Retour aux mises à jour
New releaseJul 22, 2026

MISP v2.5.44

MISP (logiciel de base) - Plateforme open source de renseignement sur les menaces et de partage

Partager

MISP - Plateforme de partage de renseignements sur les menaces

MISP logo

MISP est une solution logicielle open source permettant de collecter, stocker, distribuer et partager des indicateurs et des menaces de cybersécurité liés à l’analyse d’incidents de cybersécurité et à l’analyse de logiciels malveillants. MISP est conçu par et pour les analystes d’incidents, les professionnels de la sécurité et des TIC ou les rétro-ingénieurs de malwares afin de soutenir leurs opérations quotidiennes de partage d’informations structurées de manière efficace.

L’objectif de MISP est de favoriser le partage d’informations structurées au sein de la communauté de la sécurité et au-delà. MISP offre des fonctionnalités pour soutenir l’échange d’informations ainsi que la consommation de ces informations par les systèmes de détection d’intrusion réseau (NIDS), les LIDS, mais aussi les outils d’analyse de journaux et les SIEM.

  ●  Fonctions principales   ●  Site web / Support   ●  Installation   ●  Documentation   ●  Contribuer
  ●  Licence

Dernière versionGitHub version
CI
Gitter
Mastodon
Twitter
Localisation
Contributeurs
Licence

