
Taxonomies utilisées dans le système de taxonomie MISP et pouvant être utilisées par d'autres outils de partage d'informations.

Les taxonomies MISP sont un ensemble de bibliothèques de classification courantes permettant d'étiqueter, de classer et d'organiser l'information. La taxonomie permet d'exprimer un même vocabulaire parmi un ensemble distribué d'utilisateurs et d'organisations.
Les taxonomies utilisables dans MISP et d'autres outils de partage d'information sont exprimées en Machine Tags (Triple Tags). Une machine tag est composée d'un espace de noms (OBLIGATOIRE), d'un prédicat (OBLIGATOIRE) et d'une valeur (OPTIONNELLE). Les machine tags sont souvent appelées triple tags en raison de leur format.

Les taxonomies suivantes peuvent être utilisées dans MISP (en tant que tags locaux ou distribués) ou dans d'autres outils et logiciels souhaitant partager des taxonomies communes entre les outils de partage d'informations de sécurité.
CERT-XLM : Classification des incidents de sécurité CERT-XLM. Aperçu
DFRLab-dichotomies-of-disinformation : Dichotomies de la désinformation du DFRLab. Aperçu
DML : Le modèle Detection Maturity Level (DML) est un modèle de maturité de capacité permettant d'évaluer la maturité d'une organisation dans la détection des cyberattaques. Il est conçu pour les organisations qui effectuent de la détection et de la réponse pilotées par le renseignement et qui mettent l'accent sur un programme de détection mature. Aperçu
GrayZone : La zone grise de la défense active inclut tous les éléments situés entre les éléments de défense réactive et les opérations offensives. Elle comble l'espace gris entre ces deux domaines. Cette taxonomie peut être utilisée pour la planification ou la modélisation de la défense active. Aperçu
PAP : Le protocole d'actions autorisées - ou en abrégé : PAP - a été conçu pour indiquer comment les informations reçues peuvent être utilisées. Aperçu
access-method : La méthode d'accès utilisée pour accéder à distance à un système. Aperçu
accessnow : Classification Access Now pour classifier un enjeu (tel que la sécurité, les droits humains, les droits de la jeunesse). Aperçu
acn : Taxonomie cyber pour l'Agence nationale de cybersécurité italienne (ACN) Aperçu
acs-marking : Le type de marquage de la spécification de contrôle d'accès (ACS) définit les types d'objets nécessaires pour mettre en œuvre des systèmes de contrôle d'accès automatisés sur la base des politiques pertinentes régissant le partage entre participants. Aperçu
action-taken : Action prise en cas d'incident de sécurité (perspective CSIRT). Aperçu
admiralty-scale : L'échelle de l'Amirauté ou classement (également appelé système OTAN) est utilisée pour évaluer la fiabilité d'une source et la crédibilité d'une information. Référence basée sur le FM 2-22.3 (FM 34-52) HUMAN INTELLIGENCE COLLECTOR OPERATIONS et des documents de l'OTAN. Aperçu
adversary : Une vue d'ensemble et une description de l'infrastructure de l'adversaire Aperçu
agent-threat-rules : Agent Threat Rules (ATR) est une norme de détection ouverte pour les menaces liées aux agents IA publiée sous licence Apache 2.0. La taxonomie organise 330 règles maintenues par la communauté dans dix catégories d'attaques couvrant l'injection de prompt, l'empoisonnement d'outils, le compromis de compétences, l'exfiltration de contexte, la manipulation d'agents, l'élévation de privilèges, l'autonomie excessive, l'abus de modèles, la sécurité des modèles et l'empoisonnement des données. Les prédicats nomment la catégorie ; les valeurs sont des identifiants de règles individuels sous la forme ATR-YYYY-NNNNN. Aperçu
ai-bias-terminology : Une liste de définitions autonomes pour chaque type de biais. Termes agrégés d'usage courant ou pertinents pour les biais de l'IA. De NIST.SP.1270-draft (2021) Aperçu
ai-computer-assisted : Taxonomie décrivant le niveau d'assistance de l'IA et le niveau de revue/mise à jour impliqué dans la création d'un package de renseignement ou d'un événement. Aperçu
ai-safety-benchmark : Référentiel de sécurité IA v0.5, créé par le groupe de travail (WG) sur la sécurité IA de MLCommons Aperçu
ais-marking : L'implémentation du schéma de marquage AIS est maintenue par le National Cybersecurity and Communication Integration Center (NCCIC) du Département de la Sécurité intérieure (DHS) des États-Unis Aperçu
analyst-assessment : Une série de prédicats d'évaluation décrivant les capacités de l'analyste à effectuer une analyse. Ces évaluations peuvent être attribuées par l'analyste lui-même ou par une autre partie évaluant l'analyste. Aperçu
anti-piracy : Taxonomie pour la lutte contre le piratage Aperçu
