
MISP v2.5.44
MISP (software central) - Plataforma de Inteligencia de Amenazas y Compartición de Código Abierto
MISP - Plataforma de Compartición de Inteligencia de Amenazas
MISP es una solución de software de código abierto para recopilar, almacenar, distribuir y compartir indicadores y amenazas de ciberseguridad relacionadas con el análisis de incidentes de ciberseguridad y el análisis de malware. MISP está diseñado por y para analistas de incidentes, profesionales de seguridad y TIC o inversores de malware, para apoyar sus operaciones diarias compartiendo información estructurada de manera eficiente.
El objetivo de MISP es fomentar el intercambio de información estructurada dentro de la comunidad de seguridad y más allá. MISP proporciona funcionalidades para apoyar el intercambio de información, así como el consumo de dicha información por parte de Sistemas de Detección de Intrusiones en Red (NIDS), LIDS, herramientas de análisis de registros y SIEM.
● Funciones principales
● Sitio web / Soporte
● Instalación
● Documentación
● Contribuir
● Licencia
Funciones principales
- Una plataforma completa y robusta para compartir inteligencia de amenazas que se puede implementar on-premise, en la nube o como solución SaaS, adecuada para organizaciones de todos los tamaños.
- La inteligencia de amenazas, desde indicadores hasta técnicas y tácticas, puede describirse fácilmente en MISP, desde datos procesables legibles por máquina hasta informes detallados en formato Markdown.
- Un sistema de informes flexible está integrado en MISP, permitiendo describir inteligencia de amenazas con referencias cruzadas a los componentes legibles por máquina, incluyendo objetos y atributos.
- Una base de datos rápida y eficiente para puntos de datos atómicos, indicadores a objetos complejos y selectores, que permite almacenar información técnica y no técnica relacionada con inteligencia de ciberseguridad, así como contextos de inteligencia más amplios.
- Motor automático de correlación, que revela relaciones entre atributos e indicadores de malware, campañas de ataque, análisis u otras amenazas descritas. El motor de correlación maneja la interconexión de atributos coincidentes, así como patrones de correlación más avanzados, como superposiciones de hashing difuso (por ejemplo, ssdeep) y coincidencia de bloques CIDR. Las correlaciones también se pueden habilitar o deshabilitar a diferentes niveles de granularidad.
- Un modelo de datos flexible, donde se pueden expresar objetos complejos y vincularlos entre sí para expresar inteligencia de amenazas, incidentes o elementos conectados.
- Funcionalidad de compartición integrada para facilitar el intercambio de información, utilizando diferentes modelos de distribución personalizables. MISP puede sincronizar automáticamente eventos y atributos, así como inteligencia de amenazas de alto nivel, entre diferentes instancias de MISP. Se pueden utilizar funcionalidades de filtrado avanzadas para cumplir con la política de intercambio de cada organización, incluida una capacidad de grupo de intercambio flexible y granularidad hasta el nivel de atributo atómico.
- Una interfaz de usuario intuitiva para que los usuarios finales creen, actualicen y colaboren en eventos y atributos/indicadores, además de una interfaz gráfica para navegar sin problemas entre eventos y sus correlaciones, así como una funcionalidad de gráfico de eventos para crear y ver relaciones entre objetos y atributos. Funcionalidades de filtrado avanzadas y listas de advertencia para ayudar a los analistas a contribuir eventos y atributos y limitar el riesgo de falsos positivos.
- Un sistema de flujo de trabajo integral para facilitar canalizaciones de datos automáticas y personalizables en MISP, incluyendo calificación de datos, análisis automatizado, modificación y control de publicación.
- Almacenamiento de datos en un formato estructurado, permitiendo el uso automatizado de la base de datos para diversos fines, con amplio soporte para indicadores de ciberseguridad, indicadores de fraude (por ejemplo, en el sector financiero) y contextos de inteligencia más amplios.
- Toda la inteligencia e información almacenada en MISP es accesible a través de la interfaz de usuario, pero también a través de una extensa API REST descrita como OpenAPI.
- Exportación: Generar salidas en varios formatos, incluidos varios formatos nativos de IDS, OpenIOC, texto plano, CSV, MISP JSON, STIX (XML y JSON) versiones 1 y 2, exportaciones NIDS (Suricata, Snort y Bro/Zeek), zonas RPZ y formatos de caché para herramientas forenses. Se pueden agregar fácilmente formatos adicionales, como PDF, a través de los misp-modules o personalizados como módulos de exportación integrados.
