Voltar às atualizações
New releaseJul 22, 2026

MISP v2.5.44

MISP (software principal) - Plataforma Open Source de Inteligência de Ameaças e Compartilhamento

Compartilhar

MISP - Plataforma de Compartilhamento de Inteligência de Ameaças

Logotipo do MISP

MISP é uma solução de software de código aberto para coletar, armazenar, distribuir e compartilhar indicadores e ameaças de segurança cibernética relacionados à análise de incidentes de segurança cibernética e análise de malware. O MISP foi projetado por e para analistas de incidentes, profissionais de segurança e TIC ou reversores de malware, para apoiar suas operações diárias no compartilhamento eficiente de informações estruturadas.

O objetivo do MISP é promover o compartilhamento de informações estruturadas dentro da comunidade de segurança e além dela. O MISP oferece funcionalidades para apoiar a troca de informações, bem como o consumo dessas informações por Sistemas de Detecção de Intrusão em Rede (NIDS), LIDS, ferramentas de análise de logs e SIEMs.

  ●  Funções principais   ●  Site / Suporte   ●  Instalação   ●  Documentação   ●  Contribuição
  ●  Licença

Último LançamentoGitHub version
CI
Gitter
Mastodon
Twitter
Localização
Contribuidores
Licença

CLA FREE initiative

Funções principais

  • Uma plataforma completa e robusta de compartilhamento de inteligência de ameaças que pode ser implantada on-premise, na nuvem ou como solução SaaS, adequada para organizações de todos os tamanhos.
  • Inteligência de ameaças, desde indicadores até técnicas e táticas, pode ser facilmente descrita no MISP, desde dados acionáveis legíveis por máquina até relatórios detalhados em formato Markdown.
  • Um sistema de relatórios flexível está integrado ao MISP, permitindo a descrição de inteligência de ameaças com referências cruzadas aos componentes legíveis por máquina, incluindo objetos e atributos.
  • Um banco de dados rápido e eficiente para pontos de dados atômicos, indicadores a objetos e seletores complexos, permitindo o armazenamento de informações técnicas e não técnicas relacionadas à inteligência de segurança cibernética, bem como contextos mais amplos de inteligência.
  • Mecanismo automático de correlação, revelando relacionamentos entre atributos e indicadores de malware, campanhas de ataque, análises ou outras ameaças descritas. O mecanismo de correlação lida com a interligação de atributos correspondentes, bem como padrões de correlação mais avançados, como sobreposições de hash fuzzy (por exemplo, ssdeep) e correspondência de blocos CIDR. As correlações também podem ser ativadas ou desativadas em diferentes níveis de granularidade.
  • Um modelo de dados flexível, onde objetos complexos podem ser expressos e vinculados entre si para expressar inteligência de ameaças, incidentes ou elementos conectados.
  • Funcionalidade de compartilhamento integrada para facilitar a troca de informações, usando diferentes modelos de distribuição personalizáveis. O MISP pode sincronizar automaticamente eventos e atributos, bem como inteligência de ameaças de nível superior, entre diferentes instâncias do MISP. Funcionalidades avançadas de filtragem podem ser usadas para atender à política de compartilhamento de cada organização, incluindo uma capacidade de grupo de compartilhamento flexível e granularidade até o nível do atributo atômico.
  • Uma interface de usuário intuitiva para que usuários finais criem, atualizem e colaborem em eventos e atributos/indicadores, além de uma interface gráfica para navegar perfeitamente entre eventos e suas correlações, bem como uma funcionalidade de grafo de eventos para criar e visualizar relacionamentos entre objetos e atributos. Funcionalidades avançadas de filtragem e listas de aviso para ajudar os analistas a contribuir com eventos e atributos e limitar o risco de falsos positivos.
  • Um sistema abrangente de fluxo de trabalho para facilitar pipelines de dados automáticos e personalizáveis no MISP, incluindo qualificação de dados, análise automatizada, modificação e controle de publicação.
  • Armazenamento de dados em formato estruturado, permitindo o uso automatizado do banco de dados para diversos fins, com amplo suporte para indicadores de segurança cibernética, indicadores de fraude (por exemplo, no setor financeiro) e contextos mais amplos de inteligência.
  • Toda a inteligência e informações armazenadas no MISP são acessíveis pela IU, mas também por uma extensa API ReST descrita como OpenAPI.
  • Exportação: Gera saídas em vários formatos, incluindo vários formatos nativos de IDS, OpenIOC, texto simples, CSV, MISP JSON, STIX (XML e JSON) versões 1 e 2, exportações NIDS (Suricata, Snort e Bro/Zeek), zonas RPZ e formatos de cache para ferramentas forenses. Formatos adicionais, como PDF, podem ser facilmente adicionados e estão disponíveis através dos misp-modules ou personalizados como módulos de exportação integrados.
