
Tassonomie utilizzate nel sistema di tassonomia MISP e utilizzabili da altri strumenti di condivisione delle informazioni.

MISP Taxonomies è un insieme di librerie di classificazione comuni per etichettare, classificare e organizzare le informazioni. La tassonomia consente di esprimere lo stesso vocabolario tra un insieme distribuito di utenti e organizzazioni.
Le tassonomie che possono essere utilizzate in MISP e in altri strumenti di condivisione delle informazioni sono espresse in Machine Tags (Triple Tags). Una machine tag è composta da un namespace (MUST), un predicato (MUST) e un valore (OPTIONAL). Le machine tag sono spesso chiamate triple tag a causa del loro formato.

Le seguenti tassonomie possono essere utilizzate in MISP (come tag locali o distribuiti) o in altri strumenti e software che desiderano condividere tassonomie comuni tra gli strumenti di condivisione delle informazioni sulla sicurezza.
CERT-XLM : Classificazione degli incidenti di sicurezza CERT-XLM. Overview
DFRLab-dichotomies-of-disinformation : Dicotomie della disinformazione DFRLab. Overview
DML : Il modello Detection Maturity Level (DML) è un modello di maturità delle capacità che consente di valutare la propria maturità nel rilevare gli attacchi informatici. È progettato per le organizzazioni che svolgono attività di rilevamento e risposta basate sull'intelligence e che pongono l'accento sull'avere un programma di rilevamento maturo. Overview
GrayZone : La zona grigia della difesa attiva comprende tutti gli elementi che si collocano tra gli elementi di difesa reattiva e le operazioni offensive. Colma il punto grigio tra di essi. La tassonomia può essere utilizzata per la pianificazione o la modellazione della difesa attiva. Overview
PAP : Il Permissible Actions Protocol - o in breve: PAP - è stato progettato per indicare come possono essere utilizzate le informazioni ricevute. Overview
access-method : Il metodo di accesso utilizzato per accedere da remoto a un sistema. Overview
accessnow : Classificazione Access Now per classificare una questione (come sicurezza, diritti umani, diritti dei giovani). Overview
acn : Tassonomia informatica per l'Agenzia per la Cybersicurezza Nazionale italiana (ACN) Overview
acs-marking : Il tipo di marcatura Access Control Specification (ACS) definisce i tipi di oggetti necessari per implementare sistemi di controllo degli accessi automatizzati basati sulle politiche pertinenti che regolano la condivisione tra i partecipanti. Overview
action-taken : Azione intrapresa in caso di incidente di sicurezza (prospettiva CSIRT). Overview
admiralty-scale : La scala Admiralty (chiamata anche sistema NATO) viene utilizzata per classificare l'affidabilità di una fonte e la credibilità di un'informazione. Riferimento basato su FM 2-22.3 (FM 34-52) HUMAN INTELLIGENCE COLLECTOR OPERATIONS e documenti NATO. Overview
adversary : Una panoramica e una descrizione dell'infrastruttura dell'avversario Overview
agent-threat-rules : Agent Threat Rules (ATR) è uno standard di rilevamento aperto per le minacce agli agenti AI pubblicato sotto Apache 2.0. La tassonomia organizza 330 regole mantenute dalla community in dieci categorie di attacco che coprono prompt injection, tool poisoning, skill compromise, context exfiltration, agent manipulation, privilege escalation, excessive autonomy, model abuse, model security e data poisoning. I predicati nominano la categoria; i valori sono identificatori di regola individuali nella forma ATR-YYYY-NNNNN. Overview
ai-bias-terminology : Un elenco di definizioni autonome per ogni tipo di bias. Termini aggregati di uso comune o rilevanti per il bias nell'AI. Da NIST.SP.1270-draft (2021) Overview
ai-computer-assisted : Tassonomia che descrive il livello di assistenza dell'AI e il livello di revisione/aggiornamento coinvolto nella creazione di un pacchetto di intelligence o di un evento. Overview
ai-safety-benchmark : Benchmark di sicurezza AI v0.5, creato dal MLCommons AI Safety Working Group (WG) Overview
ais-marking : L'implementazione dell'AIS Marking Schema è mantenuta dal National Cybersecurity and Communication Integration Center (NCCIC) del Dipartimento della Sicurezza Interna degli Stati Uniti (DHS) Overview
analyst-assessment : Una serie di predicati di valutazione che descrivono le capacità dell'analista di svolgere l'analisi. Queste valutazioni possono essere assegnate dall'analista stesso o da un'altra parte che valuta l'analista. Overview
anti-piracy : Tassonomia per l'anti-pirateria Overview
approved-category-of-action : Una categoria di azione pre-approvata per gli indicatori condivisi con i partner (MIMIC). Overview
artificial-satellites : Questa tassonomia è stata progettata per descrivere i satelliti artificiali Overview
aviation : Una tassonomia che descrive minacce o incidenti di sicurezza contro il settore dell'aviazione. Overview
binary-class : Tassonomia personalizzata per i tipi di file binario. Overview
cccs : Tassonomia interna per CCCS. Overview
ce-uas-classification : Classificazione dei droni dell'Unione Europea (EASA) - da C0 a C6. Overview
circl : Tassonomia CIRCL - Schemi di classificazione nella risposta agli incidenti e nel rilevamento. Overview
cloud-sovereignty : Obiettivi di sovranità del cloud, livelli di garanzia e pesi di punteggio derivati dal quadro di riferimento Cloud Sovereignty della Commissione Europea. Overview
cnsd : Questa tassonomia è la prima versione disponibile per il Centro Nazionale di Sicurezza Digitale del Perù. Overview
coa : Corso d'azione intrapreso all'interno dell'organizzazione per scoprire, rilevare, negare, interrompere, degradare, ingannare e/o distruggere un attacco. Overview
collaborative-intelligence : Il linguaggio di supporto all'intelligence collaborativa è un linguaggio comune per supportare gli analisti nello svolgimento delle loro analisi al fine di ottenere supporto crowdsourcing quando si utilizza una piattaforma di condivisione dell'intelligence sulle minacce come MISP. L'obiettivo di questo linguaggio è far progredire l'analisi collaborativa e condividere prima piuttosto che dopo. Overview
common-taxonomy : Tassonomia comune per le forze dell'ordine e i CSIRT Overview
copine-scale : La scala COPINE è un sistema di classificazione creato in Irlanda e utilizzato nel Regno Unito per categorizzare la gravità delle immagini di abuso sessuale su minori. La scala è stata sviluppata dal personale del progetto COPINE (Combating Paedophile Information Networks in Europe). Il progetto COPINE è stato fondato nel 1997 e ha sede presso il Dipartimento di Psicologia Applicata dell'University College Cork, Irlanda. Overview
course-of-action : Un'analisi del corso d'azione considera sei potenziali corsi d'azione per lo sviluppo di una capacità di cybersecurity. Overview
crowdsec : Tassonomia delle classificazioni e dei comportamenti degli indirizzi IP Crowdsec. Overview
cryptocurrency-threat : Minacce che prendono di mira le criptovalute, sulla base del rapporto CipherTrace. Overview
csirt-americas : Tassonomia CSIRT Américas. Overview
csirt_case_classification : È fondamentale che il CSIRT fornisca una risposta coerente e tempestiva al cliente e che le informazioni sensibili siano gestite in modo appropriato. Questo documento fornisce le linee guida necessarie ai responsabili degli incidenti (Incident Manager, IM) del CSIRT per classificare la categoria del caso, il livello di criticità e il livello di sensibilità per ogni caso del CSIRT. Queste informazioni verranno inserite nel sistema di tracciamento degli incidenti (Incident Tracking System, ITS) quando viene creato un caso. Una classificazione coerente dei casi è necessaria affinché il CSIRT possa fornire report accurati alla direzione su base regolare. Inoltre, le classificazioni forniranno agli IM del CSIRT procedure appropriate per la gestione dei casi e costituiranno la base degli SLA tra il CSIRT e gli altri dipartimenti aziendali. Overview
cssa : La tassonomia di condivisione concordata CSSA. Overview
cti : Ciclo di Cyber Threat Intelligence per controllare lo stato del flusso di lavoro del tuo processo. Overview
current-event : Eventi attuali - Schemi di classificazione nella risposta agli incidenti e nel rilevamento Overview
cyber-threat-framework : Il Cyber Threat Framework è stato sviluppato dal governo degli Stati Uniti per consentire una caratterizzazione e una categorizzazione coerenti degli eventi di minaccia informatica e per identificare tendenze o cambiamenti nelle attività degli avversari informatici. https://www.dni.gov/index.php/cyber-threat-framework Overview
cycat : Tassonomia utilizzata da CyCAT, il Catalogo Universale delle Risorse di Cybersecurity, per categorizzare i namespace che supporta e utilizza. Overview
cytomic-orion : Tassonomia per descrivere le azioni desiderate per Cytomic Orion Overview
