Bölüm 10. MISP Tehdidi Intel

Dec 11 2022
Kendi tehdit istihbaratınızı 10 dakikadan kısa sürede konuşlandırın! BİRİNCİ BÖLÜM: Arka Uç Depolaması İKİNCİ BÖLÜM: Günlük Alımı ÜÇÜNCÜ KISIM: Günlük Analizi DÖRDÜNCÜ KISIM: Wazuh Aracısı Kurulumu BEŞİNCİ BÖLÜM: Akıllı SIEM Günlük Kaydı ALTINCI BÖLÜM: En İyi Açık Kaynak SIEM Panoları YEDİNCİ BÖLÜM: Güvenlik Duvarı Günlük Toplama Kolaylaştırıldı SEKİZİNCİ BÖLÜM: Intel'in Güvenlik Duvarı Tehdidi GreyNoise BÖLÜM DOKUZ: Günlük Normalleştirme Giriş Yalnızca günlüklerimizi alıp analiz etmenin yanı sıra, analistimizin potansiyel kötü niyetli etkinliği hızlı bir şekilde tespit etmesine yardımcı olmak için günlüklerimizi zeka ile zenginleştirmenin bir yoluna ihtiyacımız var. Örneğin, web sitemle etkileşime girdiğini gördüğüm bu IP adresi kötü amaçlı mı, değil mi? Şunları yapabilecek bir çözüme ihtiyacımız var: MISP nedir? MISP Tehdit Paylaşımı, açık kaynaklı bir tehdit istihbaratı platformudur.

Kendi tehdit istihbaratınızı 10 dakikadan kısa sürede konuşlandırın!

BİRİNCİ BÖLÜM : Arka Uç Depolama

İKİNCİ BÖLÜM : Günlük Alımı

ÜÇÜNCÜ BÖLÜM: Günlük Analizi

DÖRDÜNCÜ BÖLÜM: Wazuh Agent Kurulumu

BEŞİNCİ BÖLÜM: Akıllı SIEM Günlüğü

ALTINCI BÖLÜM: En İyi Açık Kaynak SIEM Panoları

YEDİNCİ BÖLÜM: Güvenlik Duvarı Günlük Toplama Kolaylaştırıldı

SEKİZİNCİ BÖLÜM: Güvenlik Duvarı Intel'i GreyNoise İle Tehdit Ediyor

DOKUZUNCU BÖLÜM: Log Normalleştirme

giriş

Yalnızca günlüklerimizi alıp analiz etmenin yanı sıra, analistimizin olası kötü amaçlı etkinlikleri hızlı bir şekilde tespit etmesine yardımcı olmak için günlüklerimizi zeka ile zenginleştirmenin bir yoluna ihtiyacımız var. Örneğin, web sitemle etkileşime girdiğini gördüğüm bu IP adresi kötü amaçlı mı, değil mi? Şunları yapabilecek bir çözüme ihtiyacımız var:

  • Alınan günlükleri çeşitli sağlayıcılardan toplanan tehdit istihbaratıyla zenginleştirin.
  • Yalnızca önemli verilerin saklanması için seçilen yanıtları ayrıştırın ve saklayın.
  • SOC analistlerinizin alınan günlükleri manuel olarak zenginleştirmeye çalışmak zorunda kalmaması için otomatikleştirilmiştir.

MİSP nedir?

MISP Tehdit Paylaşımı, açık kaynaklı bir tehdit istihbaratı platformudur. Proje, uzlaşma göstergelerini paylaşarak daha etkili tehdit istihbaratı için yardımcı programlar ve belgeler geliştirir.

MISP, yalnızca siber güvenlik göstergeleri, kötü amaçlı yazılım analizi üzerinde depolamaya, paylaşmaya ve işbirliği yapmaya değil, aynı zamanda BİT altyapılarına, kuruluşlara veya kişilere yönelik saldırıları, sahtekarlıkları veya tehditleri tespit etmek ve önlemek için IoC'leri ve bilgileri kullanmaya da izin verir.

Dahil olan özelliklerden bazıları şunlardır:

  • Kötü amaçlı yazılım örnekleri, olaylar, saldırganlar ve istihbarat hakkında teknik ve teknik olmayan bilgilerin depolanmasına olanak tanıyan verimli bir IoC ve gösterge veritabanı.
  • Kötü amaçlı yazılımlardan, saldırı kampanyalarından veya analizlerden gelen nitelikler ve göstergeler arasındaki ilişkileri bulan otomatik korelasyon.
  • Tehdit istihbaratını, olayları veya bağlantılı öğeleri ifade etmek için karmaşık nesnelerin ifade edilebildiği ve birbirine bağlanabildiği esnek veri modeli.
  • Yerleşik paylaşım işlevi. MISP, olayları ve öznitelikleri farklı MISP'ler arasında otomatik olarak senkronize edebilir. Gelişmiş filtreleme işlevleri, esnek bir paylaşım grubu kapasitesi ve bir öznitelik düzeyinde dağıtım mekanizması dahil olmak üzere her bir kuruluş paylaşım politikasını karşılamak için kullanılabilir.
  • Son kullanıcıların olaylar ve nitelikler/göstergeler üzerinde oluşturması, güncellemesi ve işbirliği yapması için sezgisel kullanıcı arabirimi.
  • Yapılandırılmamış raporların MISP'ye entegrasyonunu kolaylaştırmak için esnek serbest metin içe aktarma aracı.
  • MISP'yi kendi çözümlerinizle entegre etmek için esnek API. MISP, olay özniteliklerini almak, eklemek veya güncellemek, kötü amaçlı yazılım örneklerini işlemek veya öznitelikleri aramak için esnek bir Python Kitaplığı olan PyMISP ile birlikte gelir.
  • STIX desteği: STIX 2.0 formatında dışa aktarma/içe aktarma dahil verileri STIX biçiminde (XML ve JSON) dışa aktarın.
  • YANLIŞ

MISP, çoğu Linux dağıtımına kurulabilir ve MISP topluluğu, kolayca çalıştırılabilen kurulum komut dosyalarını bir araya getirdi.

  • https://www.misp-project.org/download/
  • https://misp.github.io/MISP/
  • İşletim sistemi için L inux
  • Bir önbellek HTTP Sunucusu
  • İlişkisel veritabanı yönetim sistemi için M ySQL
  • P HP , Perl veya Python programlama dili

MISP için bir docker konteyneri , Xavier Mertens tarafından sağlanmaktadır. Bu liman işçisi yapılandırmasını kullanarak MISP örneğimizle dakikalar içinde çalışmaya başlayabileceğiz!

Yapım için bir Debian 11 sunucusu kullanıyorum ancak Docker'ın güzelliği, Docker ve Docker Compose'u çalıştırabilen herhangi bir Temel İşletim Sistemine kurabileceğimiz anlamına geliyor.

Docker ve Docker Compose'u yükleyin

Desteklenen Platformlar

  1. Paket dizinini güncelleyin aptve paketleri aptHTTPS üzerinden bir havuz kullanmaya izin verecek şekilde kurun:
  2. sudo apt-get update
    sudo apt-get install \
        ca-certificates \
        curl \
        gnupg \
        lsb-release
    

    sudo mkdir -p /etc/apt/keyrings
    curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
    

    echo \
      "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
      $(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
    sudo apt-get update
    sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
    sudo docker run hello-world
    

  3. MISP-Docker deposunu getirin:
  4. $ git clone https://github.com/MISP/misp-docker
    $ cd misp-docker
    

nano .env

MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp

[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost

POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels

DATA_DIR=./data

docker-compose build
or
docker compose build

docker-compose up -d
or
docker compose up -d

Beslemeler, MISP'nin tehdit raporlarını, IoC'leri vb. indirmek için kullandığı şeydir. Bu beslemeler, MISP'nin depoladığı tüm verileri içerir. Varsayılan olarak MISP, etkin beslemelerle yapılandırılmış olarak gelmez. Beslemelerimizi içe aktarmalı ve kullanım için etkinleştirmeliyiz.

JSON BESLEMELERİ DOSYASI

Beslemeleri İçe Aktar

Yayınlarınızı etkinleştirin

Yayınları Etkinleştir

Yayın Verilerini Getir

Yayın Verilerini Getir

Etkinlikleri Keşfedin

Etkinlikleri Keşfedin

Cronjob'u günlük olarak yeni beslemeler indirecek şekilde ayarlayın:

# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds

Bu blog yazısı boyunca MISP'nin ne olduğunu tartıştık ve MISP'yi Docker kullanarak yükledik. Daha sonra MISP'yi IoC'lerle doldurduk ve IoC'lerinizin her zaman güncel olması için bu işlemi nasıl otomatikleştireceğimizi ayrıntılarıyla anlattık. MISP kullanarak kendi Tehdit Intel Platformunuzu oluşturmaya bugün başlayın! Mutlu Savunma .

Yardıma mı ihtiyacınız var?

Bu gönderide tartışılan işlevsellik ve çok daha fazlası, SOCFortress'in Profesyonel Hizmetleri aracılığıyla kullanılabilir. SOCFortress'in sizin ve ekibinizin altyapınızı güvende tutmasına yardım etmesine izin verin.

İnternet sitesi:https://www.socfortress.co/

Profesyonel hizmetler:https://www.socfortress.co/ps.html