
Taxonomias usadas no sistema de taxonomia MISP e que podem ser utilizadas por outras ferramentas de compartilhamento de informações.

MISP Taxonomies é um conjunto de bibliotecas de classificação comuns para etiquetar, classificar e organizar informações. A taxonomia permite expressar o mesmo vocabulário entre um conjunto distribuído de utilizadores e organizações.
As taxonomias que podem ser utilizadas no MISP e noutras ferramentas de partilha de informação são expressas em Machine Tags (Triple Tags). Uma machine tag é composta por um namespace (OBRIGATÓRIO), um predicado (OBRIGATÓRIO) e um valor (OPCIONAL). As machine tags são frequentemente chamadas de triple tags devido ao seu formato.

As seguintes taxonomias podem ser utilizadas no MISP (como etiquetas locais ou distribuídas) ou noutras ferramentas e software que pretendam partilhar taxonomias comuns entre ferramentas de partilha de informações de segurança.
CERT-XLM : Classificação de Incidentes de Segurança CERT-XLM. Overview
DFRLab-dichotomies-of-disinformation : Dicotomias da Desinformação do DFRLab. Overview
DML : O modelo Detection Maturity Level (DML) é um modelo de maturidade de capacidade para referenciar a maturidade de uma organização na deteção de ciberataques. Foi concebido para organizações que realizam deteção e resposta orientadas por inteligência e que dão ênfase a ter um programa de deteção maduro. Overview
GrayZone : A Zona Cinzenta da defesa ativa inclui todos os elementos que se situam entre os elementos de defesa reativa e as operações ofensivas. Ela preenche o espaço cinzento entre eles. Esta taxonomia pode ser utilizada para planeamento ou modelação da defesa ativa. Overview
PAP : O Permissible Actions Protocol - ou, abreviadamente, PAP - foi concebido para indicar como a informação recebida pode ser utilizada. Overview
access-method : O método de acesso utilizado para aceder remotamente a um sistema. Overview
accessnow : Classificação da Access Now para classificar um problema (como segurança, direitos humanos, direitos da juventude). Overview
acn : Taxonomia cibernética para a Agência Nacional de Cibersegurança italiana (ACN) Overview
acs-marking : O tipo de marcação Access Control Specification (ACS) define os tipos de objetos necessários para implementar sistemas automatizados de controlo de acesso com base nas políticas relevantes que regem a partilha entre participantes. Overview
action-taken : Ação tomada no caso de um incidente de segurança (perspetiva CSIRT). Overview
admiralty-scale : A Escala do Almirantado ou Ranking (também chamada Sistema NATO) é utilizada para classificar a fiabilidade de uma fonte e a credibilidade de uma informação. Referência baseada no FM 2-22.3 (FM 34-52) HUMAN INTELLIGENCE COLLECTOR OPERATIONS e em documentos da NATO. Overview
adversary : Uma visão geral e descrição da infraestrutura do adversário Overview
agent-threat-rules : Agent Threat Rules (ATR) é um padrão aberto de deteção para ameaças de agentes de IA publicado sob a licença Apache 2.0. A taxonomia organiza 330 regras mantidas pela comunidade em dez categorias de ataque que cobrem injeção de prompt, envenenamento de ferramentas, comprometimento de competências, exfiltração de contexto, manipulação de agentes, escalada de privilégios, autonomia excessiva, abuso de modelos, segurança de modelos e envenenamento de dados. Os predicados nomeiam a categoria; os valores são identificadores individuais de regras no formato ATR-YYYY-NNNNN. Overview
ai-bias-terminology : Uma lista de definições autónomas para cada tipo de viés. Termos agregados que estão em uso comum ou com relevância para o viés de IA. De NIST.SP.1270-draft (2021) Overview
ai-computer-assisted : Taxonomia que descreve o nível de assistência de IA e o nível de revisão/atualização envolvidos na criação de um pacote de inteligência ou evento. Overview
ai-safety-benchmark : Benchmark de segurança de IA v0.5, criado pelo Grupo de Trabalho (WG) de Segurança de IA do MLCommons Overview
ais-marking : A implementação do AIS Marking Schema é mantida pelo National Cybersecurity and Communication Integration Center (NCCIC) do Departamento de Segurança Interna (DHS) dos EUA Overview
analyst-assessment : Uma série de predicados de avaliação que descrevem as capacidades do analista para realizar análises. Essas avaliações podem ser atribuídas pelo próprio analista ou por outra entidade que avalie o analista. Overview