approved-category-of-action : Une catégorie d'action pré-approuvée pour les indicateurs partagés avec des partenaires (MIMIC). Aperçu
artificial-satellites : Cette taxonomie a été conçue pour décrire les satellites artificiels Aperçu
aviation : Une taxonomie décrivant les menaces ou incidents de sécurité contre le secteur de l'aviation. Aperçu
binary-class : Taxonomie personnalisée pour les types de fichiers binaires. Aperçu
cccs : Taxonomie interne du CCCS. Aperçu
ce-uas-classification : Classification des drones de l'Union européenne (AESA) - C0 à C6. Aperçu
circl : Taxonomie CIRCL - Schémas de classification en réponse aux incidents et détection. Aperçu
cloud-sovereignty : Objectifs de souveraineté du cloud, niveaux d'assurance et pondérations de score dérivés du cadre de souveraineté du cloud de la Commission européenne. Aperçu
cnsd : La presente taxonomia es la primera versión disponible para el Centro Nacional de Seguridad Digital del Perú. Aperçu
coa : Course of action (ligne de conduite) entreprise au sein d'une organisation pour découvrir, détecter, refuser, perturber, dégrader, tromper et/ou détruire une attaque. Aperçu
collaborative-intelligence : Le langage de soutien à l'intelligence collaborative est un langage commun pour aider les analystes à effectuer leurs analyses et à obtenir un soutien participatif (crowdsourcing) lorsqu'ils utilisent une plateforme de partage de renseignements sur les menaces comme MISP. L'objectif de ce langage est de faire progresser l'analyse collaborative et de partager plus tôt que plus tard. Aperçu
common-taxonomy : Taxonomie commune pour les forces de l'ordre et les CSIRT Aperçu
copine-scale : L'échelle COPINE est un système de classification créé en Irlande et utilisé au Royaume-Uni pour catégoriser la gravité des images d'abus sexuels sur enfants. L'échelle a été développée par le personnel du projet COPINE (Combating Paedophile Information Networks in Europe). Le projet COPINE a été fondé en 1997 et est basé au département de psychologie appliquée de l'University College Cork, en Irlande. Aperçu
course-of-action : Une analyse de Course Of Action (ligne de conduite) considère six lignes de conduite potentielles pour le développement d'une capacité de cybersécurité. Aperçu
crowdsec : Taxonomie des classifications d'adresses IP et des comportements de Crowdsec. Aperçu
cryptocurrency-threat : Menaces ciblant les cryptomonnaies, basées sur le rapport CipherTrace. Aperçu
csirt-americas : Taxonomía CSIRT Américas. Aperçu
csirt_case_classification : Il est essentiel que le CSIRT fournisse une réponse cohérente et rapide au client et que les informations sensibles soient traitées de manière appropriée. Ce document fournit les lignes directrices nécessaires aux gestionnaires d'incidents (IM) du CSIRT pour classer la catégorie de cas, le niveau de criticité et le niveau de sensibilité de chaque cas CSIRT. Ces informations seront saisies dans le système de suivi des incidents (ITS) lors de la création d'un cas. Une classification cohérente des cas est requise pour que le CSIRT fournisse des rapports précis à la direction sur une base régulière. En outre, les classifications fourniront aux gestionnaires d'incidents du CSIRT des procédures appropriées de traitement des cas et constitueront la base des SLA entre le CSIRT et les autres départements de l'entreprise. Aperçu
cssa : La taxonomie de partage convenue par le CSSA. Aperçu
cti : Cycle de renseignement sur les cybermenaces pour contrôler l'état du flux de travail de votre processus. Aperçu
current-event : Événements actuels - Schémas de classification en réponse aux incidents et détection Aperçu
cyber-threat-framework : Le Cyber Threat Framework a été développé par le gouvernement américain pour permettre une caractérisation et une catégorisation cohérentes des événements de cybermenace, et pour identifier les tendances ou les changements dans les activités des adversaires cybernétiques. https://www.dni.gov/index.php/cyber-threat-framework Aperçu
cycat : Taxonomie utilisée par CyCAT, le catalogue universel de ressources en cybersécurité, pour catégoriser les espaces de noms qu'il prend en charge et utilise. Aperçu
cytomic-orion : Taxonomie pour décrire les actions souhaitées pour Cytomic Orion Aperçu
dark-web : Motivation criminelle et détection de contenu sur le dark web : un modèle de catégorisation pour les forces de l'ordre. réf : Janis Dalins, Campbell Wilson, Mark Carman. Taxonomie mise à jour par le projet MISP et étendue par le JRC (Centre commun de recherche) de la Commission européenne. Aperçu
