
MISP v2.5.44
MISP (software principale) - Piattaforma open source per intelligence e condivisione di minacce
MISP - Piattaforma di Condivisione di Intelligence sulle Minacce
MISP è una soluzione software open source per la raccolta, l'archiviazione, la distribuzione e la condivisione di indicatori e minacce di cybersicurezza relativi all'analisi di incidenti di cybersicurezza e all'analisi di malware. MISP è progettato da e per analisti di incidenti, professionisti della sicurezza e ICT o reverser di malware per supportare le loro operazioni quotidiane nella condivisione efficiente di informazioni strutturate.
L'obiettivo di MISP è promuovere la condivisione di informazioni strutturate all'interno della comunità della sicurezza e oltre. MISP fornisce funzionalità per supportare lo scambio di informazioni, ma anche il consumo di tali informazioni da parte di Sistemi di Rilevamento di Intrusioni di Rete (NIDS), LIDS, nonché strumenti di analisi dei log, SIEM.
● Funzioni principali
● Sito web / Supporto
● Installazione
● Documentazione
● Contribuire
● Licenza
Funzioni principali
- Una piattaforma completa e robusta per la condivisione di intelligence sulle minacce che può essere distribuita on-premise, nel cloud o come soluzione SaaS, adatta a organizzazioni di tutte le dimensioni.
- L'intelligence sulle minacce, che spazia da indicatori, a tecniche e tattiche, può essere facilmente descritta in MISP, dai dati azionabili in formato machine-readable a report dettagliati in formato Markdown.
- Un sistema di reporting flessibile è integrato in MISP, che consente la descrizione dell'intelligence sulle minacce con riferimenti incrociati ai componenti machine-readable, inclusi oggetti e attributi.
- Un database veloce ed efficiente per dati atomici, indicatori, oggetti complessi e selettori, che consente l'archiviazione di informazioni sia tecniche che non tecniche relative all'intelligence sulla cybersicurezza, nonché contesti di intelligence più ampi.
- Motore automatico di correlazione, che rivela relazioni tra attributi e indicatori di malware, campagne di attacco, analisi o altre minacce descritte. Il motore di correlazione gestisce il collegamento di attributi corrispondenti, nonché modelli di correlazione più avanzati come sovrapposizioni di fuzzy hashing (es. ssdeep) e corrispondenza di blocchi CIDR. Le correlazioni possono anche essere abilitate o disabilitate a diversi livelli di granularità.
- Un modello dati flessibile, in cui oggetti complessi possono essere espressi e collegati tra loro per esprimere intelligence sulle minacce, incidenti o elementi connessi.
- Funzionalità di condivisione integrata per facilitare lo scambio di informazioni, utilizzando diversi modelli di distribuzione personalizzabili. MISP può sincronizzare automaticamente eventi e attributi, nonché intelligence sulle minacce di livello superiore, tra diverse istanze MISP. Funzionalità di filtro avanzate possono essere utilizzate per soddisfare la policy di condivisione di ciascuna organizzazione, inclusa una capacità di gruppo di condivisione flessibile e granularità fino al livello di attributo atomico.
- Un'interfaccia utente intuitiva per gli utenti finali per creare, aggiornare e collaborare su eventi e attributi/indicatori, oltre a un'interfaccia grafica per navigare senza soluzione di continuità tra eventi e le loro correlazioni, nonché una funzionalità di grafico degli eventi per creare e visualizzare le relazioni tra oggetti e attributi. Funzionalità di filtro avanzate e warning lists per aiutare gli analisti a contribuire con eventi e attributi e limitare il rischio di falsi positivi.
- Un sistema completo di workflow per facilitare pipeline di dati automatiche e personalizzabili in MISP, inclusa la qualificazione dei dati, l'analisi automatizzata, la modifica e il controllo della pubblicazione.
- Archiviazione dei dati in formato strutturato, che consente l'uso automatizzato del database per vari scopi, con ampio supporto per indicatori di cybersicurezza, indicatori di frode (es. nel settore finanziario) e contesti di intelligence più ampi.
- Tutte le intelligence e le informazioni archiviate in MISP sono accessibili tramite l'interfaccia utente ma anche tramite un'ampia API ReST descritta come OpenAPI.
- Esportazione: Genera output in vari formati, inclusi vari formati IDS nativi, OpenIOC, testo semplice, CSV, MISP JSON, STIX (XML e JSON) versioni 1 e 2, esportazioni NIDS (Suricata, Snort e Bro/Zeek), zone RPZ e formati cache per strumenti forensi. Formati aggiuntivi, come PDF, possono essere facilmente aggiunti e sono disponibili tramite misp-modules o personalizzati come moduli di esportazione integrati.
