
Un marco avanzado de inteligencia de amenazas en tiempo real para identificar amenazas y tráfico web malicioso basado en la reputación de IP y datos históricos.

ARTIF es un nuevo marco avanzado de inteligencia de amenazas en tiempo real que añade otra capa de abstracción sobre MISP para identificar amenazas y tráfico web malicioso basándose en la reputación de IP y datos históricos. También realiza enriquecimiento automático y puntuación de amenazas mediante la recopilación, procesamiento y correlación de observables basados en diferentes factores.
Las características clave de ARTIF incluyen:-
Algunos casos de uso:-
¿Por qué usar ARTIF? Es un marco de inteligencia de amenazas en tiempo real que puede ayudar a identificar IPs maliciosas aunque no estén presentes en MISP. Esto ayuda a las organizaciones a establecer una primera capa de defensa al proporcionar transparencia sobre el tráfico web malicioso que llega a sus servidores.
Tomado de MISP: MISP es una solución de software de código abierto para recolectar, almacenar, distribuir y compartir indicadores y amenazas de ciberseguridad sobre análisis de incidentes de seguridad y análisis de malware. MISP está diseñado por y para analistas de incidentes, profesionales de seguridad y TIC o reversores de malware para apoyar sus operaciones diarias y compartir información estructurada de manera eficiente.
MISP se puede instalar usando código fuente o sus imágenes preconstruidas de AWS. Más información sobre la instalación de MISP se puede encontrar en su sitio web.
maxmind:
image: maxmindinc/geoipupdate
environment:
GEOIPUPDATE_ACCOUNT_ID: xxxxx
GEOIPUPDATE_LICENSE_KEY: xxxxxxxxxxxxxx
git clone https://github.com/CRED-CLUB/ARTIF/
sudo docker-compose build
sudo docker-compose up
A continuación se muestra un ejemplo de config.yaml para su referencia. Simplemente reemplace los valores correspondientes con sus valores.
credentials:
MISP_URL: "https://127.0.0.1"
MISP_KEY: "qwertyuiopasdfghjk"
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py -s
python3 /home/user/ARTIF/ip_rep/feed_ingestor/update_check.py
python3 manage.py crontab add
python3 manage.py runserver
Esto abrirá el puerto 8000 que se puede usar para obtener los metadatos de las direcciones IP. Ahora puede intentar obtener la puntuación de amenaza para cualquier IP en particular.
curl 127.0.0.1:8000/ip/?ip=x.x.x.x
La salida será
{"is_IoC": false, "is_Active": false, "metadata": {"asn": "AS165**", "country": "XXX", "org": "XXX"}, "score": 80.14671726301682, "description": "XXX", "blacklists": "", "type": "", "historical":false, "verdict": "No action needed"}
La puntuación representa un menor riesgo para la IP ya que la puntuación de amenaza es alta. Cuanto mayor sea la puntuación, menos maliciosa es la IP.
Nota: Se recomienda una instancia con 8 GB de RAM para la instalación de ARTIF.
Configuración de contenedores docker

Iniciando ARTIF

ARTIF soporta sincronización con MISP. Sincroniza las fuentes de MISP, tomando la configuración más reciente de settings.yaml y todos los nuevos eventos modificados de MISP se reflejan en settings.yaml. Para agregar una nueva IP, simplemente inicie sesión en MISP y haga clic en la página de añadir fuente. Una vez que se añada la IP, el trabajo cron la recogerá según su programación y se procesará automáticamente.
ARTIF, siendo un marco de amenazas, es muy útil para la visibilidad dentro del tráfico de la organización. Está completamente escrito en Python y recopila inteligencia sobre una IP desde varias fuentes. Luego envía estos datos a un motor de correlación que genera una puntuación de amenaza, donde los datos históricos también son uno de los factores considerados para el cálculo de la puntuación de amenaza.
Cada vez que una nueva IP llega al servicio, se asigna un trabajador celery para actualizar su puntuación en la base de datos coordinándose con el motor de correlación, que a su vez recopila datos de múltiples fuentes. Para asegurar que los datos no estén obsoletos (valor por defecto de 'tiempo obsoleto' es 24 horas), ejecutamos un trabajador para cada IP en la base de datos que no haya sido actualizada en las últimas 'horas obsoletas'. Como con todos los demás parámetros, este valor también es configurable. Dado que el cálculo de la puntuación de amenaza es clave en todo esto, hemos puesto mucho énfasis en ello. Además de las conocidas fuentes de amenazas como MISP, Cortex, Alien Vault, VirusTotal y listas negras populares de IPs, también podemos añadir fuentes personalizadas según el caso de uso empresarial y de seguridad, donde la lealtad del cliente también puede ser un parámetro para el cálculo de la puntuación de amenaza.
Para facilitar la configuración, ARTIF necesita las siguientes entradas para ejecutarse: