
Template di oggetti JSON curati che definiscono gli attributi MISP e i tipi di relazione per la condivisione strutturata di threat intelligence e lo scambio interoperabile di IOC.

Gli oggetti MISP sono utilizzati nel sistema MISP e possono essere usati da altri strumenti di condivisione delle informazioni. Gli oggetti MISP sono in aggiunta agli attributi MISP per consentire combinazioni avanzate di attributi. La creazione di questi oggetti e dei relativi attributi si basa su casi d'uso reali di cybersicurezza e su pratiche esistenti nella condivisione delle informazioni.
Sentiti libero di proporre il tuo modello di oggetto MISP da includere in MISP. Il sistema è simile a misp-taxonomies in cui chiunque può contribuire con i propri oggetti per l'inclusione in MISP senza modificare il software.
{ "attributes": { "domain": { "categories": [ "Network activity", "External analysis" ], "description": "Domain name", "misp-attribute": "domain", "multiple": true, "ui-priority": 1 }, "first-seen": { "description": "First time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "ip": { "categories": [ "Network activity", "External analysis" ], "description": "IP Address", "misp-attribute": "ip-dst", "multiple": true, "ui-priority": 1 }, "last-seen": { "description": "Last time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "port": { "categories": [ "Network activity", "External analysis" ], "description": "Associated TCP port with the domain", "misp-attribute": "port", "multiple": true, "ui-priority": 1 }, "registration-date": { "description": "Registration date of domain", "disable_correlation": false, "misp-attribute": "datetime", "ui-priority": 0 }, "text": { "description": "A description of the tuple", "disable_correlation": true, "misp-attribute": "text", "ui-priority": 1 } }, "description": "A domain and IP address seen as a tuple in a specific time frame.", "meta-category": "network", "name": "domain-ip", "required": [ "ip", "domain" ], "uuid": "43b3b146-77eb-4931-b4cc-b66c60f28734", "version": 8 }
Un oggetto MISP è descritto in un semplice file JSON contenente i seguenti elementi.
* **name** è il nome del tuo oggetto.
* **meta-category** è la categoria in cui rientra l'oggetto. (ad esempio file, network, financial, misc, internal...)
* **description** è un riepilogo della descrizione dell'oggetto.
* **version** è il numero di versione come valore decimale.
* **required** è un array contenente gli attributi minimi richiesti per descrivere l'oggetto.
* **requiredOneOf** è un array contenente gli attributi di cui almeno uno deve essere presente per descrivere l'oggetto.
* **attributes** contiene un altro oggetto JSON che elenca tutti gli attributi che compongono l'oggetto.
Ogni attributo deve contenere un riferimento **misp-attribute** per richiamare una definizione di attributo esistente in MISP (i tipi di attributo MISP sono case-sensitive).
Un array **categories** deve essere utilizzato per descrivere in quali categorie si trova l'attributo. L'**ui-priority**
descrive la frequenza di utilizzo di un attributo. Questo aiuta a visualizzare solo gli attributi usati più frequentemente e
permette agli utenti avanzati di mostrare tutti gli attributi a seconda della loro configurazione. Un campo opzionale **multiple**
deve essere impostato a true se nell'oggetto possono essere usati più elementi della stessa chiave. Un **values_list** opzionale
in cui questa lista di valori può essere selezionata come valore per un attributo. Un **sane_default** opzionale in cui questa lista di valori raccomanda
un potenziale default sensato per un attributo. Un campo booleano opzionale **disable_correlation** per suggerire la disabilitazione della correlazione
per un attributo specifico. Un campo booleano opzionale **to_ids** per disabilitare il flag IDS di un attributo.