dark-web : Motivazione criminale e rilevamento di contenuti nel dark web: un modello di categorizzazione per le forze dell'ordine. rif: Janis Dalins, Campbell Wilson, Mark Carman. Tassonomia aggiornata dal MISP Project ed estesa dal JRC (Joint Research Centre) della Commissione Europea. Overview
data-classification : Classificazione dei dati per dati potenzialmente a rischio di esfiltrazione basata sulla tabella 2.1 del libro Solving Cyber Risk. Overview
dcso-sharing : Tassonomia definita nella Guida agli eventi MISP del DCSO. Fornisce indicazioni per la creazione e il consumo degli eventi MISP in un modo che minimizzi lo sforzo aggiuntivo per la parte mittente, aumentando al contempo l'utilità per le parti riceventi. Overview
ddos : La tassonomia Distributed Denial of Service - o in breve: DDoS - supporta la descrizione degli attacchi Denial of Service e soprattutto delle tipologie a cui appartengono. Overview
de-vs : Marcature di classificazione del governo tedesco (DE) (VS). Overview
death-possibilities : Tassonomia delle possibilità di morte Overview
deception : L'inganno è una componente importante delle operazioni informative, preziosa sia per l'offesa che per la difesa. Overview
detection-engineering : Tassonomia relativa alle tecniche di detection engineering Overview
dga : Una tassonomia per descrivere gli algoritmi di generazione di domini, spesso chiamati DGA. Rif: A Comprehensive Measurement Study of Domain Generating Malware Daniel Plohmann e altri. Overview
dhs-ciip-sectors : Settori critici DHS come da https://www.dhs.gov/critical-infrastructure-sectors Overview
diamond-model : Il Diamond Model for Intrusion Analysis stabilisce l'elemento atomico di base di qualsiasi attività di intrusione, l'evento, composto da quattro caratteristiche fondamentali: avversario, infrastruttura, capacità e vittima. Overview
diamond-model-for-influence-operations : Il modello a diamante per l'analisi delle operazioni di influenza è un quadro di riferimento che conduce analisti e ricercatori verso una comprensione completa di una campagna di influenza dannosa affrontando gli aspetti socio-politici, tecnici e psicologici della campagna. Il modello a diamante per l'analisi delle operazioni di influenza è composto da 5 componenti: 4 angoli e un elemento centrale. I 4 angoli sono divisi in 2 assi: influencer e pubblico sull'asse socio-politico, capacità e infrastruttura sull'asse tecnico. La narrazione costituisce il nucleo del diamante. Overview
dni-ism : Un sottoinsieme dei metadati di marcatura della sicurezza delle informazioni (Information Security Marking Metadata, ISM) come richiesto dall'Ordine Esecutivo (EO) 13526. Come descritto da DNI.gov come specifiche di codifica dei dati per i metadati di marcatura della sicurezza delle informazioni in valori di enumerazione del vocabolario controllato per ISM Overview
domain-abuse : Abuso di nomi di dominio - tassonomia per etichettare i nomi di dominio utilizzati per la criminalità informatica. Overview
doping-substances : Questa tassonomia mira a elencare le sostanze dopanti Overview
drugs : Una tassonomia basata sulla superclasse e sulla classe dei farmaci. Basata su https://www.drugbank.ca/releases/latest Overview
economical-impact : L'impatto economico si riferisce a una tassonomia utilizzata per descrivere se gli effetti finanziari sono esiti positivi o negativi legati alle informazioni taggate. Ad esempio, la perdita dovuta all'esfiltrazione di dati rappresenta un esito positivo per un avversario. Panoramica
ecsirt : Classificazione degli incidenti secondo la versione mkVI di ecsirt.net del 31 marzo 2015, arricchita con il mapping dei tipi di tassonomia IntelMQ. Panoramica
enisa : La presente tassonomia delle minacce è una versione iniziale sviluppata sulla base del materiale ENISA disponibile. Tale materiale è stato utilizzato come ausilio strutturale interno a ENISA per la raccolta di informazioni e il consolidamento delle minacce. È emersa nel periodo 2012-2015. Panoramica
ensoc : Tassonomia ufficiale ENSOC (o EU CyberHUB) che copre tutte le etichette utilizzate durante lo scambio di informazioni. Panoramica
estimative-language : Linguaggio estimativo per descrivere qualità e credibilità delle fonti, dei dati e delle metodologie sottostanti, basato sulla Intelligence Community Directive 203 (ICD 203) e sul JP 2-0, Joint Intelligence Panoramica
eu-ai-act : Tassonomia per l'Artificial Intelligence Act dell'UE (Regolamento (UE) 2024/1689). Classifica i sistemi di IA per livello di rischio, pratiche proibite, casi d'uso ad alto rischio e tipi di incidente per la reportistica GRC e SOC. Panoramica