CLA FREE initiative

Fonctions principales

  • Une plateforme de partage de renseignements sur les menaces complète et robuste pouvant être déployée sur site, dans le cloud ou en tant que solution SaaS, adaptée aux organisations de toutes tailles.
  • Les renseignements sur les menaces, des indicateurs aux techniques et tactiques, peuvent être facilement décrits dans MISP, des données actionnables par machine aux rapports détaillés au format Markdown.
  • Un système de rapport flexible est intégré à MISP, permettant la description des renseignements sur les menaces avec des références croisées aux composants lisibles par machine, y compris les objets et attributs.
  • Une base de données rapide et efficace pour les points de données atomiques, les indicateurs, les objets complexes et les sélecteurs, permettant le stockage d’informations techniques et non techniques liées au renseignement en cybersécurité ainsi qu’à des contextes de renseignement plus larges.
  • Un moteur de corrélation automatique, révélant les relations entre les attributs et les indicateurs de logiciels malveillants, de campagnes d’attaques, d’analyses ou d’autres menaces décrites. Le moteur de corrélation gère l’interconnexion des attributs correspondants ainsi que des schémas de corrélation plus avancés tels que les chevauchements de hachage flou (par ex. ssdeep) et la correspondance de blocs CIDR. Les corrélations peuvent également être activées ou désactivées à différents niveaux de granularité.
  • Un modèle de données flexible, dans lequel des objets complexes peuvent être exprimés et liés entre eux pour exprimer des renseignements sur les menaces, des incidents ou des éléments connectés.
  • Une fonctionnalité de partage intégrée pour faciliter l’échange d’informations, utilisant différents modèles de distribution personnalisables. MISP peut automatiquement synchroniser les événements et attributs ainsi que les renseignements de menace de plus haut niveau entre différentes instances MISP. Des fonctionnalités de filtrage avancées peuvent être utilisées pour répondre à la politique de partage de chaque organisation, y compris une capacité de groupe de partage flexible et une granularité jusqu’au niveau de l’attribut atomique.
  • Une interface utilisateur intuitive pour que les utilisateurs finaux créent, mettent à jour et collaborent sur des événements et attributs/indicateurs, en plus d’une interface graphique pour naviguer de manière transparente entre les événements et leurs corrélations, ainsi qu’une fonctionnalité de graphe d’événement pour créer et visualiser les relations entre objets et attributs. Des fonctionnalités de filtrage avancées et des listes d’avertissement pour aider les analystes à contribuer aux événements et attributs et limiter le risque de faux positifs.
  • Un système de workflow complet pour faciliter des pipelines de données automatisés et personnalisables dans MISP, incluant la qualification des données, l’analyse automatisée, la modification et le contrôle de publication.
  • Stockage des données dans un format structuré, permettant une utilisation automatisée de la base de données à diverses fins, avec un support étendu pour les indicateurs de cybersécurité, les indicateurs de fraude (par ex. dans le secteur financier) et des contextes de renseignement plus larges.
  • Tous les renseignements et informations stockés dans MISP sont accessibles via l’interface utilisateur mais aussi via une API ReST extensive décrite comme OpenAPI.
  • Export : Génération de sorties dans divers formats, y compris divers formats IDS natifs, OpenIOC, texte brut, CSV, JSON MISP, STIX (XML et JSON) versions 1 et 2, exports NIDS (Suricata, Snort et Bro/Zeek), zones RPZ et formats de cache pour outils forensiques. Des formats supplémentaires, comme le PDF, peuvent être facilement ajoutés et sont disponibles via misp-modules ou personnalisés en tant que modules d’export intégrés.
  • Import : Prise en charge de l’import en texte libre, import d’URL, import en masse, import par lot et import à partir d’une longue liste de formats, dont le format standard de MISP, STIX 1.x/2.0, CSV ou divers formats propriétaires. Des formats supplémentaires peuvent être facilement ajoutés via le système misp-modules.
  • Outil flexible d’import en texte libre pour simplifier l’intégration de rapports non structurés dans MISP, avec détection et conversion automatiques des rapports externes via des URL fournies et des rapports textuels avec conversion automatique en rapports, objets et attributs MISP.
  • Un système convivial pour collaborer sur des événements et attributs, permettant aux utilisateurs MISP de proposer des modifications ou mises à jour d’attributs/indicateurs ou d’apporter leurs propres perspectives ou contre-analyses aux informations partagées.
  • Une fonctionnalité étendue d’analyse de données permettant aux analystes d’ajouter des opinions, relations ou commentaires à tout renseignement dans MISP, qui peuvent être partagés via les mécanismes de partage de MISP.
  • Partage de données : Échanger et synchroniser automatiquement les informations en temps réel avec d’autres parties et groupes de confiance utilisant MISP, avec prise en charge de niveaux de partage granulaires et de groupes de partage personnalisés.
  • Délégation de partage : Permet un mécanisme simple et pseudo-anonyme pour déléguer la publication des données MISP à des communautés.
  • API flexible pour intégrer MISP à vos propres solutions. MISP est fourni avec PyMISP, une bibliothèque Python flexible pour récupérer, ajouter ou mettre à jour des attributs d’événements, gérer des échantillons de logiciels malveillants ou rechercher des attributs. Une API restSearch exhaustive pour rechercher facilement des indicateurs dans MISP et les exporter dans tous les formats supportés par MISP.
  • Outils intégrés pour construire, tester et analyser des requêtes complexes directement dans l’interface graphique MISP à l’aide d’un client API à contexte élevé et basé sur des modèles.
  • Taxonomie ajustable pour classer et étiqueter les événements selon vos propres schémas de classification ou classification existante. La taxonomie peut être locale à votre MISP mais aussi partageable entre instances MISP.
  • Vocabulaires de renseignement appelés galaxie MISP et fournis avec des acteurs de menace, malwares, RAT, ransomwares ou MITRE ATT&CK existants, pouvant être facilement liés aux événements, rapports et attributs dans MISP.
  • Modules d’extension en Python pour étendre MISP avec vos propres services ou activer les misp-modules déjà disponibles.
  • Support des signalements (sightings) pour obtenir des observations d’organisations concernant les indicateurs et attributs partagés. Les signalements peuvent être contribués via l’interface utilisateur MISP et l’API en tant que données MISP ou documents de signalement STIX.
  • Prise en charge du format standard MISP intégrée dans MISP et utilisée par une longue liste d’outils et d’organisations dans le monde entier. Le format standard MISP est stable et rétrocompatible avec les ensembles de données plus anciens.
  • Support STIX : Import et export de données aux formats STIX versions 1 et 2, en utilisant la puissante bibliothèque misp-stix.
  • Chiffrement et signature intégrés des notifications via GnuPG et/ou S/MIME selon les préférences de l’utilisateur.
  • Fonctionnalité de tableau de bord : Intégrée à MISP, permettant aux utilisateurs et aux organisations de créer et de partager des configurations de tableaux de bord composites personnalisées ainsi que de construire des solutions de monitoring sur mesure directement dans une interface par glisser-déposer.
  • Canal publication-abonnement en temps réel dans MISP pour obtenir automatiquement tous les changements (par ex. nouveaux événements, indicateurs, signalements ou étiquetages) en ZMQ (par ex. SkillAegis) ou en publication Kafka.
  • Sous-systèmes de journalisation flexibles pour aider à l’audit du système ainsi que des actions de la base d’utilisateurs sur le système, avec prise en charge de divers formats de sortie ainsi que d’une large gamme de mécanismes de transport pour les besoins de journalisation centralisée.
  • RBAC personnalisable, permettant de configurer MISP à la fois comme un outil interne permissif et comme des instances communautaires strictement régulées.
  • Signature et validation des informations pour des communautés de partage d’informations plus diverses et sensibles.
  • Batteries incluses : Une longue liste d’outils pour les sauvegardes, l’intégration avec les fournisseurs d’identité et les systèmes d’authentification, les filets de sécurité contre les fuites d’informations (tels que MISP-Guard) ainsi que des outils de surveillance système.
  • Engagement open-source : MISP et ses droits d’auteur sont entièrement détenus par une licence entrelacée entre tous les contributeurs, garantissant qu’aucune organisation ou entreprise unique ne pourra jamais changer la licence ou le modèle de MISP. Les utilisateurs de MISP peuvent compter sur le fait que l’outil ne deviendra jamais un outil fermé/propriétaire/modèle semi-ouvert à plusieurs niveaux.