anti-piracy : Taxonomia para a antipirataria Overview
approved-category-of-action : Uma categoria de ação pré-aprovada para indicadores que estão a ser partilhados com parceiros (MIMIC). Overview
artificial-satellites : Esta taxonomia foi concebida para descrever satélites artificiais Overview
aviation : Uma taxonomia que descreve ameaças à segurança ou incidentes contra o setor da aviação. Overview
binary-class : Taxonomia personalizada para tipos de ficheiro binário. Overview
cccs : Taxonomia interna para CCCS. Overview
ce-uas-classification : Classificação de Drones da União Europeia (EASA) - C0 a C6. Overview
circl : Taxonomia CIRCL - Esquemas de Classificação em Resposta a Incidentes e Deteção. Overview
cloud-sovereignty : Objetivos de soberania da nuvem, níveis de garantia e pesos de pontuação derivados do Cloud Sovereignty Framework da Comissão Europeia. Overview
cnsd : A presente taxonomia é a primeira versão disponível para o Centro Nacional de Segurança Digital do Peru. Overview
coa : Curso de ação tomado dentro da organização para descobrir, detetar, negar, interromper, degradar, enganar e/ou destruir um ataque. Overview
collaborative-intelligence : A linguagem de apoio à inteligência colaborativa é uma linguagem comum para apoiar os analistas na realização das suas análises e obter apoio colaborativo (crowdsourcing) ao utilizarem plataformas de partilha de inteligência de ameaças como o MISP. O objetivo desta linguagem é avançar a análise colaborativa e partilhar mais cedo do que tarde. Overview
common-taxonomy : Taxonomia Comum para as forças de segurança e CSIRTs Overview
copine-scale : A Escala COPINE é um sistema de classificação criado na Irlanda e utilizado no Reino Unido para categorizar a gravidade de imagens de abuso sexual de crianças. A escala foi desenvolvida por colaboradores do projeto COPINE (Combating Paedophile Information Networks in Europe). O Projeto COPINE foi fundado em 1997 e está sediado no Departamento de Psicologia Aplicada da University College Cork, na Irlanda. Overview
course-of-action : Uma análise de Curso de Ação considera seis cursos de ação potenciais para o desenvolvimento de uma capacidade de cibersegurança. Overview
crowdsec : Taxonomia de classificações e comportamentos de endereços IP do Crowdsec. Overview
cryptocurrency-threat : Ameaças que visam criptomoedas, com base no relatório da CipherTrace. Overview
csirt-americas : Taxonomia CSIRT Américas. Overview
csirt_case_classification : É fundamental que a CSIRT forneça uma resposta consistente e atempada ao cliente e que as informações sensíveis sejam tratadas adequadamente. Este documento fornece as diretrizes necessárias para que os Gestores de Incidentes (IM) da CSIRT classifiquem a categoria do caso, o nível de criticidade e o nível de sensibilidade de cada caso da CSIRT. Esta informação será introduzida no Sistema de Acompanhamento de Incidentes (ITS) quando um caso for criado. A classificação consistente dos casos é necessária para que a CSIRT forneça relatórios precisos à gestão regularmente. Além disso, as classificações fornecerão aos IM da CSIRT procedimentos adequados de tratamento de casos e formarão a base dos SLA entre a CSIRT e outros departamentos da Empresa. Overview
cssa : A taxonomia de partilha acordada pela CSSA. Overview
cti : Ciclo de Cyber Threat Intelligence para controlar o estado do fluxo de trabalho do seu processo. Overview
current-event : Eventos atuais - Esquemas de Classificação em Resposta a Incidentes e Deteção Overview
cyber-threat-framework : O Cyber Threat Framework foi desenvolvido pelo Governo dos EUA para permitir a caracterização e categorização consistentes de eventos de ameaças cibernéticas e para identificar tendências ou mudanças nas atividades de adversários cibernéticos. https://www.dni.gov/index.php/cyber-threat-framework Overview
cycat : Taxonomia utilizada pelo CyCAT, o Catálogo Universal de Recursos de Cibersegurança, para categorizar os namespaces que suporta e utiliza. Overview
cytomic-orion : Taxonomia para descrever ações desejadas para o Cytomic Orion Overview
dark-web : Motivação criminal e deteção de conteúdos na dark web: um modelo de categorização para as forças de segurança. ref: Janis Dalins, Campbell Wilson, Mark Carman. Taxonomia atualizada pelo MISP Project e alargada pelo JRC (Joint Research Centre) da Comissão Europeia. Overview