eu-marketop-and-publicadmin : Operatori di mercato e pubbliche amministrazioni che devono conformarsi ad alcuni requisiti di notifica ai sensi della direttiva NIS dell'UE Panoramica
eu-nis-sector-and-subsectors : Settori, sottosettori e servizi digitali come identificati dalla direttiva NIS Panoramica
euci : Per informazioni classificate UE (EUCI) si intendono qualsiasi informazione o materiale designato da una classificazione di sicurezza UE, la cui divulgazione non autorizzata potrebbe causare vari gradi di pregiudizio agli interessi dell'Unione europea o di uno o più Stati membri. Panoramica
europol-event : Questa tassonomia è stata progettata per descrivere il tipo di eventi Panoramica
europol-incident : Questa tassonomia è stata progettata per descrivere il tipo di incidenti per classe. Panoramica
event-assessment : Una serie di predicati di valutazione che descrivono la valutazione dell'evento effettuata per formulare giudizi sotto un certo livello di incertezza. Panoramica
event-classification : Classificazione degli eventi come vista in strumenti quali RT/IR, MISP e altri Panoramica
exercise : Exercise è una tassonomia per descrivere se le informazioni fanno parte di uno o più esercizi cyber o di crisi. Panoramica
extended-event : Motivi per cui un evento è stato esteso. Questa tassonomia deve essere utilizzata sull'evento esteso. L'aspetto dell'analisi competitiva proviene da Psychology of Intelligence Analysis di Richard J. Heuer, Jr. ref:http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf Panoramica
failure-mode-in-machine-learning : Lo scopo di questa tassonomia è di tabulare congiuntamente entrambe queste modalità di guasto in un unico luogo. Guasti intenzionali, in cui il guasto è causato da un avversario attivo che tenta di sovvertire il sistema per raggiungere i propri obiettivi – sia per classificare erroneamente il risultato, inferire dati di addestramento privati o rubare l'algoritmo sottostante. Guasti non intenzionali, in cui il guasto si verifica perché un sistema di ML produce un risultato formalmente corretto ma completamente non sicuro. Panoramica
false-positive : Questa tassonomia mira a stimare approssimativamente la quantità prevista di falsi positivi. Panoramica
file-type : Elenco dei tipi di file noti. Panoramica
financial : Tassonomia finanziaria per descrivere servizi finanziari, infrastrutture e ambito finanziario. Panoramica
flesch-reading-ease : Il Flesch Reading Ease è un sistema rivisto per determinare la difficoltà di comprensione del materiale scritto. Il punteggio Flesch può avere un massimo di 121.22 e non c'è un limite a quanto in basso possa arrivare un punteggio (i punteggi negativi sono validi). Panoramica
fpf : La tassonomia del Future of Privacy Forum (FPF) guida visiva alla de-identificazione pratica è utilizzata per valutare il grado di identificabilità dei dati personali e i tipi di dati pseudonimi, dati de-identificati e dati anonimi. Il lavoro del FPF è concesso in licenza Creative Commons Attribuzione 4.0 Internazionale. Panoramica
fr-classif : Sistema di classificazione delle informazioni del governo francese Panoramica
gdpr : Tassonomia relativa al REGOLAMENTO (UE) 2016/679 DEL PARLAMENTO EUROPEO E DEL CONSIGLIO sulla protezione delle persone fisiche con riguardo al trattamento dei dati personali e sulla libera circolazione di tali dati, e che abroga la direttiva 95/46/CE (Regolamento generale sulla protezione dei dati) Panoramica
gea-nz-activities : Informazioni necessarie per tracciare o monitorare momenti, periodi o eventi che si verificano nel tempo. Questo tipo di informazioni è incentrato su accadimenti che devono essere tracciati per motivi aziendali o che rappresentano un punto specifico nell'evoluzione di 'The Business'. Panoramica
gea-nz-entities : Informazioni relative a istanze di entità o cose. Panoramica
gea-nz-motivators : Informazioni relative ad autorità o governance. Panoramica
gsma-attack-category : Tassonomia utilizzata da GSMA per il suo programma di condivisione delle informazioni con gli operatori di telecomunicazioni, che descrive le categorie di attacco Panoramica
gsma-fraud : Tassonomia utilizzata da GSMA per il suo programma di condivisione delle informazioni con gli operatori di telecomunicazioni, che descrive i vari aspetti della frode Panoramica
gsma-network-technology : Tassonomia utilizzata da GSMA per il suo programma di condivisione delle informazioni con gli operatori di telecomunicazioni, che descrive i tipi di infrastruttura. WiP Panoramica