data-classification : Classification des données potentiellement exposées à un risque d'exfiltration sur la base du tableau 2.1 du livre Solving Cyber Risk. Aperçu
dcso-sharing : Taxonomie définie dans le guide des événements MISP du DCSO. Elle fournit des orientations pour la création et la consommation d'événements MISP d'une manière qui minimise l'effort supplémentaire pour la partie émettrice, tout en améliorant l'utilité pour les parties réceptrices. Aperçu
ddos : La taxonomie Distributed Denial of Service - ou en abrégé : DDoS - prend en charge la description des attaques par déni de service et surtout les types auxquels elles appartiennent. Aperçu
de-vs : Marquages de classification du gouvernement allemand (DE) (VS). Aperçu
death-possibilities : Taxonomie des possibilités de décès Aperçu
deception : La deception est une composante importante des opérations d'information, précieuse tant pour l'offensive que pour la défense. Aperçu
detection-engineering : Taxonomie liée aux techniques d'ingénierie de détection Aperçu
dga : Une taxonomie pour décrire les algorithmes de génération de domaines, souvent appelés DGA. réf : A Comprehensive Measurement Study of Domain Generating Malware, Daniel Plohmann et autres. Aperçu
dhs-ciip-sectors : Secteurs critiques du DHS selon https://www.dhs.gov/critical-infrastructure-sectors Aperçu
diamond-model : Le modèle en diamant pour l'analyse d'intrusion établit l'élément atomique de base de toute activité d'intrusion, l'événement, composé de quatre caractéristiques fondamentales : adversaire, infrastructure, capacité et victime. Aperçu
diamond-model-for-influence-operations : Le modèle en diamant pour l'analyse des opérations d'influence est un cadre qui amène les analystes et les chercheurs à une compréhension globale d'une campagne d'influence malveillante en abordant les aspects sociopolitiques, techniques et psychologiques de la campagne. Le modèle en diamant pour l'analyse des opérations d'influence se compose de 5 composants : 4 angles et un élément central. Les 4 angles sont divisés en 2 axes : influenceur et audience sur l'axe sociopolitique, capacités et infrastructure sur l'axe technique. Le récit (narrative) constitue le cœur du diamant. Aperçu
dni-ism : Un sous-ensemble des métadonnées de marquage de sécurité de l'information (ISM) tel qu'exigé par le décret exécutif (EO) 13526. Tel que décrit par DNI.gov comme spécifications d'encodage des données pour les métadonnées de marquage de sécurité de l'information dans les valeurs d'énumération de vocabulaire contrôlé pour ISM Aperçu
domain-abuse : Abus de nom de domaine - taxonomie pour étiqueter les noms de domaine utilisés pour la cybercriminalité. Aperçu
doping-substances : Cette taxonomie vise à lister les substances dopantes Aperçu
drugs : Une taxonomie basée sur la superclasse et la classe des drogues. Basée sur https://www.drugbank.ca/releases/latest Aperçu
L'impact économique fait référence à une taxonomie utilisée pour décrire si les effets financiers sont des résultats positifs ou négatifs liés aux informations taguées. Par exemple, une perte par exfiltration de données représente un résultat positif pour un adversaire. Vue d'ensemble
ecsirt : Classification des incidents selon la version mkVI du 31 mars 2015 d'ecsirt.net, enrichie avec le mapping des types de taxonomie IntelMQ. Vue d'ensemble
enisa : La présente taxonomie des menaces est une version initiale développée sur la base des documents ENISA disponibles. Ce matériel a été utilisé comme outil interne de structuration ENISA pour la collecte d'informations et la consolidation des menaces. Il a vu le jour entre 2012 et 2015. Vue d'ensemble
ensoc : Taxonomie officielle ENSOC (ou EU CyberHUB) couvrant toutes les étiquettes utilisées lors des échanges d'informations. Vue d'ensemble
estimative-language : Langage estimatif pour décrire la qualité et la crédibilité des sources, données et méthodologies sous-jacentes, basé sur la directive 203 de la communauté du renseignement (ICD 203) et le JP 2-0, Joint Intelligence Vue d'ensemble
eu-ai-act : Taxonomie pour la législation européenne sur l'intelligence artificielle (règlement (UE) 2024/1689). Classe les systèmes d'IA par niveau de risque, pratiques interdites, cas d'utilisation à haut risque et types d'incidents pour les rapports GRC et SOC. Vue d'ensemble
eu-marketop-and-publicadmin : Opérateurs de marché et administrations publiques devant se conformer à certaines exigences de notification au titre de la directive NIS de l'UE. Vue d'ensemble
eu-nis-sector-and-subsectors : Secteurs, sous-secteurs et services numériques identifiés par la directive NIS. Vue d'ensemble
