СЕДЬМАЯ: Сбор журналов брандмауэра стал проще
ЧАСТЬ ВОСЬМАЯ: Брандмауэр угрожает Intel с помощью GreyNoise
ЧАСТЬ ДЕВЯТАЯ: Нормализация журнала
вступление
Помимо простого приема и анализа наших журналов, нам нужен способ обогатить наши журналы интеллектуальными данными, чтобы помочь нашему аналитику быстро обнаружить потенциальную вредоносную активность. Например, является ли этот IP-адрес, взаимодействующий с моим веб-сайтом, вредоносным или нет? Нам нужно решение, которое может:
- Обогащайте полученные журналы сведениями об угрозах, полученными от различных поставщиков.
- Анализируйте и сохраняйте выбранные ответы, чтобы сохранялись только важные данные.
- Автоматизировано, чтобы вашим аналитикам SOC не приходилось вручную дополнять полученные журналы.
Что такое МИСП ?
MISP Threat Sharing — это платформа анализа угроз с открытым исходным кодом. В рамках проекта разрабатываются утилиты и документация для более эффективного анализа угроз путем обмена индикаторами компрометации.
MISP позволяет не только хранить, совместно использовать и совместно использовать индикаторы кибербезопасности, анализ вредоносных программ, но также использовать IoC и информацию для обнаружения и предотвращения атак, мошенничества или угроз в отношении инфраструктуры ИКТ, организаций или людей.
Некоторые из включенных функций:
- Эффективная база данных IoC и индикаторов, позволяющая хранить техническую и нетехническую информацию об образцах вредоносного ПО, инцидентах, злоумышленниках и разведданных.
- Автоматический корреляционный поиск взаимосвязей между атрибутами и показателями вредоносных программ, кампаний атак или анализа.
- Гибкая модель данных, в которой сложные объекты могут быть выражены и связаны вместе для представления сведений об угрозах, инцидентах или связанных элементах.
- Встроенная функция обмена. MISP может автоматически синхронизировать события и атрибуты между различными MISP. Расширенные функции фильтрации могут использоваться для соответствия политике совместного использования каждой организации, включая гибкую емкость группы совместного использования и механизм распределения на уровне атрибутов.
- Интуитивно понятный пользовательский интерфейс для конечных пользователей для создания, обновления и совместной работы над событиями и атрибутами/индикаторами.
- Гибкий бесплатный инструмент импорта текста для облегчения интеграции неструктурированных отчетов в MISP.
- Гибкий API для интеграции MISP с вашими собственными решениями. MISP связан с PyMISP, которая представляет собой гибкую библиотеку Python для извлечения, добавления или обновления атрибутов событий, обработки образцов вредоносных программ или поиска атрибутов.
- Поддержка STIX: экспорт данных в формате STIX (XML и JSON), включая экспорт/импорт в формате STIX 2.0.
MISP можно установить в большинстве дистрибутивов Linux, и сообщество MISP собрало сценарии установки, которые можно легко запустить.
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- Linux для операционной системы
- Патч HTTP-сервера
- MySQL для системы управления реляционными базами данных
- P Язык программирования HP , Perl или Python
Докер-контейнер для MISP поддерживается Xavier Mertens. Используя эту конфигурацию докера, мы сможем запустить наш экземпляр MISP за считанные минуты!
Я использую сервер Debian 11 для своей сборки, но красота Docker означает, что мы можем развернуть его на любой базовой ОС, которая может запускать Docker и Docker Compose.
Установите Docker и Docker Compose
Поддерживаемые платформы
- Обновите
aptиндекс пакетов и установите пакеты, чтобы разрешитьaptиспользование репозитория через HTTPS: - Получите репозиторий MISP-Docker:
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
Каналы — это то, что MISP использует для загрузки отчетов об угрозах, IoC и т. д. Эти каналы содержат все данные, которые хранит MISP. По умолчанию MISP не настроен с включенными каналами. Мы должны импортировать и включить наши фиды для использования.
ФАЙЛ ФИДОВ JSON
Включите свои каналы
Получить данные фида
Исследуйте события
Настройте Cronjob на ежедневную загрузку новых каналов:
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
В этом посте мы обсуждали, что такое MISP, и установили MISP с помощью Docker. Затем мы заполнили MISP IoC и подробно описали, как автоматизировать этот процесс, чтобы ваши IoC всегда были актуальными. Начните работу с собственной платформой Threat Intel Platform с помощью MISP уже сегодня! Удачной защиты .
Нужна помощь?
Функциональность, обсуждаемая в этом посте, и многое другое доступно через профессиональные услуги SOCFortress. Позвольте SOCFortress помочь вам и вашей команде защитить вашу инфраструктуру.
Интернет сайт:https://www.socfortress.co/
Профессиональные услуги:https://www.socfortress.co/ps.html

![В любом случае, что такое связанный список? [Часть 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