- Importazione: Supporto per importazione in formato libero, importazione da URL, importazione bulk, importazione batch e importazione da una lunga lista di formati, inclusi il formato standard di MISP, STIX 1.x/2.0, CSV o vari formati proprietari. Formati aggiuntivi possono essere facilmente aggiunti tramite il sistema misp-modules.
- Strumento flessibile di importazione in formato libero per semplificare l'integrazione di report non strutturati in MISP, con rilevamento e conversione automatici di report esterni tramite URL forniti e report testuali con conversione automatica in report, oggetti e attributi MISP.
- Un sistema user-friendly per collaborare su eventi e attributi, che consente agli utenti MISP di proporre modifiche o aggiornamenti agli attributi/indicatori o fornire proprie prospettive o contro-analisi alle informazioni condivise.
- Una funzionalità estesa per l'analista dei dati che consente agli analisti di aggiungere opinioni, relazioni o commenti a qualsiasi intelligence in MISP, che possono essere condivisi utilizzando i meccanismi di condivisione di MISP.
- Condivisione dei dati: Scambia e sincronizza automaticamente le informazioni in tempo reale con altre parti e gruppi di fiducia utilizzando MISP, con supporto per livelli di condivisione granulari e gruppi di condivisione personalizzati.
- Delega della condivisione: consente un meccanismo semplice e pseudo-anonimo per delegare la pubblicazione dei dati MISP alle comunità.
- API flessibile per integrare MISP con le proprie soluzioni. MISP è fornito con PyMISP, una libreria Python flessibile per recuperare, aggiungere o aggiornare attributi di eventi, gestire campioni di malware o cercare attributi. Un'API restSearch esaustiva per cercare facilmente indicatori in MISP ed esportarli in tutti i formati supportati da MISP.
- Strumenti integrati per costruire, testare e analizzare query complesse direttamente nell'interfaccia grafica di MISP utilizzando un client API basato su modelli altamente sensibile al contesto.
- Tassonomia regolabile per classificare e taggare gli eventi seguendo i propri schemi di classificazione o classificazioni esistenti. La tassonomia può essere locale alla propria istanza MISP ma anche condivisibile tra istanze MISP.
- Vocabolari di intelligence chiamati MISP galaxy e forniti con attori di minaccia, malware, RAT, ransomware o MITRE ATT&CK esistenti, che possono essere facilmente collegati a eventi, report e attributi in MISP.
- Moduli di espansione in Python per espandere MISP con i propri servizi o attivare misp-modules già disponibili.
- Supporto per sighting per ottenere osservazioni dalle organizzazioni riguardanti indicatori e attributi condivisi. I sighting possono essere contribuiti tramite l'interfaccia utente di MISP e l'API come dati MISP o documenti di sighting STIX.
- Il formato standard MISP è integrato in MISP e utilizzato da una lunga lista di strumenti e organizzazioni in tutto il mondo. Il formato standard MISP è stabile e retrocompatibile con dataset più vecchi.
- Supporto STIX: Importa ed esporta dati nei formati STIX versioni 1 e 2, sfruttando la potente libreria misp-stix.
- Cifratura e firma integrate delle notifiche tramite GnuPG e/o S/MIME a seconda delle preferenze dell'utente.
- Funzionalità Dashboard: Integrata in MISP, consente a utenti e organizzazioni di creare e condividere configurazioni di dashboard composite personalizzate, nonché di creare soluzioni di monitoraggio su misura direttamente in un'interfaccia drag and drop.
- Canale publish-subscribe in tempo reale all'interno di MISP per ottenere automaticamente tutte le modifiche (es. nuovi eventi, indicatori, sighting o tagging) in ZMQ (es. SkillAegis) o pubblicazione Kafka.
- Sottosistemi di logging flessibili per facilitare l'audit del sistema e le azioni della base utenti sul sistema, con supporto per vari formati di output e un'ampia gamma di meccanismi di trasporto per esigenze di logging centralizzato.
- RBAC personalizzabile, che consente configurazioni di MISP per essere eseguite sia come strumento interno permissivo che come istanze comunitarie strettamente regolamentate.
- Firma e validazione delle informazioni per comunità di condivisione di informazioni più diversificate e sensibili.
- Batterie incluse: una lunga lista di strumenti per backup, integrazione con provider di identità e sistemi di autenticazione, reti di sicurezza per la prevenzione di fughe di informazioni (come MISP-Guard) e strumenti di monitoraggio del sistema.
