
Un panel en vivo para una visión general en tiempo real de inteligencia de amenazas desde instancias MISP
Un dashboard que muestra datos en vivo y estadísticas de los feeds ZMQ de una o más instancias de MISP. El dashboard puede utilizarse como una herramienta de conciencia situacional en tiempo real para recopilar información sobre amenazas. El misp-dashboard incluye una herramienta de gamificación para mostrar las contribuciones de cada organización y cómo se clasifican a lo largo del tiempo. El dashboard puede usarse en SOC (Centros de Operaciones de Seguridad), equipos de seguridad o durante ejercicios cibernéticos para realizar un seguimiento de lo que se procesa en sus diversas instancias de MISP.


Muestra:
Incluye:



Antes de instalar, tenga en cuenta que los únicos sistemas compatibles son sistemas operativos tipo Unix de código abierto, como Linux y otros.
./install_dependencies.sh desde el directorio de MISP-Dashboard (idempotente-ish)config.cfg para que coincida con su sistema
./install_dependencies.sh para obtener nuevas dependencias requeridasconfig.cfg comparando posibles cambios en config.cfg.default⚠️ Asegúrese de que no haya scripts zmq de python3 en ejecución. Bloquean la actualización.
+ virtualenv -p python3 DASHENV
Already using interpreter /usr/bin/python3
Using base prefix '/usr'
New python executable in /home/steve/code/misp-dashboard/DASHENV/bin/python3
Traceback (most recent call last):
File "/usr/bin/virtualenv", line 9, in <module>
load_entry_point('virtualenv==15.0.1', 'console_scripts', 'virtualenv')()
File "/usr/lib/python3/dist-packages/virtualenv.py", line 719, in main
symlink=options.symlink)
File "/usr/lib/python3/dist-packages/virtualenv.py", line 942, in create_environment
site_packages=site_packages, clear=clear, symlink=symlink))
File "/usr/lib/python3/dist-packages/virtualenv.py", line 1261, in install_python
shutil.copyfile(executable, py_executable)
File "/usr/lib/python3.5/shutil.py", line 115, in copyfile
with open(dst, 'wb') as fdst:
OSError: [Errno 26] Text file busy: '/home/steve/code/misp-dashboard/DASHENV/bin/python3'
./start_all.sh O ./start_zmq.sh y ./server.py &⚠️ No debe ejecutarlo como root. Los privilegios normales son suficientes.
redis-server --port 6250. ./DASHENV/bin/activate./zmq_subscriber.py &./zmq_dispatcher.py &./server.py &http://localhost:8001/Alternativamente, puede ejecutar el script start_all.sh para ejecutar los comandos descritos anteriormente.
La autenticación se puede habilitar en config/config.cfg estableciendo auth_enabled = True.
Se requerirá que los usuarios inicien sesión en MISP y se les permitirá continuar si tienen la Configuración de Usuario dashboard_access establecida en 1 para la cuenta de usuario de MISP.
La depuración es divertida y le da más detalles sobre lo que sucede cuando algo falla. Tenga en cuenta que ejecutar Flask en modo de depuración NO es adecuado para producción, ya que lo llevará a un shell de Python si está habilitado, para investigar más a fondo.
Justo antes de ejecutar ./server.py haga:
export FLASK_DEBUG=1
export FLASK_APP=server.py
flask run --host=0.0.0.0 --port=8001 # <- Tenga cuidado aquí, esto lo expone en TODAS las direcciones IP. Idealmente, si se ejecuta localmente --host=127.0.0.1
O, simplemente, alterne el indicador de depuración en start_all.sh o config.cfg.
Feliz hacking ;)
Para reiniciar desde cero y vaciar todos los datos de su dashboard, puede usar el script de limpieza dedicado clean.py
Clean data stored in the redis server specified in the configuration file
optional arguments:
-h, --help show this help message and exit
-b, --brutal Perfom a FLUSHALL on the redis database. If not set, will use
a soft method to delete only keys used by MISP-Dashboard.
El misp-dashboard, al ser sin estado con respecto a MISP, solo puede procesar datos que haya recibido. Esto significa que si su MISP no está publicando todas las notificaciones en su ZMQ, el misp-dashboard no las tendrá.
El ejemplo más relevante podría ser la tarjeta perforada de inicio de sesión de usuario. Si su MISP no tiene la opción Plugin.ZeroMQ_audit_notifications_enable configurada en true, la tarjeta perforada estará vacía.