Principaux avantages

Le principal avantage de l’utilisation de MISP est sa capacité à servir de plateforme complète et robuste pour le partage et la collaboration en matière de renseignements sur les menaces, permettant aux organisations de toutes tailles de :

  • Centraliser et gérer les renseignements : Stocker, structurer et analyser efficacement les renseignements techniques et non techniques sur les menaces.
  • Améliorer la collaboration : Partager des informations de manière sécurisée et flexible avec des groupes de confiance, en exploitant des mécanismes de partage granulaires et une synchronisation en temps réel.
  • Améliorer la détection et la réponse : Corréler les indicateurs, enrichir les renseignements et automatiser les workflows pour améliorer les capacités de détection, d’analyse et de réponse.
  • Favoriser l’intégration et l’interopérabilité : Intégrer de manière transparente avec les outils et systèmes existants en utilisant des API, des extensions modulaires et la prise en charge de formats standard comme STIX et le propre format normalisé de MISP.
  • Permettre des informations actionnables : Fournir des renseignements actionnables et lisibles par machine tout en soutenant des rapports détaillés pour la prise de décision stratégique et opérationnelle.

MISP permet aux équipes de cybersécurité de disposer d’une plateforme évolutive, flexible et conviviale pour rationaliser leurs processus de renseignement sur les menaces et améliorer leurs capacités de défense collective.

Aperçu de MISP 2.5

Un exemple d’événement encodé dans MISP :

Vue d’un événement MISP

Site web / Support

Consultez le site web pour plus d’informations sur le logiciel MISP, les normes, les outils et les communautés.

Des informations, des nouvelles et des mises à jour sont également régulièrement publiées sur le compte Mastodon du projet MISP, le compte Twitter et la page d’actualités.

Installation

Pour les installations de test ou de production, nous vous recommandons de consulter les options possibles sur misp-project.org/download.

Documentation

Le guide utilisateur MISP (MISP-book) est disponible en ligne ou en PDF ou en EPUB ou en MOBI/Kindle.

Il est également recommandé de lire la FAQ.

Contribuer

Si vous souhaitez contribuer au projet MISP, consultez notre page de contribution. Il existe de nombreuses façons de contribuer et de participer au projet.

Veuillez consulter notre Code de conduite.

N’hésitez pas à forker le code, à l’expérimenter, à faire des correctifs et à nous envoyer des pull requests via les issues.

N’hésitez pas à nous contacter, à créer des issues, si vous avez des questions, des remarques ou des rapports de bogues.

Il y a une branche principale (2.5) et une branche stable pour 2.4 :

  • 2.5 (version stable actuelle) : ce que nous considérons comme stable avec des mises à jour fréquentes sous forme de correctifs rapides.
  • 2.4 (version stable héritée) : ce que nous considérons comme stable avec des mises à jour fréquentes sous forme de correctifs rapides jusqu’en avril 2025.

Ainsi que deux branches de développement :

  • develop (branche de développement principale) : la branche contenant tout le travail en cours, à fusionner dans 2.5 à chaque version.
  • 2.4-develop (branche de développement 2.4) : la branche contenant le travail en cours à fusionner dans 2.4 à chaque version héritée, avec des fusions fréquentes dans develop. Nous considérons cela comme le point d’entrée principal pour les nouveaux développements pour 2.x jusqu’à la fin de la période de grâce de 6 mois.

Licence

Ce logiciel est sous licence GNU Affero General Public License version 3.

  • Copyright (C) 2012-2026 Christophe Vandeplas
  • Copyright (C) 2012 Belgian Defence
  • Copyright (C) 2012 NATO / NCIRC
  • Copyright (C) 2013-2026 Andras Iklody
  • Copyright (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
  • Copyright (C) 2016 Andreas Ziegler
  • Copyright (C) 2018-2026 Sami Mokaddem
  • Copyright (C) 2018-2026 Christian Studer
  • Copyright (C) 2015-2026 Alexandre Dulaunoy
  • Copyright (C) 2018-2022 Steve Clement
  • Copyright (C) 2020-2026 Jakub Onderka

Pour plus d’informations, la liste des auteurs et contributeurs est disponible.

Catégories