- Importación: Soporte para importación de texto libre, importación de URL, importación masiva, importación por lotes e importación desde una larga lista de formatos, incluido el formato estándar de MISP, STIX 1.x/2.0, CSV o varios formatos propietarios. Se pueden agregar fácilmente formatos adicionales a través del sistema de misp-modules.
- Herramienta flexible de importación de texto libre para simplificar la integración de informes no estructurados en MISP, con detección automática y conversión de informes externos a través de URL proporcionadas e informes de texto, con conversión automática a informes, objetos y atributos de MISP.
- Un sistema fácil de usar para colaborar en eventos y atributos, permitiendo a los usuarios de MISP proponer cambios o actualizaciones a atributos/indicadores, o proporcionar sus propias perspectivas o contraanálisis a la información compartida.
- Una función extensiva de analista de datos que permite a los analistas agregar opiniones, relaciones o comentarios a cualquier inteligencia en MISP, que se puede compartir utilizando los mecanismos de intercambio de MISP.
- Intercambio de datos: Intercambiar y sincronizar información automáticamente en tiempo real con otras partes y grupos de confianza usando MISP, con soporte para niveles de intercambio granulares y grupos de intercambio personalizados.
- Delegación de intercambio: Permite un mecanismo simple y pseudoanónimo para delegar la publicación de datos de MISP a comunidades.
- API flexible para integrar MISP con sus propias soluciones. MISP incluye PyMISP, una biblioteca Python flexible para obtener, agregar o actualizar atributos de eventos, manejar muestras de malware o buscar atributos. Una API restSearch exhaustiva para buscar fácilmente indicadores en MISP y exportarlos en todos los formatos compatibles con MISP.
- Herramientas integradas para construir, probar y analizar consultas complejas directamente en la GUI de MISP utilizando un cliente API altamente contextual y basado en plantillas.
- Taxonomía ajustable para clasificar y etiquetar eventos siguiendo sus propios esquemas de clasificación o clasificaciones existentes. La taxonomía puede ser local para su MISP, pero también compartible entre instancias de MISP.
- Vocabularios de inteligencia llamados galaxia MISP e incluidos con actores de amenazas, malware, RAT, ransomware o MITRE ATT&CK existentes que se pueden vincular fácilmente con eventos, informes y atributos en MISP.
- Módulos de expansión en Python para expandir MISP con sus propios servicios o activar los misp-modules ya disponibles.
- Soporte de avistamientos para obtener observaciones de las organizaciones sobre indicadores y atributos compartidos. Los avistamientos se pueden contribuir a través de la interfaz de usuario de MISP y la API como datos MISP o documentos de avistamiento STIX.
- El Formato Estándar MISP está integrado en MISP y es utilizado por una larga lista de herramientas y organizaciones en todo el mundo. El formato estándar MISP es estable y compatible con versiones anteriores de conjuntos de datos.
- Soporte STIX: Importar y exportar datos en formatos STIX versiones 1 y 2, aprovechando la potente biblioteca misp-stix.
- Cifrado y firma integrados de las notificaciones mediante GnuPG y/o S/MIME según las preferencias del usuario.
- Función de panel: Integrada en MISP, permite a los usuarios y organizaciones crear y compartir configuraciones de panel compuesto personalizadas, así como construir soluciones de monitoreo a medida directamente en una interfaz de arrastrar y soltar.
- Canal de publicación-suscripción en tiempo real dentro de MISP para obtener automáticamente todos los cambios (por ejemplo, nuevos eventos, indicadores, avistamientos o etiquetado) en ZMQ (por ejemplo, SkillAegis) o publicación Kafka.
- Subsistemas de registro flexibles para ayudar en la auditoría del sistema y las acciones de los usuarios en el sistema, con soporte de varios formatos de salida y una amplia gama de mecanismos de transporte para necesidades de registro centralizado.
- RBAC personalizable, que permite ejecutar configuraciones de MISP tanto como una herramienta interna permisiva como instancias comunitarias estrictamente reguladas.
- Firma y validación de información para comunidades de intercambio de información más diversas y sensibles.
- Baterías incluidas: Una larga lista de herramientas para copias de seguridad, integración con proveedores de identidad y sistemas de autenticación, redes de seguridad contra fugas de información (como MISP-Guard) y herramientas de monitoreo del sistema.