euci : Les informations classifiées de l'UE (EUCI) désignent toute information ou tout matériel faisant l'objet d'une classification de sécurité de l'UE, dont la divulgation non autorisée pourrait causer des préjudices de degrés variables aux intérêts de l'Union européenne ou d'un ou plusieurs États membres. Vue d'ensemble
europol-event : Cette taxonomie a été conçue pour décrire le type d'événements. Vue d'ensemble
europol-incident : Cette taxonomie a été conçue pour décrire le type d'incidents par classe. Vue d'ensemble
event-assessment : Une série de prédicats d'évaluation décrivant l'évaluation d'événement réalisée pour porter des jugements sous un certain niveau d'incertitude. Vue d'ensemble
event-classification : Classification des événements telle qu'elle apparaît dans des outils comme RT/IR, MISP et autres. Vue d'ensemble
exercise : Exercise est une taxonomie permettant de décrire si l'information fait partie d'un ou de plusieurs exercices cyber ou de crise. Vue d'ensemble
extended-event : Raisons pour lesquelles un événement a été étendu. Cette taxonomie doit être utilisée sur l'événement étendu. L'aspect de l'analyse concurrentielle provient de Psychology of Intelligence Analysis de Richard J. Heuer, Jr. ref:http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf Vue d'ensemble
failure-mode-in-machine-learning : Le but de cette taxonomie est de répertorier conjointement ces deux modes de défaillance en un seul endroit. Défaillances intentionnelles lorsque la défaillance est causée par un adversaire actif tentant de subvertir le système pour atteindre ses objectifs – soit pour classer incorrectement le résultat, inférer des données d'entraînement privées, ou voler l'algorithme sous-jacent. Défaillances non intentionnelles lorsque la défaillance provient d'un système de ML qui produit un résultat formellement correct mais totalement dangereux. Vue d'ensemble
false-positive : Cette taxonomie vise à estimer approximativement le nombre attendu de faux positifs. Vue d'ensemble
file-type : Liste des types de fichiers connus. Vue d'ensemble
financial : Taxonomie financière pour décrire les services financiers, l'infrastructure et le périmètre financier. Vue d'ensemble
flesch-reading-ease : Le Flesch Reading Ease est un système révisé pour déterminer la difficulté de compréhension d'un texte écrit. La notation du score Flesch peut atteindre un maximum de 121,22 et il n'y a pas de limite inférieure (les scores négatifs sont valides). Vue d'ensemble
fpf : La taxonomie du Future of Privacy Forum (FPF) guide visuel de la dé-identification pratique est utilisée pour évaluer le degré d'identifiabilité des données personnelles et les types de données pseudonymes, dé-identifiées et anonymes. Le travail du FPF est sous licence Creative Commons Attribution 4.0 International. Vue d'ensemble
fr-classif : Système français de classification des informations gouvernementales Vue d'ensemble
gdpr : Taxonomie liée au RÈGLEMENT (UE) 2016/679 DU PARLEMENT EUROPÉEN ET DU CONSEIL concernant la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, et abrogeant la directive 95/46/CE (règlement général sur la protection des données) Vue d'ensemble
gea-nz-activities : Informations nécessaires pour suivre ou surveiller des moments, périodes ou événements qui surviennent dans le temps. Ce type d'informations est axé sur les occurrences qui doivent être suivies pour des raisons commerciales ou qui représentent un point spécifique dans l'évolution de « l'entreprise ». Vue d'ensemble
gea-nz-entities : Informations relatives à des instances d'entités ou de choses. Vue d'ensemble
gea-nz-motivators : Informations relatives à l'autorité ou à la gouvernance. Vue d'ensemble
gsma-attack-category : Taxonomie utilisée par la GSMA pour son programme de partage d'informations avec les opérateurs télécom, décrivant les catégories d'attaques. Vue d'ensemble
gsma-fraud : Taxonomie utilisée par la GSMA pour son programme de partage d'informations avec les opérateurs télécom, décrivant les différents aspects de la fraude. Vue d'ensemble
gsma-network-technology : Taxonomie utilisée par la GSMA pour son programme de partage d'informations avec les opérateurs télécom, décrivant les types d'infrastructures. WiP Vue d'ensemble
honeypot-basic : Mis à jour (CIRCL, Seamus Dowling et EURECOM) à partir de Christian Seifert, Ian Welch, Peter Komisarczuk, « Taxonomy of Honeypots », Technical Report CS-TR-06/12, VICTORIA UNIVERSITY OF WELLINGTON, School of Mathematical and Computing Sciences, juin 2006, http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf Vue d'ensemble
ics : FIRST.ORG CTI SIG - Proposition MISP pour le projet d'attribution de menaces ICS/OT (IOC) Vue d'ensemble
