Malware Information Sharing Platform (MISP)
Extracted from Threat Intelligence(3).pdf - source PDF page(s) 61-65.

La plateforme de partage d'informations sur les malwares ( MISP ) est une solution logicielle open source créée par une communauté de bénévoles pour collecter, stocker, distribuer et partager des indicateurs de cybersécurité et des menaces concernant l'analyse des incidents de cybersécurité et l'analyse des logiciels malveillants. MISP est conçu par et pour les analystes des incidents, les professionnels de la sécurité et des TIC ou les inverseurs de programmes malveillants afin de faciliter leurs opérations quotidiennes et de partager efficacement des informations structurées.

L'objectif MISP est de favoriser le partage d'informations structurées au sein des communautés de sécurité et de renseignement sur les menaces. MISP fournit des fonctionnalités permettant de prendre en charge le partage et la consommation d'informations provenant d'outils tels que les systèmes de détection des intrusions réseau (NIDS), les systèmes de détection des intrusions hôtes (HIDS) et des outils d'analyse des journaux tels que les SIEM.
Il est important de mentionner que d'autres plateformes similaires existent, mais que nous utiliserons MISP en raison de leurs fonctionnalités et de leur disponibilité, car il s'agit d'un projet gratuit et open source.
MISP Que fait Does ?
- Faciliter le stockage des informations techniques et non techniques sur les malwares et les attaques détectés
- Créez automatiquement des relations entre les malwares et leurs attributs
- Stocker les données dans un format structuré (permettant une utilisation automatisée de la base de données pour alimenter les systèmes de détection ou les outils d'investigation)
- Générez des règles pour le système de détection des intrusions réseau (NIDS) qui peuvent être importées sur les systèmes IDS (par exemple, adresses IP, noms de domaine, hachages de fichiers malveillants, modèles en mémoire)
- Partagez les attributs des malwares et des menaces avec d'autres parties et groupes de confiance
- Améliorer la détection et l'élimination des malwares afin de favoriser l'échange d'informations entre les organisations (par exemple en évitant les doublons)
- Créez une plateforme de confiance : des informations fiables provenant de partenaires de confiance
- Stocker localement toutes les informations provenant d'autres instances (garantir la confidentialité des requêtes)
Comment MISP fonctionne-t-il ?
La plateforme de partage d'informations sur les malwares est accessible à partir de différentes interfaces, telles qu'une interface Web (pour les analystes ou les gestionnaires d'incidents) ou via une API ReST (pour les systèmes qui envoient et extraient des IOC). L'objectif intrinsèque MISP est d'être une plate-forme robuste qui garantit le bon fonctionnement de la divulgation, de la maturation et de l'exploitation des informations sur les menaces.
Il existe 4 options concernant la distribution des événements et leurs attributs respectifs :
- Votre organisation uniquement (privée)
- Cette communauté uniquement
- Communautés connectées
- Toutes les communautés (publiques)
Il existe également un ensemble de groupes de partage accessibles à différents membres par secteur (comme le secteur financier).
MISP , plateforme de partage d'informations sur les malwares et partage de menaces, les fonctionnalités principales sont les suivantes :
- Une base de données IOC et d'indicateurs efficace permet de stocker des informations techniques et non techniques sur des échantillons de logiciels malveillants, des incidents, des attaquants et des renseignements.
- Recherche automatique de corrélations entre les attributs et les indicateurs issus de programmes malveillants, de campagnes d'attaques ou d'analyses. Le moteur de corrélation inclut une corrélation entre les attributs et des corrélations plus avancées telles que la corrélation par hachage flou (par exemple ssdeep) ou la correspondance de blocs CIDR. La corrélation peut également être activée ou l'événement peut être désactivé par attribut.
- Fonctionnalité de partage intégrée pour faciliter le partage de données à l'aide de différents modèles de distributions. MISP peut synchroniser automatiquement les événements et les attributs entre différentes MISP instances. Des fonctionnalités de filtrage avancées peuvent être utilisées pour respecter la politique de partage de chaque organisation, notamment une capacité de groupe de partage flexible et des mécanismes de distribution au niveau des attributs.
- Une interface utilisateur intuitive permettant aux utilisateurs finaux de créer, de mettre à jour et de collaborer sur des événements et des attributs/indicateurs. Une interface graphique permettant de naviguer facilement entre les événements et leurs corrélations. Fonctionnalité de graphe d'événements permettant de créer et d'afficher des relations entre des objets et des attributs. Fonctionnalités de filtrage avancées et listes d'avertissement MISP /mispwarninglists « >pour aider les analystes à ajouter des événements et des attributs et à limiter le risque de faux positifs.
- Exportation : génération d'une sortie IDS, OpenIOC, texte brut, CSV, MISP XML ou JSON à intégrer à d'autres systèmes (IDS réseau, IDS hôte, outils personnalisés), format de cache (utilisé pour les outils d'investigation), STIX (XML et JSON) 1 et 2, exportation NIDS ( Suricata Snort et Bro/Zeek) ou zone RPZ. De nombreux autres formats peuvent être facilement ajoutés via les modules misp.
- Importation : importation en bloc, importation par lots, importation depuis OpenIOC, GFI sandbox, ThreatConnect CSV, format standard ou STIX 1.1/2.0. MISP De nombreux autres formats peuvent être facilement ajoutés via les modules misp.
- Support STIX : importez et exportez des données au format STIX version 1 et version 2.
Conclusion
Dans la leçon suivante, nous allons vous apprendre à vous configurer MISP vous-même afin que vous puissiez utiliser les fonctionnalités et vous habituer au déploiement à des fins de renseignement
interne sur MISP les menaces. Comme vous le savez maintenant, cette plateforme open source est idéale pour n'importe quelle organisation. Il peut faciliter les tâches de renseignement tactique sur les menaces, ainsi que la cyberdéfense en alimentant les défenses automatisées avec des indicateurs de compromission tels que des systèmes de détection et de prévention des intrusions, des pare-feux et des outils personnalisés.