Bölüm 10. MISP Tehdidi Intel
Kendi tehdit istihbaratınızı 10 dakikadan kısa sürede konuşlandırın!
BİRİNCİ BÖLÜM : Arka Uç Depolama
İKİNCİ BÖLÜM : Günlük Alımı
ÜÇÜNCÜ BÖLÜM: Günlük Analizi
DÖRDÜNCÜ BÖLÜM: Wazuh Agent Kurulumu
BEŞİNCİ BÖLÜM: Akıllı SIEM Günlüğü
ALTINCI BÖLÜM: En İyi Açık Kaynak SIEM Panoları
YEDİNCİ BÖLÜM: Güvenlik Duvarı Günlük Toplama Kolaylaştırıldı
SEKİZİNCİ BÖLÜM: Güvenlik Duvarı Intel'i GreyNoise İle Tehdit Ediyor
DOKUZUNCU BÖLÜM: Log Normalleştirme
giriş
Yalnızca günlüklerimizi alıp analiz etmenin yanı sıra, analistimizin olası kötü amaçlı etkinlikleri hızlı bir şekilde tespit etmesine yardımcı olmak için günlüklerimizi zeka ile zenginleştirmenin bir yoluna ihtiyacımız var. Örneğin, web sitemle etkileşime girdiğini gördüğüm bu IP adresi kötü amaçlı mı, değil mi? Şunları yapabilecek bir çözüme ihtiyacımız var:
- Alınan günlükleri çeşitli sağlayıcılardan toplanan tehdit istihbaratıyla zenginleştirin.
- Yalnızca önemli verilerin saklanması için seçilen yanıtları ayrıştırın ve saklayın.
- SOC analistlerinizin alınan günlükleri manuel olarak zenginleştirmeye çalışmak zorunda kalmaması için otomatikleştirilmiştir.
MİSP nedir?
MISP Tehdit Paylaşımı, açık kaynaklı bir tehdit istihbaratı platformudur. Proje, uzlaşma göstergelerini paylaşarak daha etkili tehdit istihbaratı için yardımcı programlar ve belgeler geliştirir.
MISP, yalnızca siber güvenlik göstergeleri, kötü amaçlı yazılım analizi üzerinde depolamaya, paylaşmaya ve işbirliği yapmaya değil, aynı zamanda BİT altyapılarına, kuruluşlara veya kişilere yönelik saldırıları, sahtekarlıkları veya tehditleri tespit etmek ve önlemek için IoC'leri ve bilgileri kullanmaya da izin verir.
Dahil olan özelliklerden bazıları şunlardır:
- Kötü amaçlı yazılım örnekleri, olaylar, saldırganlar ve istihbarat hakkında teknik ve teknik olmayan bilgilerin depolanmasına olanak tanıyan verimli bir IoC ve gösterge veritabanı.
- Kötü amaçlı yazılımlardan, saldırı kampanyalarından veya analizlerden gelen nitelikler ve göstergeler arasındaki ilişkileri bulan otomatik korelasyon.
- Tehdit istihbaratını, olayları veya bağlantılı öğeleri ifade etmek için karmaşık nesnelerin ifade edilebildiği ve birbirine bağlanabildiği esnek veri modeli.
- Yerleşik paylaşım işlevi. MISP, olayları ve öznitelikleri farklı MISP'ler arasında otomatik olarak senkronize edebilir. Gelişmiş filtreleme işlevleri, esnek bir paylaşım grubu kapasitesi ve bir öznitelik düzeyinde dağıtım mekanizması dahil olmak üzere her bir kuruluş paylaşım politikasını karşılamak için kullanılabilir.
- Son kullanıcıların olaylar ve nitelikler/göstergeler üzerinde oluşturması, güncellemesi ve işbirliği yapması için sezgisel kullanıcı arabirimi.
- Yapılandırılmamış raporların MISP'ye entegrasyonunu kolaylaştırmak için esnek serbest metin içe aktarma aracı.
- MISP'yi kendi çözümlerinizle entegre etmek için esnek API. MISP, olay özniteliklerini almak, eklemek veya güncellemek, kötü amaçlı yazılım örneklerini işlemek veya öznitelikleri aramak için esnek bir Python Kitaplığı olan PyMISP ile birlikte gelir.