iep : Cadre de la politique d'échange d'informations (IEP) du Forum of Incident Response and Security Teams (FIRST) Vue d'ensemble
iep2-policy : Politique v2.0 de la politique d'échange d'informations (IEP) du Forum of Incident Response and Security Teams (FIRST) Vue d'ensemble
iep2-reference : Référence v2.0 de la politique d'échange d'informations (IEP) du Forum of Incident Response and Security Teams (FIRST) Vue d'ensemble
ifx-vetting : La taxonomie IFX est utilisée pour catégoriser les informations (événements et attributs MISP) afin d'aider au processus de filtrage du renseignement. Vue d'ensemble
incident-disposition : Comment un incident est classé dans son processus de résolution. La taxonomie s'inspire du NASA Incident Response and Management Handbook. https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 Vue d'ensemble
infoleak : Taxonomie décrivant les fuites d'informations et en particulier les informations classées comme potentiellement divulguées. La taxonomie est basée sur les travaux du CIRCL sur le framework AIL. Elle vise à être utilisée à grande échelle pour améliorer la classification des informations divulguées. Vue d'ensemble
information-origin : Taxonomie pour taguer les informations selon leur origine : générées par un humain ou par une IA. Vue d'ensemble
information-security-data-source : Taxonomie pour classer les sources de données de la sécurité de l'information. Vue d'ensemble
information-security-indicators : Un ensemble complet d'indicateurs opérationnels à utiliser par les organisations pour évaluer leur posture de sécurité. Vue d'ensemble
interactive-cyber-training-audience : Décrit la cible de la formation et de l'éducation au cyber. Vue d'ensemble
interactive-cyber-training-technical-setup : Le montage technique comprend la structure de l'environnement, le déploiement et l'orchestration. Vue d'ensemble
interactive-cyber-training-training-environment : L'environnement de formation détaille le contexte autour de la formation, comprenant le type de formation et le scénario. Vue d'ensemble
interactive-cyber-training-training-setup : Le montage de la formation décrit plus précisément la formation elle-même avec le score, les rôles, le mode de formation ainsi que le niveau de personnalisation. Vue d'ensemble
interception-method : La méthode d'interception utilisée pour intercepter le trafic. Vue d'ensemble
ioc : Une classification des IOC pour faciliter l'automatisation des artefacts malveillants et non malveillants. Vue d'ensemble
iot : Taxonomie de l'Internet des objets, basée sur le rapport IOT UK https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf Vue d'ensemble
kill-chain : La Cyber Kill Chain, un modèle basé sur des phases développé par Lockheed Martin, vise à aider à catégoriser et identifier le stade d'une attaque. Vue d'ensemble
maec-delivery-vectors : Vecteurs utilisés pour livrer des malwares, basés sur MAEC 5.0 Vue d'ensemble
maec-malware-behavior : Comportements des malwares basés sur MAEC 5.0 Vue d'ensemble
maec-malware-capabilities : Capacités des malwares basées sur MAEC 5.0 Vue d'ensemble
maec-malware-obfuscation-methods : Méthodes d'obfuscation utilisées par les malwares, basées sur MAEC 5.0 Vue d'ensemble
malware_classification : Classification basée sur différentes catégories. Basée sur https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 Vue d'ensemble
meteorstorm : Taxonomie Multiple Environment Threat Evaluation of Resources Space Threats and Operational Risk to Missions (meteorstorm) pour modéliser les menaces spatiales, cyber et multi-domaines ainsi que la résilience à travers cinq couches : Primary Capability Environment (PCE), Segment (SEG), Service (SVC), Asset (AST) et Analytic (AN). Vue d'ensemble
misinformation-website-label : Classification pour l'identification du type de désinformation parmi les sites web. Source : False, Misleading, Clickbait-y, and/or Satirical News Sources par Melissa Zimdars 2019 Vue d'ensemble
misp : Taxonomie MISP pour déduire le comportement ou le fonctionnement de MISP. Vue d'ensemble
misp-workflow : Taxonomie de workflow MISP pour prendre en charge les résultats de l'exécution des workflows. Vue d'ensemble
monarc-threat : Taxonomie des menaces MONARC Vue d'ensemble
ms-caro-malware : Classification des types et plateformes de malwares basée sur l'implémentation Microsoft du schéma de nommage et de la terminologie des malwares de la Computer Antivirus Research Organization (CARO). Basée sur https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx et http://www.caro.org/definitions/index.html. Les familles de malwares sont extraites des SIR Microsoft depuis 2008, sur la base de https://www.microsoft.com/security/sir/archive/default.aspx et https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Notez que les SIR n'incluent PAS toutes les familles de malwares Microsoft. Vue d'ensemble