data-classification : Classificação de dados para dados potencialmente em risco de exfiltração, com base na tabela 2.1 do livro Solving Cyber Risk. Overview
dcso-sharing : Taxonomia definida no Guia de Eventos MISP da DCSO. Fornece orientação para a criação e consumo de eventos MISP de uma forma que minimiza o esforço extra para a parte remetente, ao mesmo tempo que aumenta a utilidade para as partes recetoras. Overview
ddos : Distributed Denial of Service - ou, abreviadamente, DDoS - a taxonomia suporta a descrição de ataques de Negação de Serviço e, especialmente, os tipos a que pertencem. Overview
de-vs : Marcações de classificação do Governo alemão (DE) (VS). Overview
death-possibilities : Taxonomia de Possibilidades de Morte Overview
deception : A deceção é um componente importante das operações de informação, valiosa tanto para a ofensiva como para a defensiva. Overview
detection-engineering : Taxonomia relacionada com técnicas de engenharia de deteção Overview
dga : Uma taxonomia para descrever algoritmos de geração de domínios, frequentemente chamados DGA. Ref: A Comprehensive Measurement Study of Domain Generating Malware, Daniel Plohmann e outros. Overview
dhs-ciip-sectors : Setores críticos da DHS conforme https://www.dhs.gov/critical-infrastructure-sectors Overview
diamond-model : O Diamond Model for Intrusion Analysis estabelece o elemento atómico básico de qualquer atividade de intrusão, o evento, composto por quatro características principais: adversário, infraestrutura, capacidade e vítima. Overview
diamond-model-for-influence-operations : O modelo de diamante para análise de operações de influência é uma estrutura que conduz analistas e investigadores a uma compreensão abrangente de uma campanha de influência maligna, abordando os aspetos sociopolíticos, técnicos e psicológicos da campanha. O modelo de diamante para análise de operações de influência é composto por 5 componentes: 4 cantos e um elemento central. Os 4 cantos dividem-se em 2 eixos: influenciador e audiência no eixo sociopolítico, capacidades e infraestrutura no eixo técnico. A narrativa constitui o núcleo do diamante. Overview
dni-ism : Um subconjunto dos Metadados de Marcação de Segurança da Informação (ISM), conforme exigido pela Ordem Executiva (EO) 13526. Conforme descrito pelo DNI.gov como Data Encoding Specifications for Information Security Marking Metadata in Controlled Vocabulary Enumeration Values for ISM Overview
domain-abuse : Abuso de Nomes de Domínio - taxonomia para etiquetar nomes de domínio utilizados para cibercrime. Overview
doping-substances : Esta taxonomia visa listar substâncias dopantes Overview
drugs : Uma taxonomia baseada na superclasse e classe de drogas. Baseada em https://www.drugbank.ca/releases/latest Overview
O impacto económico refere-se a uma taxonomia usada para descrever se os efeitos financeiros são resultados positivos ou negativos relacionados com a informação etiquetada. Por exemplo, a perda por exfiltração de dados representa um resultado positivo para um adversário. Overview
ecsirt : Classificação de Incidentes pela versão mkVI de 31 de março de 2015 do ecsirt.net, enriquecida com o mapeamento de tipo de taxonomia do IntelMQ. Overview
enisa : A presente taxonomia de ameaças é uma versão inicial desenvolvida com base no material disponível da ENISA. Este material foi utilizado como auxílio de estruturação interno da ENISA para fins de recolha de informação e consolidação de ameaças. Surgiu no período de 2012-2015. Overview
ensoc : Taxonomia oficial da ENSOC (ou EU CyberHUB) que cobre todos os rótulos utilizados durante a troca de informações. Overview
estimative-language : Linguagem estimativa para descrever a qualidade e a credibilidade das fontes, dados e metodologias subjacentes, com base na Diretiva 203 da Comunidade de Inteligência (ICD 203) e no JP 2-0, Joint Intelligence Overview
eu-ai-act : Taxonomia para o Regulamento Europeu de Inteligência Artificial (Regulamento (UE) 2024/1689). Classifica os sistemas de IA por nível de risco, práticas proibidas, casos de uso de alto risco e tipos de incidentes para relatórios de GRC e SOC. Overview
eu-marketop-and-publicadmin : Operadores de mercado e administrações públicas que devem cumprir alguns requisitos de notificação ao abrigo da diretiva NIS da UE Overview
eu-nis-sector-and-subsectors : Setores, subsetores e serviços digitais conforme identificados pela Diretiva NIS Overview