- STIX desteği: STIX 2.0 formatında dışa aktarma/içe aktarma dahil verileri STIX biçiminde (XML ve JSON) dışa aktarın.
MISP, çoğu Linux dağıtımına kurulabilir ve MISP topluluğu, kolayca çalıştırılabilen kurulum komut dosyalarını bir araya getirdi.
- https://www.misp-project.org/download/
- https://misp.github.io/MISP/
- İşletim sistemi için L inux
- Bir önbellek HTTP Sunucusu
- İlişkisel veritabanı yönetim sistemi için M ySQL
- P HP , Perl veya Python programlama dili
MISP için bir docker konteyneri , Xavier Mertens tarafından sağlanmaktadır. Bu liman işçisi yapılandırmasını kullanarak MISP örneğimizle dakikalar içinde çalışmaya başlayabileceğiz!
Yapım için bir Debian 11 sunucusu kullanıyorum ancak Docker'ın güzelliği, Docker ve Docker Compose'u çalıştırabilen herhangi bir Temel İşletim Sistemine kurabileceğimiz anlamına geliyor.
Docker ve Docker Compose'u yükleyin
Desteklenen Platformlar
- Paket dizinini güncelleyin
aptve paketleriaptHTTPS üzerinden bir havuz kullanmaya izin verecek şekilde kurun: - MISP-Docker deposunu getirin:
sudo apt-get update
sudo apt-get install \
ca-certificates \
curl \
gnupg \
lsb-release
sudo mkdir -p /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/debian/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/debian \
$(lsb_release -cs) stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt-get update
sudo apt-get install docker-ce docker-ce-cli containerd.io docker-compose-plugin
sudo docker run hello-world
$ git clone https://github.com/MISP/misp-docker
$ cd misp-docker
nano .env
MYSQL_HOST=misp_db
MYSQL_DATABASE=misp
MYSQL_USER=misp
MYSQL_PASSWORD=misp
MYSQL_ROOT_PASSWORD=misp
[email protected]
MISP_ADMIN_PASSPHRASE=admin
MISP_BASEURL=https://localhost
POSTFIX_RELAY_HOST=relay.fqdn
TIMEZONE=Europe/Brussels
DATA_DIR=./data
docker-compose build
or
docker compose build
docker-compose up -d
or
docker compose up -d
Beslemeler, MISP'nin tehdit raporlarını, IoC'leri vb. indirmek için kullandığı şeydir. Bu beslemeler, MISP'nin depoladığı tüm verileri içerir. Varsayılan olarak MISP, etkin beslemelerle yapılandırılmış olarak gelmez. Beslemelerimizi içe aktarmalı ve kullanım için etkinleştirmeliyiz.
JSON BESLEMELERİ DOSYASI
Yayınlarınızı etkinleştirin
Yayın Verilerini Getir
Etkinlikleri Keşfedin
Cronjob'u günlük olarak yeni beslemeler indirecek şekilde ayarlayın:
# Sync MISP feed daily
0 1 * * * /usr/bin/curl -XPOST --insecure --header "Authorization: **YOUR_API_KEY**" --header "Accept: application/json" --header "Content-Type: application/json" https://**YOUR_MISP_ADDRESS**/feeds/fetchFromAllFeeds
Bu blog yazısı boyunca MISP'nin ne olduğunu tartıştık ve MISP'yi Docker kullanarak yükledik. Daha sonra MISP'yi IoC'lerle doldurduk ve IoC'lerinizin her zaman güncel olması için bu işlemi nasıl otomatikleştireceğimizi ayrıntılarıyla anlattık. MISP kullanarak kendi Tehdit Intel Platformunuzu oluşturmaya bugün başlayın! Mutlu Savunma .
Yardıma mı ihtiyacınız var?
Bu gönderide tartışılan işlevsellik ve çok daha fazlası, SOCFortress'in Profesyonel Hizmetleri aracılığıyla kullanılabilir. SOCFortress'in sizin ve ekibinizin altyapınızı güvende tutmasına yardım etmesine izin verin.
İnternet sitesi:https://www.socfortress.co/
Profesyonel hizmetler:https://www.socfortress.co/ps.html

![Bağlantılı Liste Nedir? [Bölüm 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