honeypot-basic : Aggiornato (CIRCL, Seamus Dowling e EURECOM) da Christian Seifert, Ian Welch, Peter Komisarczuk, 'Taxonomy of Honeypots', Technical Report CS-TR-06/12, VICTORIA UNIVERSITY OF WELLINGTON, School of Mathematical and Computing Sciences, June 2006, http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf Panoramica
ics : FIRST.ORG CTI SIG - Proposta MISP per il progetto di attribuzione delle minacce ICS/OT (IOC) Panoramica
iep : Framework Information Exchange Policy (IEP) del Forum of Incident Response and Security Teams (FIRST) Panoramica
iep2-policy : Information Exchange Policy (IEP) v2.0 del Forum of Incident Response and Security Teams (FIRST) Panoramica
iep2-reference : Riferimento Information Exchange Policy (IEP) v2.0 del Forum of Incident Response and Security Teams (FIRST) Panoramica
ifx-vetting : La tassonomia IFX è utilizzata per categorizzare le informazioni (eventi e attributi MISP) per supportare il processo di vetting dell'intelligence Panoramica
incident-disposition : Come un incidente viene classificato nel suo processo di risoluzione. La tassonomia è ispirata al NASA Incident Response and Management Handbook. https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 Panoramica
infoleak : Una tassonomia che descrive le fughe di informazioni e in particolare le informazioni classificate come potenzialmente divulgate. La tassonomia si basa sul lavoro di CIRCL sul framework AIL. L'obiettivo della tassonomia è di essere ampiamente utilizzata per migliorare la classificazione delle informazioni divulgate. Panoramica
information-origin : Tassonomia per taggare le informazioni in base alla loro origine: generate da umani o generate da IA. Panoramica
information-security-data-source : Tassonomia per classificare le fonti di dati della sicurezza delle informazioni. Panoramica
information-security-indicators : Un set completo di indicatori operativi che le organizzazioni possono utilizzare per valutare la propria postura di sicurezza. Panoramica
interactive-cyber-training-audience : Descrive il target della formazione e dell'educazione cyber. Panoramica
interactive-cyber-training-technical-setup : Il setup tecnico consiste nella struttura dell'ambiente, nel deployment e nell'orchestrazione. Panoramica
interactive-cyber-training-training-environment : L'ambiente di formazione dettaglia il contesto attorno alla formazione, composto da tipo di formazione e scenario. Panoramica
interactive-cyber-training-training-setup : Il setup della formazione descrive ulteriormente la formazione stessa con il punteggio, i ruoli, la modalità di formazione e il livello di personalizzazione. Panoramica
interception-method : Il metodo di intercettazione utilizzato per intercettare il traffico. Panoramica
ioc : Una classificazione IOC per facilitare l'automazione degli artefatti dannosi e non dannosi Panoramica
iot : Tassonomia dell'Internet of Things, basata sul report IOT UK https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf Panoramica
kill-chain : La Cyber Kill Chain, un modello a fasi sviluppato da Lockheed Martin, mira ad aiutare a categorizzare e identificare lo stadio di un attacco. Panoramica
maec-delivery-vectors : Vettori utilizzati per distribuire malware basati su MAEC 5.0 Panoramica
maec-malware-behavior : Comportamenti dei malware basati su MAEC 5.0 Panoramica
maec-malware-capabilities : Capacità dei malware basate su MAEC 5.0 Panoramica
maec-malware-obfuscation-methods : Metodi di offuscamento utilizzati dai malware basati su MAEC 5.0 Panoramica
malware_classification : Classificazione basata su diverse categorie. Basata su https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 Panoramica
meteorstorm : La tassonomia meteorstorm (Multiple Environment Threat Evaluation of Resources Space Threats and Operational Risk to Missions) per la modellazione di minacce spaziali, cyber e multi-dominio e della resilienza su cinque livelli: Primary Capability Environment (PCE), Segment (SEG), Service (SVC), Asset (AST) e Analytic (AN). Panoramica
misinformation-website-label : Classificazione per l'identificazione del tipo di disinformazione tra i siti web. Fonte: False, Misleading, Clickbait-y, and/or Satirical News Sources di Melissa Zimdars 2019 Panoramica
misp : Tassonomia MISP per inferire il comportamento o il funzionamento di MISP. Panoramica
