ส่วนที่ 10 MISP คุกคาม Intel

Dec 11 2022
ปรับใช้ข้อมูลภัยคุกคามของคุณเองในเวลาไม่ถึง 10 นาที! ส่วนที่หนึ่ง: ที่เก็บข้อมูลแบ็กเอนด์ ตอนที่สอง: การนำเข้าบันทึก ตอนที่สาม: การวิเคราะห์บันทึก ส่วนที่สี่: การติดตั้งตัวแทน Wazuh ตอนที่ห้า: การบันทึก SIEM อัจฉริยะ ตอนที่หก: แดชบอร์ด SIEM แบบโอเพ่นซอร์สที่ดีที่สุด ตอนที่เจ็ด: การรวบรวมบันทึกไฟร์วอลล์ทำได้ง่าย ส่วนที่แปด: ภัยคุกคามจากไฟร์วอลล์ที่ Intel ใช้ GreyNoise ตอนที่เก้า: ข้อมูลเบื้องต้นเกี่ยวกับ Log Normalization นอกเหนือจากเพียงแค่การส่งผ่านข้อมูลและวิเคราะห์บันทึกของเรา เราต้องการวิธีเพิ่มคุณค่าให้กับบันทึกของเราด้วยความชาญฉลาด เพื่อช่วยให้นักวิเคราะห์ของเราตรวจพบกิจกรรมที่อาจเป็นอันตรายได้อย่างรวดเร็ว ตัวอย่างเช่น ที่อยู่ IP ที่ฉันเห็นว่าโต้ตอบกับเว็บไซต์ของฉันเป็นอันตรายหรือไม่ เราต้องการโซลูชันที่สามารถ: MISP คืออะไร MISP Threat Sharing เป็นแพลตฟอร์มข่าวกรองภัยคุกคามแบบโอเพ่นซอร์ส

ปรับใช้ข้อมูลภัยคุกคามของคุณเองในเวลาไม่ถึง 10 นาที!

ส่วนที่หนึ่ง : ที่เก็บข้อมูลแบ็กเอนด์

ส่วนที่สอง : การเข้าสู่ระบบเข้าสู่ระบบ

ส่วนที่สาม: การ วิเคราะห์บันทึก

ส่วนที่สี่: การติดตั้งตัวแทน Wazuh

ตอนที่ห้า: การบันทึก SIEM อัจฉริยะ

ตอนที่หก: แดชบอร์ด SIEM แบบโอเพ่นซอร์สที่ดีที่สุด

ตอนที่เจ็ด: การรวบรวมบันทึกไฟร์วอลล์ทำได้ง่าย

ตอนที่ แปด: ไฟร์วอลล์คุกคาม Intel ด้วย GreyNoise

ตอนที่เก้า: การทำ Log Normalization

บทนำ

นอกจากเพียงแค่นำเข้าและวิเคราะห์บันทึกของเราแล้ว เรายังต้องการวิธีเพิ่มคุณค่าให้กับบันทึกของเราด้วยความชาญฉลาด เพื่อช่วยให้นักวิเคราะห์ของเราตรวจพบกิจกรรมที่อาจเป็นอันตรายได้อย่างรวดเร็ว ตัวอย่างเช่น ที่อยู่ IP ที่ฉันเห็นว่าโต้ตอบกับเว็บไซต์ของฉันเป็นอันตรายหรือไม่ เราต้องการโซลูชันที่สามารถ:

  • Enrich ได้รับบันทึกที่มีข้อมูลภัยคุกคามที่รวบรวมจากผู้ให้บริการต่างๆ
  • แยกวิเคราะห์และจัดเก็บคำตอบที่เลือกเพื่อให้เก็บเฉพาะข้อมูลสำคัญเท่านั้น
  • อัตโนมัติเพื่อให้นักวิเคราะห์ SOC ของคุณไม่ต้องพยายามเพิ่มข้อมูลบันทึกที่ได้รับด้วยตนเอง

MISP คืออะไร?

MISP Threat Sharing เป็นแพลตฟอร์มข่าวกรองภัยคุกคามแบบโอเพ่นซอร์ส โครงการพัฒนายูทิลิตี้และเอกสารประกอบสำหรับข่าวกรองภัยคุกคามที่มีประสิทธิภาพมากขึ้น โดยแบ่งปันตัวบ่งชี้การประนีประนอม

MISP ช่วยให้ไม่เพียงแต่จัดเก็บ แบ่งปัน ทำงานร่วมกันบนตัวบ่งชี้ความปลอดภัยทางไซเบอร์ การวิเคราะห์มัลแวร์ แต่ยังสามารถใช้ IoC และข้อมูลเพื่อตรวจจับและป้องกันการโจมตี การฉ้อฉล หรือภัยคุกคามต่อโครงสร้างพื้นฐาน ICT องค์กร หรือบุคคล

คุณสมบัติบางอย่างที่รวมอยู่ ได้แก่ :