- Impegno open-source: MISP e il suo copyright sono interamente di proprietà di una licenza interconnessa tra tutti i contributori, garantendo che nessuna singola organizzazione o azienda possa mai modificare la licenza o il modello di MISP. Gli utenti di MISP possono fare affidamento sul fatto che lo strumento non diventerà mai un modello closed source / proprietario / semi-open a più livelli.
Principali vantaggi
Il principale beneficio dell'utilizzo di MISP è la sua capacità di fungere da piattaforma completa e robusta per la condivisione e la collaborazione sull'intelligence sulle minacce, consentendo a organizzazioni di tutte le dimensioni di:
- Centralizzare e gestire l'intelligence: Archiviare, strutturare e analizzare in modo efficiente l'intelligence sulle minacce sia tecnica che non tecnica.
- Migliorare la collaborazione: Condividere informazioni in modo sicuro e flessibile con gruppi di fiducia, sfruttando meccanismi di condivisione granulari e sincronizzazione in tempo reale.
- Migliorare il rilevamento e la risposta: Correlare indicatori, arricchire l'intelligence e automatizzare i workflow per migliorare le capacità di rilevamento, analisi e risposta.
- Promuovere l'integrazione e l'interoperabilità: Integrarsi perfettamente con strumenti e sistemi esistenti utilizzando API, estensioni modulari e supporto per formati standard come STIX e il formato standardizzato di MISP.
- Abilitare insight azionabili: Fornire intelligence azionabile e machine-readable, supportando al contempo report dettagliati per il processo decisionale strategico e operativo.
MISP consente ai team di cybersicurezza di disporre di una piattaforma scalabile, flessibile e user-friendly per ottimizzare i propri processi di intelligence sulle minacce e migliorare le proprie capacità di difesa collettiva.

Un evento di esempio codificato in MISP:

Sito web / Supporto
Visita il sito web per maggiori informazioni sul software MISP, gli standard, gli strumenti e le comunità.
Informazioni, notizie e aggiornamenti vengono pubblicati regolarmente anche sull'account Mastodon del progetto MISP, sull'account Twitter e sulla pagina delle notizie.
Installazione
Per installazioni di test o produzione, ti consigliamo di consultare le possibili opzioni su misp-project.org/download.
Documentazione
La guida utente MISP (MISP-book) è disponibile online o come PDF o come EPUB o come MOBI/Kindle.
Si consiglia inoltre di leggere le FAQ
Contribuire
Se sei interessato a contribuire al progetto MISP, consulta la nostra pagina per contribuire. Ci sono molti modi per contribuire e partecipare al progetto.
Consulta il nostro Codice di condotta.
Sentiti libero di fare il fork del codice, provarlo, creare delle patch e inviarci le pull request tramite le issue.
Sentiti libero di contattarci, creare issue, se hai domande, osservazioni o segnalazioni di bug.
C'è un branch principale (2.5) e un branch stabile per 2.4:
- 2.5 (versione stabile corrente): ciò che consideriamo stabile con aggiornamenti frequenti come hot-fix.
- 2.4 (versione stabile legacy): ciò che consideriamo stabile con aggiornamenti frequenti come hot-fix fino ad aprile 2025.
Insieme a due branch di sviluppo:
- develop (branch di sviluppo principale): Il branch contenente tutto il lavoro in corso, da unire in 2.5 ad ogni release
- 2.4-develop (branch di sviluppo 2.4): Il branch contenente il lavoro in corso da unire in 2.4 ad ogni release legacy, insieme a frequenti unioni in develop. Consideriamo questo il punto di ingresso principale per nuovi sviluppi per 2.x fino alla scadenza del periodo di grazia di 6 mesi.
Licenza
Questo software è concesso in licenza secondo GNU Affero General Public License version 3
- Copyright (C) 2012-2026 Christophe Vandeplas
- Copyright (C) 2012 Belgian Defence
- Copyright (C) 2012 NATO / NCIRC
- Copyright (C) 2013-2026 Andras Iklody
- Copyright (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
- Copyright (C) 2016 Andreas Ziegler
- Copyright (C) 2018-2026 Sami Mokaddem
- Copyright (C) 2018-2026 Christian Studer
- Copyright (C) 2015-2026 Alexandre Dulaunoy
- Copyright (C) 2018-2022 Steve Clement
- Copyright (C) 2020-2026 Jakub Onderka
Per maggiori informazioni, l'elenco degli autori e dei contributori è disponibile.
