
Um painel ao vivo para uma visão geral em tempo real da inteligência de ameaças de instâncias MISP
Um painel que mostra dados ao vivo e estatísticas dos feeds ZMQ de uma ou mais instâncias MISP. O painel pode ser usado como uma ferramenta de consciencialização situacional em tempo real para recolher informações sobre ameaças. O misp-dashboard inclui uma ferramenta de gamificação para mostrar as contribuições de cada organização e como são classificadas ao longo do tempo. O painel pode ser usado por SOCs (Centros de Operações de Segurança), equipas de segurança ou durante exercícios cibernéticos para acompanhar o que está a ser processado nas suas várias instâncias MISP.


Mostra:
Inclui:



Antes de instalar, considere que os únicos sistemas suportados são sistemas operativos open source do tipo Unix, como Linux e outros.
./install_dependencies.sh a partir do diretório MISP-Dashboard (idempotente-ish)config.cfg para que corresponda ao seu sistema
./install_dependencies.sh para obter novas dependências necessáriasconfig.cfg comparando eventuais alterações em config.cfg.default⚠️ Certifique-se de que nenhum script zmq python3 está em execução. Eles bloqueiam a atualização.
+ virtualenv -p python3 DASHENV
Already using interpreter /usr/bin/python3
Using base prefix '/usr'
New python executable in /home/steve/code/misp-dashboard/DASHENV/bin/python3
Traceback (most recent call last):
File "/usr/bin/virtualenv", line 9, in <module>
load_entry_point('virtualenv==15.0.1', 'console_scripts', 'virtualenv')()
File "/usr/lib/python3/dist-packages/virtualenv.py", line 719, in main
symlink=options.symlink)
File "/usr/lib/python3/dist-packages/virtualenv.py", line 942, in create_environment
site_packages=site_packages, clear=clear, symlink=symlink))
File "/usr/lib/python3/dist-packages/virtualenv.py", line 1261, in install_python
shutil.copyfile(executable, py_executable)
File "/usr/lib/python3.5/shutil.py", line 115, in copyfile
with open(dst, 'wb') as fdst:
OSError: [Errno 26] Text file busy: '/home/steve/code/misp-dashboard/DASHENV/bin/python3'
./start_all.sh OU ./start_zmq.sh e ./server.py &⚠️ Não deve executá-lo como root. Privilégios normais são suficientes.
redis-server --port 6250. ./DASHENV/bin/activate./zmq_subscriber.py &./zmq_dispatcher.py &./server.py &http://localhost:8001/Alternativamente, pode executar o script start_all.sh para executar os comandos descritos acima.
A autenticação pode ser ativada em config/config.cfg definindo auth_enabled = True.
Os utilizadores terão de fazer login no MISP e poderão prosseguir se tiverem a Definição de Utilizador dashboard_access definida como 1 para a conta de utilizador do MISP.
A depuração é divertida e dá-lhe mais detalhes sobre o que está a acontecer quando as coisas falham. Tenha em mente que executar Flask em modo de depuração NÃO é adequado para produção, pois irá abrir uma shell Python se ativado, para investigação adicional.
Antes de executar ./server.py faça:
export FLASK_DEBUG=1
export FLASK_APP=server.py
flask run --host=0.0.0.0 --port=8001 # <- Cuidado aqui, isto expõe em TODOS os endereços IP. Idealmente, se executar localmente --host=127.0.0.1
OU, simplesmente altere a flag de depuração em start_all.sh ou config.cfg.
Boas hackeamentos ;)
Para reiniciar do zero e esvaziar todos os dados do seu painel, pode usar o script de limpeza dedicado clean.py
Clean data stored in the redis server specified in the configuration file
optional arguments:
-h, --help show this help message and exit
-b, --brutal Perfom a FLUSHALL on the redis database. If not set, will use
a soft method to delete only keys used by MISP-Dashboard.
O misp-dashboard sendo sem estado em relação ao MISP, só pode processar dados que recebeu. Isto significa que se o seu MISP não estiver a publicar todas as notificações no seu ZMQ, o misp-dashboard não as terá.
O exemplo mais relevante pode ser o cartão de ponto de login do utilizador. Se o seu MISP não tiver a opção Plugin.ZeroMQ_audit_notifications_enable definida como true, o cartão de ponto estará vazio.
Quando o misp-dashboard não mostra resultados, verifique primeiro se o módulo zmq dentro do MISP está instalado corretamente.