  • Importação: Suporte para importação de texto livre, importação de URL, importação em massa, importação em lote e importação de vários formatos, incluindo o próprio formato padrão do MISP, STIX 1.x/2.0, CSV ou vários formatos proprietários. Formatos adicionais podem ser facilmente adicionados através do sistema de misp-modules.
  • Ferramenta flexível de importação de texto livre para simplificar a integração de relatórios não estruturados no MISP, com detecção e conversão automática de relatórios externos por meio de URLs fornecidos e relatórios de texto com conversão automática em relatórios, objetos e atributos do MISP.
  • Um sistema amigável para colaborar em eventos e atributos, permitindo que os usuários do MISP proponham alterações ou atualizações em atributos/indicadores ou forneçam suas próprias perspectivas ou contra-análises às informações compartilhadas.
  • Um recurso extenso de analista de dados que permite aos analistas adicionar opiniões, relacionamentos ou comentários a qualquer inteligência no MISP, que podem ser compartilhados usando os mecanismos de compartilhamento do MISP.
  • Compartilhamento de dados: Troca e sincronização automática de informações em tempo real com outras partes e grupos de confiança usando o MISP, com suporte a níveis de compartilhamento granulares e grupos de compartilhamento personalizados.
  • Delegação de compartilhamento: permite um mecanismo pseudo-anônimo simples para delegar a publicação de dados do MISP a comunidades.
  • API flexível para integrar o MISP às suas próprias soluções. O MISP é acompanhado pelo PyMISP, uma biblioteca Python flexível para buscar, adicionar ou atualizar atributos de eventos, manipular amostras de malware ou pesquisar atributos. Uma API restSearch exaustiva para pesquisar facilmente indicadores no MISP e exportá-los em todos os formatos suportados pelo MISP.
  • Ferramentas integradas para construir, testar e analisar consultas complexas diretamente na GUI do MISP usando um cliente de API altamente sensível ao contexto e baseado em modelos.
  • Taxonomia ajustável para classificar e marcar eventos de acordo com seus próprios esquemas de classificação ou classificações existentes. A taxonomia pode ser local para sua instância do MISP, mas também compartilhável entre instâncias do MISP.
  • Vocabulários de inteligência chamados de galáxia MISP e acompanhados de atores de ameaça, malware, RAT, ransomware ou MITRE ATT&CK existentes, que podem ser facilmente vinculados a eventos, relatórios e atributos no MISP.
  • Módulos de expansão em Python para expandir o MISP com seus próprios serviços ou ativar misp-modules já disponíveis.
  • Suporte a avistamentos para obter observações de organizações sobre indicadores e atributos compartilhados. Avistamentos podem ser contribuídos através da interface de usuário do MISP e da API como dados MISP ou documentos de avistamento STIX.
  • O suporte ao Formato Padrão MISP está integrado ao MISP e é usado por uma longa lista de ferramentas e organizações em todo o mundo. O formato padrão MISP é estável e compatível com versões anteriores de conjuntos de dados mais antigos.
  • Suporte STIX: Importa e exporta dados nos formatos STIX versões 1 e 2, utilizando a poderosa biblioteca misp-stix.
  • Criptografia e assinatura integradas das notificações via GnuPG e/ou S/MIME, dependendo das preferências do usuário.
  • Recurso de painel: Integrado ao MISP, permitindo que usuários e organizações criem e compartilhem configurações de painéis compostos personalizados, bem como criem soluções de monitoramento personalizadas diretamente em uma interface de arrastar e soltar.
  • Canal publicar-assinar em tempo real dentro do MISP para obter automaticamente todas as alterações (por exemplo, novos eventos, indicadores, avistamentos ou marcação) na publicação ZMQ (por exemplo, SkillAegis) ou Kafka.
  • Subsistemas de registro flexíveis para auxiliar na auditoria do sistema, bem como nas ações da base de usuários no sistema, com vários formatos de saída suportados e uma ampla gama de mecanismos de transporte para necessidades de registro centralizado.
  • RBAC personalizável, permitindo que as configurações do MISP sejam executadas tanto como uma ferramenta interna permissiva quanto como instâncias comunitárias estritamente regulamentadas.
  • Assinatura e validação de informações para comunidades de compartilhamento de informações mais diversas e sensíveis.
  • Baterias incluídas: Uma longa lista de ferramentas para backups, integração com provedores de identidade e sistemas de autenticação, redes de segurança para prevenção de vazamento de informações (como MISP-Guard), bem como ferramentas de monitoramento do sistema.
  • Compromisso com código aberto: O MISP e seus direitos autorais são totalmente propriedade de uma licença entrelaçada entre todos os contribuidores, garantindo que nenhuma organização ou empresa possa alterar a licença ou o modelo do MISP. Os usuários do MISP podem confiar que a ferramenta nunca se tornará um modelo fechado / proprietário / semi-aberto de vários níveis.

