
Modèles d'objets JSON organisés qui définissent les attributs MISP et les types de relations pour un partage structuré de renseignements sur les menaces et un échange interopérable d'IOC.

Les objets MISP sont utilisés dans le système MISP et peuvent être utilisés par d'autres outils de partage d'informations. Les objets MISP viennent en complément des attributs MISP afin de permettre des combinaisons avancées d'attributs. La création de ces objets et de leurs attributs associés repose sur des cas d'usage réels en cybersécurité et sur des pratiques existantes en matière de partage d'informations.
N'hésitez pas à proposer votre propre modèle d'objet MISP pour qu'il soit inclus dans MISP. Le système est similaire à celui des misp-taxonomies où chacun peut contribuer avec ses propres objets pour qu'ils soient inclus dans MISP sans modifier le logiciel.
{ "attributes": { "domain": { "categories": [ "Network activity", "External analysis" ], "description": "Domain name", "misp-attribute": "domain", "multiple": true, "ui-priority": 1 }, "first-seen": { "description": "First time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "ip": { "categories": [ "Network activity", "External analysis" ], "description": "IP Address", "misp-attribute": "ip-dst", "multiple": true, "ui-priority": 1 }, "last-seen": { "description": "Last time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "port": { "categories": [ "Network activity", "External analysis" ], "description": "Associated TCP port with the domain", "misp-attribute": "port", "multiple": true, "ui-priority": 1 }, "registration-date": { "description": "Registration date of domain", "disable_correlation": false, "misp-attribute": "datetime", "ui-priority": 0 }, "text": { "description": "A description of the tuple", "disable_correlation": true, "misp-attribute": "text", "ui-priority": 1 } }, "description": "A domain and IP address seen as a tuple in a specific time frame.", "meta-category": "network", "name": "domain-ip", "required": [ "ip", "domain" ], "uuid": "43b3b146-77eb-4931-b4cc-b66c60f28734", "version": 8 }
Un objet MISP est décrit dans un simple fichier JSON contenant les éléments suivants.
* **name** est le nom de votre objet.
* **meta-category** est la catégorie dans laquelle l'objet s'inscrit. (telle que file, network, financial, misc, internal...)
* **description** est un résumé de la description de l'objet.
* **version** est le numéro de version sous forme de valeur décimale.
* **required** est un tableau contenant les attributs minimaux requis pour décrire l'objet.
* **requiredOneOf** est un tableau contenant les attributs dont au moins un doit être présent pour décrire l'objet.
* **attributes** contient un autre objet JSON listant tous les attributs composant l'objet.
Chaque attribut doit contenir une référence **misp-attribute** pour faire référence à une définition d'attribut existante dans MISP (les types d'attributs MISP sont sensibles à la casse).
Un tableau **categories** doit être utilisé pour décrire dans quelles catégories se trouve l'attribut. La **ui-priority**
décrit la fréquence d'utilisation d'un attribut. Cela permet de n'afficher que les attributs les plus fréquemment utilisés et
de permettre aux utilisateurs avancés d'afficher tous les attributs selon leur configuration. Un champ optionnel **multiple**
doit être défini sur true si plusieurs éléments de la même clé peuvent être utilisés dans l'objet. Une **values_list** optionnelle
où cette liste de valeurs peut être sélectionnée comme valeur pour un attribut. Un **sane_default** optionnel où cette liste de valeurs recommande
un défaut raisonnable potentiel pour un attribut. Un champ booléen optionnel **disable_correlation** pour suggérer la désactivation de la corrélation
pour un attribut spécifique. Un champ booléen optionnel **to_ids** pour désactiver le drapeau IDS d'un attribut.