ส่วนที่ 10 MISP คุกคาม Intel
ปรับใช้ข้อมูลภัยคุกคามของคุณเองในเวลาไม่ถึง 10 นาที!
ส่วนที่หนึ่ง : ที่เก็บข้อมูลแบ็กเอนด์
ส่วนที่สอง : การเข้าสู่ระบบเข้าสู่ระบบ
ส่วนที่สาม: การ วิเคราะห์บันทึก
ส่วนที่สี่: การติดตั้งตัวแทน Wazuh
ตอนที่ห้า: การบันทึก SIEM อัจฉริยะ
ตอนที่หก: แดชบอร์ด SIEM แบบโอเพ่นซอร์สที่ดีที่สุด
ตอนที่เจ็ด: การรวบรวมบันทึกไฟร์วอลล์ทำได้ง่าย
ตอนที่ แปด: ไฟร์วอลล์คุกคาม Intel ด้วย GreyNoise
ตอนที่เก้า: การทำ Log Normalization
บทนำ
นอกจากเพียงแค่นำเข้าและวิเคราะห์บันทึกของเราแล้ว เรายังต้องการวิธีเพิ่มคุณค่าให้กับบันทึกของเราด้วยความชาญฉลาด เพื่อช่วยให้นักวิเคราะห์ของเราตรวจพบกิจกรรมที่อาจเป็นอันตรายได้อย่างรวดเร็ว ตัวอย่างเช่น ที่อยู่ IP ที่ฉันเห็นว่าโต้ตอบกับเว็บไซต์ของฉันเป็นอันตรายหรือไม่ เราต้องการโซลูชันที่สามารถ:
- Enrich ได้รับบันทึกที่มีข้อมูลภัยคุกคามที่รวบรวมจากผู้ให้บริการต่างๆ
- แยกวิเคราะห์และจัดเก็บคำตอบที่เลือกเพื่อให้เก็บเฉพาะข้อมูลสำคัญเท่านั้น
- อัตโนมัติเพื่อให้นักวิเคราะห์ SOC ของคุณไม่ต้องพยายามเพิ่มข้อมูลบันทึกที่ได้รับด้วยตนเอง
MISP คืออะไร?
MISP Threat Sharing เป็นแพลตฟอร์มข่าวกรองภัยคุกคามแบบโอเพ่นซอร์ส โครงการพัฒนายูทิลิตี้และเอกสารประกอบสำหรับข่าวกรองภัยคุกคามที่มีประสิทธิภาพมากขึ้น โดยแบ่งปันตัวบ่งชี้การประนีประนอม
MISP ช่วยให้ไม่เพียงแต่จัดเก็บ แบ่งปัน ทำงานร่วมกันบนตัวบ่งชี้ความปลอดภัยทางไซเบอร์ การวิเคราะห์มัลแวร์ แต่ยังสามารถใช้ IoC และข้อมูลเพื่อตรวจจับและป้องกันการโจมตี การฉ้อฉล หรือภัยคุกคามต่อโครงสร้างพื้นฐาน ICT องค์กร หรือบุคคล
คุณสมบัติบางอย่างที่รวมอยู่ ได้แก่ :
- ฐานข้อมูล IoC และตัวบ่งชี้ที่มีประสิทธิภาพช่วยให้สามารถจัดเก็บข้อมูลทางเทคนิคและไม่ใช่ทางเทคนิคเกี่ยวกับตัวอย่างมัลแวร์ เหตุการณ์ ผู้โจมตี และข้อมูลข่าวกรอง
- การค้นหาความสัมพันธ์โดยอัตโนมัติระหว่างแอตทริบิวต์และตัวบ่งชี้จากมัลแวร์ การโจมตีแคมเปญหรือการวิเคราะห์
- โมเดลข้อมูลที่ยืดหยุ่นซึ่งวัตถุที่ซับซ้อนสามารถแสดงและเชื่อมโยงเข้าด้วยกันเพื่อแสดงข่าวกรองภัยคุกคาม เหตุการณ์ หรือองค์ประกอบที่เชื่อมต่อ
- ฟังก์ชันการแชร์ในตัว MISP สามารถซิงโครไนซ์เหตุการณ์และแอตทริบิวต์โดยอัตโนมัติระหว่าง MISP ที่แตกต่างกัน ฟังก์ชันการกรองขั้นสูงสามารถใช้เพื่อตอบสนองนโยบายการแบ่งปันแต่ละองค์กร รวมถึงความจุของกลุ่มการแบ่งปันที่ยืดหยุ่นและกลไกการกระจายระดับแอตทริบิวต์
- อินเทอร์เฟซผู้ใช้ที่ใช้งานง่ายสำหรับผู้ใช้ปลายทางเพื่อสร้าง อัปเดต และทำงานร่วมกันในเหตุการณ์และแอตทริบิวต์/ตัวบ่งชี้