misp-workflow : Tassonomia del workflow MISP per supportare il risultato dell'esecuzione del workflow. Panoramica
monarc-threat : Tassonomia delle minacce MONARC Panoramica
ms-caro-malware : Classificazione di tipo e piattaforma dei malware basata sull'implementazione Microsoft dello schema di denominazione e della terminologia dei malware della Computer Antivirus Research Organization (CARO). Basata su https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx e http://www.caro.org/definitions/index.html. Le famiglie di malware sono estratte dai SIR di Microsoft dal 2008, sulla base di https://www.microsoft.com/security/sir/archive/default.aspx e https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Nota: i SIR non includono tutte le famiglie di malware di Microsoft. Panoramica
Classificazione di tipo e piattaforma dei malware basata sull'implementazione Microsoft dello schema di denominazione e della terminologia sui malware della Computer Antivirus Research Organization (CARO). Basata su https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx, e http://www.caro.org/definitions/index.html. Le famiglie di malware sono estratte dai Microsoft SIR dal 2008 sulla base di https://www.microsoft.com/security/sir/archive/default.aspx e https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Si noti che i SIR non includono tutte le famiglie di malware Microsoft. Overview
mwdb : Tassonomia del Malware Database (mwdb) - Tag utilizzati in tutta la piattaforma Overview
nato : Marcature di classificazione NATO. Overview
nato-uas-classification : Classificazione NATO UAS. Overview
nis : La tassonomia è pensata per incidenti di cybersecurity su larga scala, come menzionato nella Raccomandazione della Commissione del 13 settembre 2017, nota anche come blueprint. Ha due parti fondamentali: la natura dell'incidente, cioè la causa sottostante che ha innescato l'incidente, e l'impatto dell'incidente, cioè l'impatto sui servizi, in quali settori dell'economia e della società. Overview
nis2 : La tassonomia è pensata per incidenti di cybersecurity su larga scala, come menzionato nella Raccomandazione della Commissione del 13 maggio 2022, nota anche come accordo provvisorio. Ha due parti fondamentali: la natura dell'incidente, cioè la causa sottostante che ha innescato l'incidente, e l'impatto dell'incidente, cioè l'impatto sui servizi, in quali settori dell'economia e della società. Overview
open_threat : Open Threat Taxonomy v1.1 basata su James Tarala di SANS http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf, https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf, https://www.youtube.com/watch?v=5rdGOOFC_yE, e https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf Overview
organizational-cyber-harm : Una tassonomia per classificare i danni informatici organizzativi basata su categorie come impatti fisici, economici, psicologici, reputazionali e sociali/societari. Overview
osint : Open Source Intelligence - Classificazione (tassonomie MISP) Overview
passivetotal : Tag del servizio PassiveTotal di RiskIQ Overview
pentest : Classificazione dei penetration test (pentest). Overview
pfc : Il protocollo dei semafori (PFC) è basato sullo standard « Traffic Light Protocol (TLP) » concepito dal FIRST. Ha l'obiettivo di informare sui limiti autorizzati per la diffusione delle informazioni. È classificato secondo codici di colore. Overview
phishing : Tassonomia per classificare gli attacchi di phishing, incluse tecniche, meccanismi di raccolta e stato dell'analisi. Overview
poison-taxonomy : Tassonomia non esaustiva dei veleni naturali Overview
political-spectrum : Uno spettro politico è un sistema per caratterizzare e classificare diverse posizioni politiche in relazione tra loro. Overview
priority-level : Dopo che un incidente è stato valutato, gli viene assegnato un livello di priorità. I sei livelli elencati di seguito sono allineati con NCCIC, DHS e CISS per contribuire a fornire un lessico comune quando si discutono gli incidenti. Questa assegnazione di priorità guida l'urgenza NCCIC, le offerte di incident response pre-approvate, i requisiti di segnalazione e le raccomandazioni per l'escalation alla leadership. In generale, la distribuzione delle priorità degli incidenti dovrebbe seguire uno schema simile al grafico sottostante. Basata su https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss. Overview
pyoti : Schemi di arricchimento automatico PyOTI per la classificazione puntuale degli indicatori. Overview