- Compromiso de código abierto: MISP y sus derechos de autor son totalmente propiedad de una licencia entrelazada entre todos los contribuyentes, lo que garantiza que ninguna organización o empresa pueda cambiar nunca la licencia o el modelo de MISP. Los usuarios de MISP pueden confiar en que la herramienta nunca se convertirá en una herramienta de código cerrado / propietaria / modelo semipúblico de múltiples niveles.
Principales ventajas
El principal beneficio de usar MISP es su capacidad para servir como una plataforma integral y robusta para compartir y colaborar en inteligencia de amenazas, permitiendo a organizaciones de todos los tamaños:
- Centralizar y gestionar la inteligencia: Almacenar, estructurar y analizar inteligencia de amenazas tanto técnica como no técnica de manera eficiente.
- Mejorar la colaboración: Compartir información de manera segura y flexible con grupos de confianza, aprovechando mecanismos de intercambio granulares y sincronización en tiempo real.
- Mejorar la detección y respuesta: Correlacionar indicadores, enriquecer la inteligencia y automatizar flujos de trabajo para mejorar las capacidades de detección, análisis y respuesta.
- Fomentar la integración e interoperabilidad: Integrarse sin problemas con herramientas y sistemas existentes utilizando APIs, extensiones modulares y soporte para formatos estándar como STIX y el formato estandarizado propio de MISP.
- Habilitar información procesable: Proporcionar inteligencia procesable legible por máquina, al mismo tiempo que se apoya la elaboración de informes detallados para la toma de decisiones estratégicas y operativas.
MISP empodera a los equipos de ciberseguridad con una plataforma escalable, flexible y fácil de usar para optimizar sus procesos de inteligencia de amenazas y mejorar sus capacidades de defensa colectiva.

Un evento de ejemplo codificado en MISP:

Sitio web / Soporte
Visite el sitio web para obtener más información sobre el software MISP, estándares, herramientas y comunidades.
La información, noticias y actualizaciones también se publican regularmente en la cuenta de Mastodon del proyecto MISP, la cuenta de Twitter y la página de noticias.
Instalación
Para instalaciones de prueba o producción, le recomendamos que revise las opciones disponibles en misp-project.org/download.
Documentación
La guía de usuario de MISP (MISP-book) está disponible en línea o como PDF o como EPUB o como MOBI/Kindle.
También se recomienda leer las Preguntas Frecuentes (FAQ)
Contribuir
Si está interesado en contribuir al proyecto MISP, revise nuestra página de contribución. Hay muchas formas de contribuir y participar en el proyecto.
Consulte nuestro Código de conducta.
Siéntase libre de bifurcar el código, jugar con él, hacer algunos parches y enviarnos las solicitudes de extracción a través de los issues.
No dude en contactarnos, crear issues, si tiene preguntas, comentarios o informes de errores.
Hay una rama principal (2.5) y una rama estable para 2.4:
- 2.5 (versión estable actual): lo que consideramos estable con actualizaciones frecuentes como correcciones rápidas.
- 2.4 (versión estable heredada): lo que consideramos estable con actualizaciones frecuentes como correcciones rápidas hasta abril de 2025.
Junto con dos ramas de desarrollo:
- develop (rama principal de desarrollo): la rama que contiene todo el trabajo en curso, que se fusionará en 2.5 en cada lanzamiento.
- 2.4-develop (rama de desarrollo de 2.4): la rama que contiene el trabajo en curso que se fusionará en 2.4 en cada lanzamiento heredado, junto con fusiones frecuentes en develop. Consideramos este el punto de entrada principal para nuevos desarrollos para 2.x hasta que termine el período de gracia de 6 meses.
Licencia
Este software está licenciado bajo GNU Affero General Public License version 3
- Copyright (C) 2012-2026 Christophe Vandeplas
- Copyright (C) 2012 Belgian Defence
- Copyright (C) 2012 NATO / NCIRC
- Copyright (C) 2013-2026 Andras Iklody
- Copyright (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
- Copyright (C) 2016 Andreas Ziegler
- Copyright (C) 2018-2026 Sami Mokaddem
- Copyright (C) 2018-2026 Christian Studer
- Copyright (C) 2015-2026 Alexandre Dulaunoy
- Copyright (C) 2018-2022 Steve Clement
- Copyright (C) 2020-2026 Jakub Onderka
Para más información, la lista de autores y colaboradores está disponible.