Classification des types de logiciels malveillants et des plateformes selon la mise en œuvre par Microsoft du schéma de dénomination et de la terminologie des logiciels malveillants de la Computer Antivirus Research Organization (CARO). Basée sur https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx et http://www.caro.org/definitions/index.html. Les familles de logiciels malveillants sont extraites des SIR de Microsoft depuis 2008, sur la base de https://www.microsoft.com/security/sir/archive/default.aspx et https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Notez que les SIR n'incluent PAS toutes les familles de logiciels malveillants de Microsoft. Vue d'ensemble
mwdb : Taxonomie Malware Database (mwdb) - Étiquettes utilisées sur l'ensemble de la plateforme Vue d'ensemble
nato : Marquages de classification OTAN. Vue d'ensemble
nato-uas-classification : Classification des UAS de l'OTAN. Vue d'ensemble
nis : Cette taxonomie est destinée aux incidents de cybersécurité à grande échelle, comme mentionné dans la recommandation de la Commission du 13 septembre 2017, également connue sous le nom de « blueprint ». Elle comporte deux volets principaux : la nature de l'incident, c'est-à-dire la cause sous-jacente qui a déclenché l'incident, et l'impact de l'incident, c'est-à-dire l'impact sur les services, dans quel(s) secteur(s) de l'économie et de la société. Vue d'ensemble
nis2 : Cette taxonomie est destinée aux incidents de cybersécurité à grande échelle, comme mentionné dans la recommandation de la Commission du 13 mai 2022, également connue sous le nom d'accord provisoire. Elle comporte deux volets principaux : la nature de l'incident, c'est-à-dire la cause sous-jacente qui a déclenché l'incident, et l'impact de l'incident, c'est-à-dire l'impact sur les services, dans quel(s) secteur(s) de l'économie et de la société. Vue d'ensemble
open_threat : Taxonomie Open Threat v1.1 basée sur James Tarala de SANS http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf, https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf, https://www.youtube.com/watch?v=5rdGOOFC_yE et https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf Vue d'ensemble
organizational-cyber-harm : Une taxonomie pour classer les cyberpréjudices organisationnels selon des catégories telles que les impacts physiques, économiques, psychologiques, réputationnels et sociaux/sociétaux. Vue d'ensemble
osint : Renseignement de source ouverte - Classification (taxonomies MISP) Vue d'ensemble
pandemic : Pandémie Vue d'ensemble
passivetotal : Étiquettes du service PassiveTotal de RiskIQ Vue d'ensemble
pentest : Classification des tests d'intrusion (pentest). Vue d'ensemble
pfc : Le Protocole des feux de circulation (PFC) est basé sur le standard « Traffic Light Protocol (TLP) » conçu par le FIRST. Il a pour objectif d’informer sur les limites autorisées pour la diffusion des informations. Il est classé selon des codes de couleurs. Vue d'ensemble
phishing : Taxonomie pour classer les attaques de phishing, y compris les techniques, les mécanismes de collecte et le statut d'analyse. Vue d'ensemble
poison-taxonomy : Taxonomie non exhaustive des poisons naturels Vue d'ensemble
political-spectrum : Un spectre politique est un système permettant de caractériser et de classer différentes positions politiques les unes par rapport aux autres. Vue d'ensemble
priority-level : Après qu'un incident a été évalué, un niveau de priorité lui est attribué. Les six niveaux énumérés ci-dessous sont alignés sur le NCCIC, le DHS et le CISS afin de fournir un lexique commun lors de l'examen des incidents. Cette attribution de priorité détermine l'urgence au NCCIC, les offres pré-approuvées de réponse aux incidents, les exigences de signalement et les recommandations d'escalade à la direction. En règle générale, la répartition des priorités des incidents devrait suivre un schéma similaire au graphique ci-dessous. Basé sur https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss. Vue d'ensemble
pyoti : Schémas d'enrichissement automatisés PyOTI pour la classification à un instant donné des indicateurs. Vue d'ensemble
ransomware : La taxonomie Ransomware est utilisée pour définir les types de rançongiciels et les éléments qui les composent. Vue d'ensemble
ransomware-roles : Les sept rôles observés dans la plupart des incidents de ransomware. Vue d'ensemble