Principais vantagens

O principal benefício de usar o MISP é sua capacidade de servir como uma plataforma abrangente e robusta para compartilhamento e colaboração de inteligência de ameaças, permitindo que organizações de todos os tamanhos:

  • Centralizar e gerenciar inteligência: Armazenar, estruturar e analisar eficientemente inteligência de ameaças técnica e não técnica.
  • Melhorar a colaboração: Compartilhar informações de forma segura e flexível com grupos de confiança, utilizando mecanismos de compartilhamento granulares e sincronização em tempo real.
  • Melhorar a detecção e resposta: Correlacionar indicadores, enriquecer inteligência e automatizar fluxos de trabalho para aprimorar as capacidades de detecção, análise e resposta.
  • Promover integração e interoperabilidade: Integrar-se perfeitamente com ferramentas e sistemas existentes usando APIs, extensões modulares e suporte a formatos padrão como STIX e o próprio formato padronizado do MISP.
  • Permitir insights acionáveis: Fornecer inteligência acionável legível por máquina, ao mesmo tempo em que suporta relatórios detalhados para tomada de decisões estratégicas e operacionais.

O MISP capacita as equipes de segurança cibernética com uma plataforma escalável, flexível e amigável para agilizar seus processos de inteligência de ameaças e melhorar suas capacidades de defesa coletiva.

Visão geral do MISP 2.5

Um evento de exemplo codificado no MISP:

Visualização de evento no MISP

Site / Suporte

Confira o site para mais informações sobre o software MISP, padrões, ferramentas e comunidades.

Informações, notícias e atualizações também são publicadas regularmente na conta Mastodon, conta Twitter e página de notícias do projeto MISP.

Instalação

Para instalações de teste ou produção, recomendamos que você verifique as opções possíveis em misp-project.org/download.

Documentação

O guia do usuário MISP (MISP-book) está disponível online ou como PDF ou como EPUB ou como MOBI/Kindle.

Também é recomendado ler o FAQ

Contribuição

Se você tem interesse em contribuir com o projeto MISP, revise nossa página de contribuição. Existem muitas maneiras de contribuir e participar do projeto.

Por favor, veja nosso Código de Conduta.

Sinta-se à vontade para bifurcar o código, experimentá-lo, fazer algumas correções e nos enviar pull requests através das issues.

Sinta-se à vontade para nos contatar, criar issues, se tiver dúvidas, observações ou relatórios de bugs.

Existe um branch principal (2.5) e um branch estável para 2.4:

  • 2.5 (versão estável atual): o que consideramos estável com atualizações frequentes como hot-fixes.
  • 2.4 (versão estável legada): o que consideramos estável com atualizações frequentes como hot-fixes até abril de 2025.

Junto com dois branches de desenvolvimento:

  • develop (branch principal de desenvolvimento): O branch contendo todo o trabalho em andamento, a ser mesclado no 2.5 em cada lançamento
  • 2.4-develop (branch de desenvolvimento 2.4): O branch contendo trabalho em andamento a ser mesclado no 2.4 em cada lançamento legado, juntamente com mesclagens frequentes no develop. Consideramos este o principal ponto de entrada para novos desenvolvimentos para 2.x até o período de carência de 6 meses terminar.

Licença

Este software é licenciado sob a GNU Affero General Public License versão 3

  • Copyright (C) 2012-2026 Christophe Vandeplas
  • Copyright (C) 2012 Belgian Defence
  • Copyright (C) 2012 NATO / NCIRC
  • Copyright (C) 2013-2026 Andras Iklody
  • Copyright (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
  • Copyright (C) 2016 Andreas Ziegler
  • Copyright (C) 2018-2026 Sami Mokaddem
  • Copyright (C) 2018-2026 Christian Studer
  • Copyright (C) 2015-2026 Alexandre Dulaunoy
  • Copyright (C) 2018-2022 Steve Clement
  • Copyright (C) 2020-2026 Jakub Onderka

Para mais informações, a lista de autores e contribuidores está disponível.

Categorias