- เครื่องมือนำเข้าข้อความอิสระที่ยืดหยุ่นเพื่อความสะดวกในการรวมรายงานที่ไม่มีโครงสร้างเข้ากับ MISP
- API ที่ยืดหยุ่นเพื่อรวม MISP เข้ากับโซลูชันของคุณเอง MISP มาพร้อมกับ PyMISP ซึ่งเป็น Python Library ที่ยืดหยุ่นในการดึงข้อมูล เพิ่มหรืออัปเดตแอตทริบิวต์ของเหตุการณ์ จัดการตัวอย่างมัลแวร์ หรือค้นหาแอตทริบิวต์
- รองรับ STIX: ส่งออกข้อมูลในรูปแบบ STIX (XML และ JSON) รวมถึงส่งออก/นำเข้าในรูปแบบ STIX 2.0
MISP สามารถติดตั้งได้บนลีนุกซ์ส่วนใหญ่ และชุมชน MISP ได้รวบรวมสคริปต์การติดตั้งที่สามารถเรียกใช้ได้อย่างง่ายดาย
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- L inuxสำหรับระบบปฏิบัติการ
- เซิร์ฟเวอร์ HTTP แพช
- M ySQLสำหรับระบบจัดการฐานข้อมูลเชิงสัมพันธ์
- ภาษาโปรแกรมP HP , Perlหรือ Python
คอนเทนเนอร์ นักเทียบท่าสำหรับ MISPได้รับการดูแลโดย Xavier Mertens การใช้การกำหนดค่านักเทียบท่านี้ เราจะสามารถเรียกใช้อินสแตนซ์ MISP ของเราได้ในไม่กี่นาที!
ฉันใช้เซิร์ฟเวอร์ Debian 11 สำหรับงานสร้างของฉัน แต่ความสวยงามของ Docker หมายความว่าเราสามารถปรับใช้กับ Base OS ใดก็ได้ที่สามารถเรียกใช้ Docker และ Docker Compose
ติดตั้ง Docker และ Docker Compose
แพลตฟอร์มที่รองรับ
- อัพเดต
aptดัชนีแพ็คเกจและติดตั้งแพ็คเกจเพื่ออนุญาตให้aptใช้ที่เก็บผ่าน HTTPS: - ดึงข้อมูล repo MISP-Docker:
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
ฟีดคือสิ่งที่ MISP ใช้ในการดาวน์โหลดรายงานภัยคุกคาม, IoC เป็นต้น ฟีดเหล่านี้มีข้อมูลทั้งหมดที่ MISP จัดเก็บ ตามค่าเริ่มต้น MISP ไม่ได้กำหนดค่าด้วยฟีดที่เปิดใช้งาน เราต้องนำเข้าและเปิดใช้งานฟีดของเราเพื่อใช้งาน
ไฟล์ฟีด JSON
เปิดใช้งานฟีดของคุณ
ดึงข้อมูลฟีด
สำรวจเหตุการณ์
ตั้งค่า Cronjob เพื่อดาวน์โหลดฟีดใหม่ทุกวัน:
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
ตลอดโพสต์บล็อกนี้ เราได้พูดคุยกันว่า MISP คืออะไร และติดตั้ง MISP โดยใช้ Docker จากนั้นเราเติม MISP ด้วย IoC และรายละเอียดวิธีทำให้กระบวนการนั้นเป็นไปโดยอัตโนมัติ เพื่อให้ IoC ของคุณทันสมัยอยู่เสมอ เริ่มต้นด้วย Threat Intel Platform ของคุณเองโดยใช้ MISP วันนี้! มีความสุขในการปกป้อง
ต้องการความช่วยเหลือ?
ฟังก์ชันการทำงานที่กล่าวถึงในโพสต์นี้ และอื่นๆ อีกมากมายมีให้บริการผ่านบริการระดับมืออาชีพของ SOCFortress ให้ SOCFortress ช่วยคุณและทีมรักษาโครงสร้างพื้นฐานของคุณให้ปลอดภัย
เว็บไซต์:https://www.socfortress.co/
บริการระดับมืออาชีพ:https://www.socfortress.co/ps.html





































![รายการที่เชื่อมโยงคืออะไร? [ส่วนที่ 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)