
MISP v2.5.44
MISP (Kernsoftware) – Open-Source-Plattform für Threat Intelligence und Informationsaustausch
MISP - Plattform zum Austausch von Bedrohungsinformationen
MISP ist eine Open-Source-Softwarelösung zum Sammeln, Speichern, Verteilen und Teilen von Cybersecurity-Indikatoren und Bedrohungen im Zusammenhang mit der Analyse von Cybersicherheitsvorfällen und Malware-Analyse. MISP wurde von und für Vorfallsanalysten, Sicherheits- und ICT-Experten oder Malware-Reverse-Engineers entwickelt, um ihren täglichen Betrieb zu unterstützen und strukturierte Informationen effizient auszutauschen.
Das Ziel von MISP ist die Förderung des Austauschs strukturierter Informationen innerhalb der Sicherheitsgemeinschaft und darüber hinaus. MISP bietet Funktionen zur Unterstützung des Informationsaustauschs sowie zur Nutzung dieser Informationen durch Netzwerk-Intrusion-Detection-Systeme (NIDS), LIDS, aber auch durch Log-Analyse-Tools und SIEMs.
● Kernfunktionen
● Webseite / Support
● Installation
● Dokumentation
● Mitwirken
● Lizenz
Kernfunktionen
- Eine vollständige und robuste Plattform zum Austausch von Bedrohungsinformationen, die on-premise, in der Cloud oder als SaaS-Lösung bereitgestellt werden kann, geeignet für Organisationen aller Größen.
- Bedrohungsinformationen, von Indikatoren über Techniken bis hin zu Taktiken, können in MISP einfach beschrieben werden – von maschinenlesbaren, umsetzbaren Daten bis zu detaillierten Berichten im Markdown-Format.
- Ein flexibles Berichtssystem ist in MISP integriert und ermöglicht die Beschreibung von Bedrohungsinformationen mit Querverweisen auf die maschinenlesbaren Komponenten, einschließlich Objekte und Attribute.
- Eine schnelle und effiziente Datenbank für atomare Datenpunkte, Indikatoren bis hin zu komplexen Objekten und Selektoren, die die Speicherung sowohl technischer als auch nicht-technischer Informationen im Zusammenhang mit Cybersicherheitsinformationen sowie breiteren Intelligence-Kontexten ermöglicht.
- Automatische Korrelation-Engine, die Beziehungen zwischen Attributen und Indikatoren von Malware, Angriffskampagnen, Analysen oder anderen beschriebenen Bedrohungen aufdeckt. Die Korrelations-Engine handhabt die Verknüpfung übereinstimmender Attribute sowie fortschrittlichere Korrelationsmuster wie Fuzzy-Hashing-Überlappungen (z. B. ssdeep) und CIDR-Block-Abgleiche. Korrelationen können auch auf verschiedenen Granularitätsebenen aktiviert oder deaktiviert werden.
- Ein flexibles Datenmodell, bei dem komplexe Objekte ausgedrückt und miteinander verknüpft werden können, um Bedrohungsinformationen, Vorfälle oder verbundene Elemente darzustellen.
- Integrierte Freigabefunktionalität zur einfachen Informationsweitergabe unter Verwendung unterschiedlicher, anpassbarer Verteilungsmodelle. MISP kann Ereignisse und Attribute sowie Bedrohungsinformationen auf höherer Ebene automatisch zwischen verschiedenen MISP-Instanzen synchronisieren. Erweiterte Filterfunktionen können verwendet werden, um den Freigaberichtlinien jeder Organisation gerecht zu werden, einschließlich einer flexiblen Freigabegruppen-Funktionalität und Granularität bis zur atomaren Attributebene.
- Eine intuitive Benutzeroberfläche für Endbenutzer zum Erstellen, Aktualisieren und Zusammenarbeiten an Ereignissen und Attributen/Indikatoren, zusätzlich zu einer grafischen Oberfläche zur nahtlosen Navigation zwischen Ereignissen und ihren Korrelationen sowie einer Ereignisgrafik-Funktionalität zum Erstellen und Anzeigen von Beziehungen zwischen Objekten und Attributen. Erweiterte Filterfunktionen und Warnlisten helfen Analysten, Ereignisse und Attribute beizutragen und das Risiko von Fehlalarmen zu begrenzen.