ransomware : Ransomware è utilizzato per definire i tipi di ransomware e gli elementi che li compongono. Overview
ransomware-roles : I sette ruoli osservati nella maggior parte degli incidenti ransomware. Overview
retention : Aggiungi un tempo di conservazione agli eventi per rimuovere automaticamente il flag IDS sugli attributi ip-dst o ip-src. Calcoliamo il tempo trascorso in base alla data dell'evento. Le unità di tempo supportate sono: d(ays), w(eeks), m(onths), y(ears). Il numerical_value serve solo per l'ordinamento nell'interfaccia web e non viene utilizzato per i calcoli. Overview
rsit : Tassonomia di riferimento per la classificazione degli incidenti di sicurezza Overview
rt_event_status : Stato degli eventi utilizzati in Request Tracker. Overview
runtime-packer : Runtime o software packer utilizzato per combinare dati compressi o cifrati con il codice di decompressione o decifratura. Questo codice può aggiungere ulteriori meccanismi di offuscamento, inclusi polymorphic-packer, virtualizzazione o altre tecniche di offuscamento. Questa tassonomia elenca tutti i packer noti o ufficiali utilizzati per uso legittimo o per impacchettare binari dannosi. Overview
scrippsco2-fgc : Flag che descrivono il campione Overview
scrippsco2-fgi : Flag che descrivono il campione per i dati isotopici (C14, O18) Overview
scrippsco2-sampling-stations : Stazioni di campionamento del Programma Scripps CO2 Overview
sentinel-threattype : Tipi di minaccia degli indicatori Sentinel. Overview
smart-airports-threats : Tassonomia delle minacce nell'ambito della messa in sicurezza degli aeroporti intelligenti da parte di ENISA. https://www.enisa.europa.eu/publications/securing-smart-airports Overview
social-engineering-attack-vectors : Vettori di attacco utilizzati nell'ingegneria sociale come descritto in 'A Taxonomy of Social Engineering Defense Mechanisms' di Dalal Alharthi e altri. Overview
sov : Obiettivi di sovranità del cloud SoV, livelli di garanzia e pesi di punteggio derivati dal Cloud Sovereignty Framework della Commissione Europea. Overview
srbcert : Tassonomia SRB-CERT - Schemi di classificazione nell'incident response e nel rilevamento Overview
state-responsibility : Uno spettro di responsabilità statale per collegare più direttamente gli obiettivi dell'attribuzione alle esigenze dei decisori politici. Overview
stealth_malware : Classificazione basata sulle tecniche di stealth dei malware. Descritta in https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf Overview
stix-ttp : I TTP sono rappresentazioni del comportamento o modus operandi degli avversari informatici. Overview
targeted-threat-index : Il Targeted Threat Index è una metrica per assegnare un punteggio complessivo di classificazione delle minacce ai messaggi di posta elettronica che consegnano malware al computer di una vittima. La metrica TTI è stata introdotta per la prima volta al SecTor 2013 da Seth Hardy come parte dell'intervento “RATastrophe: Monitoring a Malware Menagerie” insieme a Katie Kleemola e Greg Wiseman. Overview
thales_group : Tassonomia del Gruppo Thales - è stata progettata con l'obiettivo di consentire la condivisione desiderata e prevenire la condivisione indesiderata tra le community di sicurezza del Gruppo Thales. Overview
threatmatch : I settori ThreatMatch, i tipi di incidente, i tipi di malware e i tipi di alert sono applicabili a qualsiasi istanza ThreatMatch e dovrebbero essere utilizzati per tutti i progetti CIISI e TIBER. Overview
threats-to-dns : Una panoramica di alcuni dei noti attacchi relativi al DNS come descritto da Torabi, S., Boukhtouta, A., Assi, C., & Debbabi, M. (2018) in Detecting Internet Abuse by Analyzing Passive DNS Traffic: A Survey of Implemented Systems. IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 Overview
tlp : Il Traffic Light Protocol (TLP) (v2.0) è stato creato per facilitare una maggiore condivisione di informazioni potenzialmente sensibili e una collaborazione più efficace. La condivisione delle informazioni avviene da una fonte informativa verso uno o più destinatari. Il TLP è un insieme di quattro etichette standard (una quinta etichetta è inclusa nell'ambra per limitare la diffusione) utilizzate per indicare i limiti di condivisione che i destinatari devono applicare. Solo le etichette elencate in questo standard sono considerate valide da FIRST. Questa tassonomia include etichette aggiuntive per la retrocompatibilità che non sono più validate da FIRST SIG. Overview