  • ฐานข้อมูล IoC และตัวบ่งชี้ที่มีประสิทธิภาพช่วยให้สามารถจัดเก็บข้อมูลทางเทคนิคและไม่ใช่ทางเทคนิคเกี่ยวกับตัวอย่างมัลแวร์ เหตุการณ์ ผู้โจมตี และข้อมูลข่าวกรอง
  • การค้นหาความสัมพันธ์โดยอัตโนมัติระหว่างแอตทริบิวต์และตัวบ่งชี้จากมัลแวร์ การโจมตีแคมเปญหรือการวิเคราะห์
  • โมเดลข้อมูลที่ยืดหยุ่นซึ่งวัตถุที่ซับซ้อนสามารถแสดงและเชื่อมโยงเข้าด้วยกันเพื่อแสดงข่าวกรองภัยคุกคาม เหตุการณ์ หรือองค์ประกอบที่เชื่อมต่อ
  • ฟังก์ชันการแชร์ในตัว MISP สามารถซิงโครไนซ์เหตุการณ์และแอตทริบิวต์โดยอัตโนมัติระหว่าง MISP ที่แตกต่างกัน ฟังก์ชันการกรองขั้นสูงสามารถใช้เพื่อตอบสนองนโยบายการแบ่งปันแต่ละองค์กร รวมถึงความจุของกลุ่มการแบ่งปันที่ยืดหยุ่นและกลไกการกระจายระดับแอตทริบิวต์
  • อินเทอร์เฟซผู้ใช้ที่ใช้งานง่ายสำหรับผู้ใช้ปลายทางเพื่อสร้าง อัปเดต และทำงานร่วมกันในเหตุการณ์และแอตทริบิวต์/ตัวบ่งชี้
  • เครื่องมือนำเข้าข้อความอิสระที่ยืดหยุ่นเพื่อความสะดวกในการรวมรายงานที่ไม่มีโครงสร้างเข้ากับ MISP
  • API ที่ยืดหยุ่นเพื่อรวม MISP เข้ากับโซลูชันของคุณเอง MISP มาพร้อมกับ PyMISP ซึ่งเป็น Python Library ที่ยืดหยุ่นในการดึงข้อมูล เพิ่มหรืออัปเดตแอตทริบิวต์ของเหตุการณ์ จัดการตัวอย่างมัลแวร์ หรือค้นหาแอตทริบิวต์
  • รองรับ STIX: ส่งออกข้อมูลในรูปแบบ STIX (XML และ JSON) รวมถึงส่งออก/นำเข้าในรูปแบบ STIX 2.0
  • สพป

MISP สามารถติดตั้งได้บนลีนุกซ์ส่วนใหญ่ และชุมชน MISP ได้รวบรวมสคริปต์การติดตั้งที่สามารถเรียกใช้ได้อย่างง่ายดาย

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • L inuxสำหรับระบบปฏิบัติการ
  • เซิร์ฟเวอร์ HTTP แพช
  • M ySQLสำหรับระบบจัดการฐานข้อมูลเชิงสัมพันธ์
  • ภาษาโปรแกรมP HP , Perlหรือ Python

คอนเทนเนอร์ นักเทียบท่าสำหรับ MISPได้รับการดูแลโดย Xavier Mertens การใช้การกำหนดค่านักเทียบท่านี้ เราจะสามารถเรียกใช้อินสแตนซ์ MISP ของเราได้ในไม่กี่นาที!

ฉันใช้เซิร์ฟเวอร์ Debian 11 สำหรับงานสร้างของฉัน แต่ความสวยงามของ Docker หมายความว่าเราสามารถปรับใช้กับ Base OS ใดก็ได้ที่สามารถเรียกใช้ Docker และ Docker Compose

ติดตั้ง Docker และ Docker Compose

แพลตฟอร์มที่รองรับ

  1. อัพเดตaptดัชนีแพ็คเกจและติดตั้งแพ็คเกจเพื่ออนุญาตให้aptใช้ที่เก็บผ่าน HTTPS:
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. ดึงข้อมูล repo MISP-Docker:
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

ฟีดคือสิ่งที่ MISP ใช้ในการดาวน์โหลดรายงานภัยคุกคาม, IoC เป็นต้น ฟีดเหล่านี้มีข้อมูลทั้งหมดที่ MISP จัดเก็บ ตามค่าเริ่มต้น MISP ไม่ได้กำหนดค่าด้วยฟีดที่เปิดใช้งาน เราต้องนำเข้าและเปิดใช้งานฟีดของเราเพื่อใช้งาน

ไฟล์ฟีด JSON

นำเข้าฟีด

เปิดใช้งานฟีดของคุณ

เปิดใช้งานฟีด

ดึงข้อมูลฟีด

ดึงข้อมูลฟีด

สำรวจเหตุการณ์

สำรวจเหตุการณ์

ตั้งค่า Cronjob เพื่อดาวน์โหลดฟีดใหม่ทุกวัน:

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

ตลอดโพสต์บล็อกนี้ เราได้พูดคุยกันว่า MISP คืออะไร และติดตั้ง MISP โดยใช้ Docker จากนั้นเราเติม MISP ด้วย IoC และรายละเอียดวิธีทำให้กระบวนการนั้นเป็นไปโดยอัตโนมัติ เพื่อให้ IoC ของคุณทันสมัยอยู่เสมอ เริ่มต้นด้วย Threat Intel Platform ของคุณเองโดยใช้ MISP วันนี้! มีความสุขในการปกป้อง

ต้องการความช่วยเหลือ?

ฟังก์ชันการทำงานที่กล่าวถึงในโพสต์นี้ และอื่นๆ อีกมากมายมีให้บริการผ่านบริการระดับมืออาชีพของ SOCFortress ให้ SOCFortress ช่วยคุณและทีมรักษาโครงสร้างพื้นฐานของคุณให้ปลอดภัย

เว็บไซต์:https://www.socfortress.co/

บริการระดับมืออาชีพ:https://www.socfortress.co/ps.html