- Ein umfassendes Workflow-System zur Automatisierung anpassbarer Datenpipelines in MISP, einschließlich Datenqualifizierung, automatisierter Analyse, Änderung und Veröffentlichungskontrolle.
- Speichern von Daten in einem strukturierten Format, das die automatisierte Nutzung der Datenbank für verschiedene Zwecke ermöglicht, mit umfangreicher Unterstützung für Cybersicherheitsindikatoren, Betrugsindikatoren (z. B. im Finanzsektor) und breitere Intelligence-Kontexte.
- Alle in MISP gespeicherten Informationen und Daten sind über die UI sowie über eine umfangreiche ReST-API, beschrieben als OpenAPI, zugänglich.
- Export: Erzeugung von Ausgaben in verschiedenen Formaten, einschließlich verschiedener nativer IDS-Formate, OpenIOC, Plain Text, CSV, MISP JSON, STIX (XML und JSON) Versionen 1 und 2, NIDS-Exports (Suricata, Snort und Bro/Zeek), RPZ-Zonen und Cache-Formate für forensische Tools. Zusätzliche Formate wie PDF können leicht hinzugefügt werden und sind über die misp-modules oder als angepasste integrierte Exportmodule verfügbar.
- Import: Unterstützung für Freitext-Import, URL-Import, Bulk-Import, Batch-Import und Import aus einer Vielzahl von Formaten, einschließlich MISPs eigenem Standardformat, STIX 1.x/2.0, CSV oder verschiedenen proprietären Formaten. Zusätzliche Formate können leicht über das misp-modules-System hinzugefügt werden.
- Flexibles Freitext-Import-Werkzeug zur Vereinfachung der Integration unstrukturierter Berichte in MISP, mit automatischer Erkennung und Konvertierung externer Berichte über bereitgestellte URLs und Textberichte mit automatischer Konvertierung in MISP-Berichte, Objekte und Attribute.
- Ein benutzerfreundliches System zur Zusammenarbeit an Ereignissen und Attributen, das MISP-Benutzern ermöglicht, Änderungen oder Updates an Attributen/Indikatoren vorzuschlagen oder eigene Perspektiven oder Gegenanalysen zu geteilten Informationen bereitzustellen.
- Eine umfangreiche Datenanalystenfunktion, die Analysten ermöglicht, Meinungen, Beziehungen oder Kommentare zu beliebigen Informationen in MISP hinzuzufügen, die über die Freigabemechanismen von MISP geteilt werden können.
- Datenaustausch: Automatischer Austausch und Synchronisation von Informationen in Echtzeit mit anderen Parteien und Vertrauensgruppen unter Verwendung von MISP, mit Unterstützung für granulare Freigabeebenen und benutzerdefinierte Freigabegruppen.
- Delegierung der Freigabe: Ermöglicht einen einfachen, pseudonymen Mechanismus zur Delegierung der Veröffentlichung von MISP-Daten an Communities.
- Flexible API zur Integration von MISP in Ihre eigenen Lösungen. MISP wird mit PyMISP gebündelt, einer flexiblen Python-Bibliothek zum Abrufen, Hinzufügen oder Aktualisieren von Ereignisattributen, zur Handhabung von Malware-Beispielen oder zur Suche nach Attributen. Eine umfassende restSearch-API zur einfachen Suche nach Indikatoren in MISP und zum Exportieren in allen von MISP unterstützten Formaten.
- Integrierte Werkzeuge zum Erstellen, Testen und Analysieren komplexer Abfragen direkt in der MISP-GUI unter Verwendung eines hoch kontextbewussten, vorlagenbasierten API-Clients.
- Anpassbare Taxonomie zur Klassifizierung und Kennzeichnung von Ereignissen nach Ihren eigenen Klassifikationsschemata oder bestehenden Klassifikationen. Die Taxonomie kann lokal in Ihrer MISP-Instanz sein, aber auch zwischen MISP-Instanzen geteilt werden.
