
Modelos de objetos JSON curados que definem atributos MISP e tipos de relacionamento para compartilhamento estruturado de inteligência de ameaças e intercâmbio interoperável de IOCs.

Os objetos MISP são utilizados no sistema MISP e podem ser usados por outras ferramentas de partilha de informação. Os objetos MISP complementam os atributos MISP para permitir combinações avançadas de atributos. A criação destes objetos e dos seus atributos associados baseia-se em casos de utilização reais de cibersegurança e em práticas existentes de partilha de informação.
Sinta-se à vontade para propor o seu próprio modelo de objetos MISP para ser incluído no MISP. O sistema é semelhante ao misp-taxonomies, onde qualquer pessoa pode contribuir com os seus próprios objetos para serem incluídos no MISP sem modificar o software.
{ "attributes": { "domain": { "categories": [ "Network activity", "External analysis" ], "description": "Domain name", "misp-attribute": "domain", "multiple": true, "ui-priority": 1 }, "first-seen": { "description": "First time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "ip": { "categories": [ "Network activity", "External analysis" ], "description": "IP Address", "misp-attribute": "ip-dst", "multiple": true, "ui-priority": 1 }, "last-seen": { "description": "Last time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "port": { "categories": [ "Network activity", "External analysis" ], "description": "Associated TCP port with the domain", "misp-attribute": "port", "multiple": true, "ui-priority": 1 }, "registration-date": { "description": "Registration date of domain", "disable_correlation": false, "misp-attribute": "datetime", "ui-priority": 0 }, "text": { "description": "A description of the tuple", "disable_correlation": true, "misp-attribute": "text", "ui-priority": 1 } }, "description": "A domain and IP address seen as a tuple in a specific time frame.", "meta-category": "network", "name": "domain-ip", "required": [ "ip", "domain" ], "uuid": "43b3b146-77eb-4931-b4cc-b66c60f28734", "version": 8 }
Um objeto MISP é descrito em um arquivo JSON simples contendo os seguintes elementos.
* **name** é o nome do seu objeto.
* **meta-category** é a categoria na qual o objeto se enquadra. (como file, network, financial, misc, internal...)
* **description** é um resumo da descrição do objeto.
* **version** é o número da versão como um valor decimal.
* **required** é um array contendo os atributos mínimos necessários para descrever o objeto.
* **requiredOneOf** é um array contendo os atributos dos quais pelo menos um precisa estar presente para descrever o objeto.
* **attributes** contém outro objeto JSON listando todos os atributos que compõem o objeto.
Cada atributo deve conter uma referência **misp-attribute** para referenciar uma definição de atributo existente no MISP (os tipos de atributos do MISP diferenciam maiúsculas de minúsculas).
Um array **categories** deve ser usado para descrever em quais categorias o atributo se enquadra. O **ui-priority**
descreve a frequência de uso de um atributo. Isso ajuda a exibir apenas os atributos usados com mais frequência e
permite que usuários avançados mostrem todos os atributos dependendo da sua configuração. Um campo opcional **multiple**
deve ser definido como true se vários elementos da mesma chave puderem ser usados no objeto. Um **values_list** opcional
onde esta lista de valores pode ser selecionada como valor para um atributo. Um **sane_default** opcional onde esta lista de valores recomenda
um padrão sensato para um atributo. Um campo booleano opcional **disable_correlation** para sugerir a desativação da correlação
para um atributo específico. Um campo booleano opcional **to_ids** para desativar o sinalizador IDS de um atributo.