tor : Tassonomia per descrivere l'infrastruttura della rete Tor Overview
trust : L'Indicatore di Fiducia fornisce informazioni sui dati di cui ci si può fidare e noti come buoni attori. Simile a una whitelist ma potenziata, riutilizza le funzionalità che si userebbero con gli Indicatori di Compromissione, ma per filtrare ciò che è noto come buono. Overview
type : Tassonomia per descrivere diversi tipi di disciplina di raccolta di intelligence che possono descrivere l'origine dell'intelligence. Overview
uas-additionnal-classification : Tag aggiuntivi relativi a UAV e UCAV per qualificare l'utilizzo e le specifiche del modello. Overview
unified-kill-chain : La Unified Kill Chain è un perfezionamento della Kill Chain. Overview
unified-ransomware-kill-chain : La Unified Ransomware Kill Chain, un modello basato sull'intelligence sviluppato da Oleg Skulkin, mira a tracciare ogni singola fase di un attacco ransomware. Overview
use-case-applicability : Le categorie Use Case Applicability riflettono le categorie di risoluzione standard, per mostrare chiaramente i problemi di configurazione delle regole di allertamento. Overview
veris : Vocabolario per la registrazione degli eventi e la condivisione degli incidenti (VERIS) Overview
vmray : Tassonomie VMRay per mappare i punteggi e gli artefatti del VMRay Thread Identifier. Overview
vocabulaire-des-probabilites-estimatives : Questo vocabolario attribuisce valori percentuali ad alcune affermazioni di probabilità Overview
vulnerability : Una tassonomia per descrivere vulnerabilità (software, hardware o sociali) su scale diverse o con informazioni aggiuntive disponibili. Overview
workflow : Il linguaggio di supporto al workflow è un linguaggio comune per supportare gli analisti di intelligence nell'esecuzione delle loro analisi su dati e informazioni. Overview
I seguenti namespace di tassonomia sono riservati e utilizzati internamente da MISP.
Una documentazione delle tassonomie è generata automaticamente dalle descrizioni delle tassonomie ed è disponibile in PDF e HTML.
È abbastanza facile. Crea un file JSON che descriva la tua tassonomia come triple tag (ad esempio, guarda uno esistente come Admiralty Scale), crea una directory corrispondente al tuo namespace, inserisci il tuo file machinetag nella directory e invia la tua pull request. Tutto qui. Tutti possono beneficiare della tua tassonomia e può essere abilitata automaticamente negli strumenti di condivisione delle informazioni come MISP.
Per maggiori informazioni, la presentazione "Information Sharing and Taxonomies Practical Classification of Threat Indicators using MISP" tenuta all'ultimo training MISP in Lussemburgo.
$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json
Crea un file JSON che descriva la tua tassonomia come triple tag.
Quando sei soddisfatto del tuo file, vai su MISP Web GUI taxonomies/index e aggiorna le tassonomie; la tassonomia appena creata dovrebbe essere visibile, ora devi attivare i tag all'interno della tua tassonomia.
# Tassonomie MISP
## Strumenti
[machinetag.py](https://github.com/misp/misp-taxonomies/blob/main/tools/machinetag.py) è uno strumento di parsing per dump delle tassonomie espresse in Machine Tags (Triple Tags) ed elenca tutti i tag validi da una specifica tassonomia.~~~~shell
% cd tools
% python machinetag.py
admiralty-scale:source-reliability="a"
admiralty-scale:source-reliability="b"
admiralty-scale:source-reliability="c"
admiralty-scale:source-reliability="d"
admiralty-scale:source-reliability="e"
admiralty-scale:source-reliability="f"
admiralty-scale:information-credibility="1"
admiralty-scale:information-credibility="2"
admiralty-scale:information-credibility="3"
admiralty-scale:information-credibility="4"
admiralty-scale:information-credibility="5"
admiralty-scale:information-credibility="6"
...
Le MISP Taxonomies (file JSON) sono concesse in doppia licenza ai sensi di:
oppure~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project
Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:
1. Redistributions of source code must retain the above copyright notice,
this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
this list of conditions and the following disclaimer in the documentation
and/or other materials provided with the distribution.
THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
Se un autore specifico di una tassonomia vuole concederla in licenza con una licenza diversa, può essere richiesta una pull request.