- Intelligenz-Vokabulare, genannt MISP-Galaxie und gebündelt mit vorhandenen Bedrohungsakteuren, Malware, RAT, Ransomware oder MITRE ATT&CK, die leicht mit Ereignissen, Berichten und Attributen in MISP verknüpft werden können.
- Erweiterungsmodule in Python zur Erweiterung von MISP mit Ihren eigenen Diensten oder zur Aktivierung bereits verfügbarer misp-modules.
- Sighting-Unterstützung zum Erhalten von Beobachtungen von Organisationen über geteilte Indikatoren und Attribute. Sichtungen können beigetragen werden über die MISP-Benutzeroberfläche und die API als MISP-Daten oder STIX-Sichtungsdokumente.
- MISP-Standardformat-Unterstützung ist in MISP integriert und wird von einer Vielzahl von Tools und Organisationen weltweit verwendet. Das MISP-Standardformat ist stabil und abwärtskompatibel mit älteren Datensätzen.
- STIX-Unterstützung: Import und Export von Daten in den STIX-Versionen 1 und 2 unter Verwendung der leistungsstarken misp-stix-Bibliothek.
- Integrierte Verschlüsselung und Signierung der Benachrichtigungen mittels GnuPG und/oder S/MIME, abhängig von den Benutzereinstellungen.
- Dashboard-Funktion: In MISP integriert, ermöglicht es Benutzern und Organisationen, benutzerdefinierte zusammengesetzte Dashboard-Konfigurationen zu erstellen und zu teilen sowie maßgeschneiderte Überwachungslösungen direkt in einer Drag-and-Drop-Oberfläche zu erstellen.
- Echtzeit-Publish-Subscribe-Kanal innerhalb von MISP, um automatisch alle Änderungen (z. B. neue Ereignisse, Indikatoren, Sichtungen oder Tagging) in ZMQ (z. B. SkillAegis) oder Kafka-Publishing zu erhalten.
- Flexible Protokollierungs-Subsysteme zur Unterstützung der Überwachung des Systems sowie der Aktionen der Benutzerbasis auf dem System, mit Unterstützung für verschiedene Ausgabeformate sowie einer breiten Palette von Transportmechanismen für zentralisierte Protokollierungsanforderungen.
- Anpassbares RBAC, das Konfigurationen von MISP sowohl als permissives Inhouse-Tool als auch als streng regulierte Community-Instanz ermöglicht.
- Signierung und Validierung von Informationen für vielfältigere und sensiblere Informationsaustausch-Communities.
- Batterien inbegriffen: Eine Vielzahl von Tools für Backups, Integration mit Identitätsanbietern und Authentifizierungssystemen, Sicherheitsnetze zur Verhinderung von Informationslecks (wie MISP-Guard) sowie Systemüberwachungstools.
- Open-Source-Verpflichtung: MISP und sein Urheberrecht sind vollständig im Besitz einer ineinandergreifenden Lizenz aller Mitwirkenden, die sicherstellt, dass keine einzelne Organisation oder Firma jemals die Lizenz oder das Modell von MISP ändern kann. Benutzer von MISP können sich darauf verlassen, dass das Tool niemals zu einem Closed-Source-/proprietären / halboffenen Mehrstufenmodell wird.
Hauptvorteile
Der Hauptvorteil der Verwendung von MISP ist seine Fähigkeit, als umfassende und robuste Plattform für den Austausch und die Zusammenarbeit bei Bedrohungsinformationen zu dienen, die Organisationen aller Größen in die Lage versetzt:
- Informationen zentralisieren und verwalten: Bedrohungsinformationen – sowohl technische als auch nicht-technische – effizient speichern, strukturieren und analysieren.
- Zusammenarbeit verbessern: Informationen sicher und flexibel mit Vertrauensgruppen teilen, unter Nutzung granularer Freigabemechanismen und Echtzeit-Synchronisation.