retention : Ajoutez une durée de conservation aux événements pour supprimer automatiquement le drapeau IDS sur les attributs ip-dst ou ip-src. Le temps écoulé est calculé sur la base de la date de l'événement. Les unités de temps prises en charge sont : d(jours), w(semaines), m(mois), y(années). La numerical_value sert uniquement au tri dans l'interface web et n'est pas utilisée pour les calculs. Vue d'ensemble
rsit : Taxonomie de référence pour la classification des incidents de sécurité Vue d'ensemble
rt_event_status : Statut des événements utilisés dans Request Tracker. Vue d'ensemble
runtime-packer : Packer d'exécution ou logiciel packer utilisé pour combiner des données compressées ou chiffrées avec le code de décompression ou de déchiffrement. Ce code peut ajouter des mécanismes d'obfuscation supplémentaires, notamment le polymorphic-packer, la virtualisation ou d'autres techniques d'obfuscation. Cette taxonomie répertorie tous les packers connus ou officiels utilisés à des fins légitimes ou pour empaqueter des binaires malveillants. Vue d'ensemble
scrippsco2-fgc : Drapeaux décrivant l'échantillon Vue d'ensemble
scrippsco2-fgi : Drapeaux décrivant l'échantillon pour les données isotopiques (C14, O18) Vue d'ensemble
scrippsco2-sampling-stations : Stations d'échantillonnage du programme Scripps CO2 Vue d'ensemble
sentinel-threattype : Types de menaces des indicateurs Sentinel. Vue d'ensemble
smart-airports-threats : Taxonomie des menaces dans le cadre de la sécurisation des aéroports intelligents par l'ENISA. https://www.enisa.europa.eu/publications/securing-smart-airports Vue d'ensemble
social-engineering-attack-vectors : Vecteurs d'attaque utilisés en ingénierie sociale, comme décrit dans « A Taxonomy of Social Engineering Defense Mechanisms » de Dalal Alharthi et al. Vue d'ensemble
sov : Objectifs de souveraineté cloud de SoV, niveaux d'assurance et pondérations de notation dérivés du cadre de souveraineté cloud de la Commission européenne. Vue d'ensemble
srbcert : Taxonomie SRB-CERT - Schémas de classification dans la réponse aux incidents et la détection Vue d'ensemble
state-responsibility : Un spectre de responsabilité de l'État pour lier plus directement les objectifs d'attribution aux besoins des décideurs politiques. Vue d'ensemble
stealth_malware : Classification basée sur les techniques de furtivité des logiciels malveillants. Décrite dans https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf Vue d'ensemble
stix-ttp : Les TTP sont des représentations du comportement ou du modus operandi des adversaires cybernétiques. Vue d'ensemble
targeted-threat-index : Le Targeted Threat Index est une métrique permettant d'attribuer un score global de classement des menaces aux messages électroniques qui acheminent des logiciels malveillants vers l'ordinateur d'une victime. La métrique TTI a été introduite pour la première fois au SecTor 2013 par Seth Hardy dans le cadre de l'exposé « RATastrophe: Monitoring a Malware Menagerie », avec Katie Kleemola et Greg Wiseman. Vue d'ensemble
thales_group : Taxonomie du groupe Thales - a été conçue dans le but de permettre les partages souhaités et d'empêcher les partages non souhaités entre les communautés de sécurité du groupe Thales. Vue d'ensemble
threatmatch : Les secteurs, types d'incidents, types de logiciels malveillants et types d'alertes ThreatMatch sont applicables à toute instance ThreatMatch et doivent être utilisés pour tous les projets CIISI et TIBER. Vue d'ensemble
threats-to-dns : Un aperçu de certaines attaques connues liées au DNS, comme décrit par Torabi, S., Boukhtouta, A., Assi, C., et Debbabi, M. (2018) dans Detecting Internet Abuse by Analyzing Passive DNS Traffic: A Survey of Implemented Systems. IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 Vue d'ensemble
tlp : Le protocole Traffic Light Protocol (TLP) (v2.0) a été créé pour faciliter un plus grand partage d'informations potentiellement sensibles et une collaboration plus efficace. Le partage d'informations se fait d'une source d'information vers un ou plusieurs destinataires. Le TLP est un ensemble de quatre étiquettes standard (une cinquième étiquette est incluse dans amber pour limiter la diffusion) utilisé pour indiquer les limites de partage que les destinataires doivent appliquer. Seules les étiquettes énumérées dans cette norme sont considérées comme valides par le FIRST. Cette taxonomie inclut des étiquettes supplémentaires pour la rétrocompatibilité qui ne sont plus validées par le FIRST SIG. Vue d'ensemble
tor : Taxonomie pour décrire l'infrastructure du réseau Tor Vue d'ensemble