- Erkennung und Reaktion verbessern: Indikatoren korrelieren, Informationen anreichern und Arbeitsabläufe automatisieren, um die Erkennungs-, Analyse- und Reaktionsfähigkeiten zu verbessern.
- Integration und Interoperabilität fördern: Nahtlose Integration mit bestehenden Tools und Systemen mittels APIs, modularen Erweiterungen und Unterstützung für Standardformate wie STIX und MISPs eigenem standardisierten Format.
- Umsetzbare Erkenntnisse ermöglichen: Bereitstellung umsetzbarer, maschinenlesbarer Informationen bei gleichzeitiger Unterstützung detaillierter Berichte für strategische und operative Entscheidungsfindung.
MISP befähigt Cybersicherheitsteams mit einer skalierbaren, flexiblen und benutzerfreundlichen Plattform, um ihre Prozesse für Bedrohungsinformationen zu optimieren und ihre kollektiven Verteidigungsfähigkeiten zu verbessern.

Ein Beispielereignis kodiert in MISP:

Webseite / Support
Besuchen Sie die Webseite für weitere Informationen über MISP-Software, Standards, Tools und Communities.
Informationen, Neuigkeiten und Updates werden auch regelmäßig auf dem MISP-Projekt-Mastodon-Konto, Twitter-Konto und der Nachrichtenseite veröffentlicht.
Installation
Für Test- oder Produktionsinstallationen empfehlen wir Ihnen, die möglichen Optionen auf misp-project.org/download zu prüfen.
Dokumentation
Das MISP-Benutzerhandbuch (MISP-Book) ist online oder als PDF oder als EPUB oder als MOBI/Kindle verfügbar.
Es wird auch empfohlen, die FAQ zu lesen.
Mitwirken
Wenn Sie daran interessiert sind, zum MISP-Projekt beizutragen, lesen Sie unsere Mitwirkungsseite. Es gibt viele Möglichkeiten, zum Projekt beizutragen und daran teilzunehmen.
Bitte beachten Sie unseren Verhaltenskodex.
Sie können den Code gerne forken, damit spielen, Patches erstellen und uns die Pull-Requests über die Issues senden.
Kontaktieren Sie uns gerne, erstellen Sie Issues, wenn Sie Fragen, Anmerkungen oder Fehlerberichte haben.
Es gibt einen Hauptzweig (2.5) und einen stabilen Zweig für 2.4:
- 2.5 (aktuelle stabile Version): das, was wir als stabil betrachten, mit häufigen Updates als Hotfixes.
- 2.4 (legacy stabile Version): das, was wir als stabil betrachten, mit häufigen Updates als Hotfixes bis April 2025.
Zusammen mit zwei Entwicklungszweigen:
- develop (Hauptentwicklungszweig): Der Zweig, der alle laufenden Arbeiten enthält, die bei jedem Release in 2.5 zusammengeführt werden.
- 2.4-develop (2.4-Entwicklungszweig): Der Zweig, der laufende Arbeiten enthält, die bei jedem Legacy-Release in 2.4 zusammengeführt werden, zusammen mit häufigen Merges in develop. Wir betrachten dies als den Haupteinstiegspunkt für neue Entwicklungen für 2.x, bis die 6-monatige Schonfrist abläuft.
Lizenz
Diese Software ist lizenziert unter der GNU Affero General Public License Version 3
- Copyright (C) 2012-2026 Christophe Vandeplas
- Copyright (C) 2012 Belgian Defence
- Copyright (C) 2012 NATO / NCIRC
- Copyright (C) 2013-2026 Andras Iklody
- Copyright (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
- Copyright (C) 2016 Andreas Ziegler
- Copyright (C) 2018-2026 Sami Mokaddem
- Copyright (C) 2018-2026 Christian Studer
- Copyright (C) 2015-2026 Alexandre Dulaunoy
- Copyright (C) 2018-2022 Steve Clement
- Copyright (C) 2020-2026 Jakub Onderka
Für weitere Informationen ist die Liste der Autoren und Mitwirkenden verfügbar.