trust : L'indicateur de confiance donne un aperçu des données sur ce qui peut être considéré comme fiable et reconnu comme un bon acteur. Semblable à une liste blanche, mais en version améliorée, réutilisant des fonctionnalités que l'on utiliserait avec les indicateurs de compromission, mais pour filtrer ce qui est connu comme bon. Vue d'ensemble
type : Taxonomie pour décrire les différents types de disciplines de collecte de renseignement, qui peuvent décrire l'origine du renseignement. Vue d'ensemble
uas-additionnal-classification : Étiquettes supplémentaires liées aux UAV et UCAV pour qualifier l'utilisation et les spécifications des modèles. Vue d'ensemble
unified-kill-chain : La Unified Kill Chain est un raffinement de la Kill Chain. Vue d'ensemble
unified-ransomware-kill-chain : La Unified Ransomware Kill Chain, un modèle axé sur le renseignement développé par Oleg Skulkin, vise à suivre chaque phase d'une attaque de ransomware. Vue d'ensemble
use-case-applicability : Les catégories Use Case Applicability reflètent les catégories de résolution standard, afin d'afficher clairement les problèmes de configuration des règles d'alerte. Vue d'ensemble
veris : Vocabulaire pour l'enregistrement des événements et le partage des incidents (VERIS) Vue d'ensemble
vmray : Taxonomies VMRay pour mapper les scores et artefacts de l'identifiant de fil VMRay. Vue d'ensemble
vocabulaire-des-probabilites-estimatives : Ce vocabulaire attribue des valeurs en pourcentage à certains énoncés de probabilité Vue d'ensemble
vulnerability : Une taxonomie pour décrire les vulnérabilités (logicielles, matérielles ou sociales) à différentes échelles ou avec des informations supplémentaires disponibles. Vue d'ensemble
workflow : Le langage de support de workflow est un langage commun pour aider les analystes du renseignement à effectuer leur analyse sur les données et les informations. Vue d'ensemble
Les espaces de noms de taxonomie suivants sont réservés et utilisés en interne par MISP.
Une documentation des taxonomies est générée automatiquement à partir de la description des taxonomies et disponible en PDF et en HTML.
C'est assez simple. Créez un fichier JSON décrivant votre taxonomie sous forme de triple tags (par exemple, consultez une taxonomie existante comme Admiralty Scale), créez un répertoire correspondant à votre espace de noms, placez votre fichier machinetag dans le répertoire et soumettez votre pull request. Et voilà. Tout le monde peut bénéficier de votre taxonomie, qui peut être automatiquement activée dans des outils de partage d'informations comme MISP.
Pour plus d'informations, la présentation « Information Sharing and Taxonomies Practical Classification of Threat Indicators using MISP » donnée lors de la dernière formation MISP au Luxembourg.
$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json
Créez un fichier JSON décrivant votre taxonomie sous forme de triple tags.
Une fois que vous êtes satisfait de votre fichier, rendez-vous sur MISP Web GUI taxonomies/index et mettez à jour les taxonomies, la taxonomie nouvellement créée devrait être visible, vous devez maintenant activer les tags au sein de votre taxonomie.
# MISP Taxonomies
## Outils
[machinetag.py](https://github.com/misp/misp-taxonomies/blob/HEAD/tools/machinetag.py) est un outil d'analyse permettant d'extraire les taxonomies exprimées en Machine Tags (Triple Tags) et de lister toutes les balises valides d'une taxonomie spécifique.~~~~shell
% cd tools
% python machinetag.py
admiralty-scale:source-reliability="a"
admiralty-scale:source-reliability="b"
admiralty-scale:source-reliability="c"
admiralty-scale:source-reliability="d"
admiralty-scale:source-reliability="e"
admiralty-scale:source-reliability="f"
admiralty-scale:information-credibility="1"
admiralty-scale:information-credibility="2"
admiralty-scale:information-credibility="3"
admiralty-scale:information-credibility="4"
admiralty-scale:information-credibility="5"
admiralty-scale:information-credibility="6"
...
Les taxonomies MISP (fichiers JSON) sont sous double licence :
ou~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project
Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:
1. Redistributions of source code must retain the above copyright notice,
this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
this list of conditions and the following disclaimer in the documentation
and/or other materials provided with the distribution.
THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
Si un auteur spécifique d'une taxonomie souhaite la licencier sous une licence différente, une pull request peut être demandée.