euci : Informações classificadas da UE (EUCI) significa qualquer informação ou material designado por uma classificação de segurança da UE, cuja divulgação não autorizada possa causar diversos graus de prejuízo aos interesses da União Europeia ou de um ou mais Estados-Membros. Overview
europol-event : Esta taxonomia foi concebida para descrever o tipo de eventos Overview
europol-incident : Esta taxonomia foi concebida para descrever o tipo de incidentes por classe. Overview
event-assessment : Uma série de predicados de avaliação que descrevem a avaliação de eventos realizada para fazer julgamento(s) sob um certo nível de incerteza. Overview
event-classification : Classificação de eventos tal como vista em ferramentas como RT/IR, MISP e outras Overview
exercise : Exercise é uma taxonomia para descrever se a informação faz parte de um ou mais exercícios cibernéticos ou de crise. Overview
extended-event : Razões pelas quais um evento foi alargado. Esta taxonomia deve ser usada no evento alargado. O aspeto de análise competitiva provém de Psychology of Intelligence Analysis, de Richard J. Heuer, Jr. ref:http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf Overview
failure-mode-in-machine-learning : O objetivo desta taxonomia é tabular conjuntamente ambos esses modos de falha num único local. Falhas intencionais em que a falha é causada por um adversário ativo que tenta subverter o sistema para atingir os seus objetivos – seja para classificar incorretamente o resultado, inferir dados privados de treino ou roubar o algoritmo subjacente. Falhas não intencionais em que a falha ocorre porque um sistema de ML produz um resultado formalmente correto mas completamente inseguro. Overview
false-positive : Esta taxonomia visa estimar aproximadamente a quantidade esperada de falsos positivos. Overview
file-type : Lista de tipos de ficheiro conhecidos. Overview
financial : Taxonomia financeira para descrever serviços financeiros, infraestrutura e âmbito financeiro. Overview
flesch-reading-ease : Flesch Reading Ease é um sistema revisto para determinar a dificuldade de compreensão de material escrito. A pontuação do índice de Flesch pode ter um máximo de 121,22 e não há limite para o quão baixa pode ser uma pontuação (pontuações negativas são válidas). Overview
fpf : A taxonomia do Future of Privacy Forum (FPF) guia visual para desidentificação prática é usada para avaliar o grau de identificabilidade dos dados pessoais e os tipos de dados pseudonimizados, dados desidentificados e dados anónimos. O trabalho do FPF é licenciado sob uma licença Creative Commons Attribution 4.0 International. Overview
fr-classif : Sistema de classificação de informações do governo francês Overview
gdpr : Taxonomia relacionada com o REGULAMENTO (UE) 2016/679 DO PARLAMENTO EUROPEU E DO CONSELHO sobre a proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, e que revoga a Diretiva 95/46/CE (Regulamento Geral sobre a Proteção de Dados) Overview
gea-nz-activities : Informação necessária para rastrear ou monitorizar momentos, períodos ou eventos que ocorrem ao longo do tempo. Este tipo de informação está focado em ocorrências que devem ser rastreadas por razões de negócio ou que representam um ponto específico na evolução do 'Negócio'. Overview
gea-nz-entities : Informação relativa a instâncias de entidades ou coisas. Overview
gea-nz-motivators : Informação relativa a autoridade ou governação. Overview
gsma-attack-category : Taxonomia usada pela GSMA no seu programa de partilha de informações com operadoras de telecomunicações, descrevendo as categorias de ataques Overview
gsma-fraud : Taxonomia usada pela GSMA no seu programa de partilha de informações com operadoras de telecomunicações, descrevendo os vários aspetos de fraude Overview
gsma-network-technology : Taxonomia usada pela GSMA no seu programa de partilha de informações com operadoras de telecomunicações, descrevendo os tipos de infraestrutura. WiP Overview
honeypot-basic : Atualizado (CIRCL, Seamus Dowling e EURECOM) a partir de Christian Seifert, Ian Welch, Peter Komisarczuk, 'Taxonomy of Honeypots', Technical Report CS-TR-06/12, VICTORIA UNIVERSITY OF WELLINGTON, School of Mathematical and Computing Sciences, junho de 2006, http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf Overview
ics : FIRST.ORG CTI SIG - Proposta MISP para o Projeto de Atribuição de Ameaças ICS/OT (IOC) Overview
iep : Estrutura (framework) da Política de Troca de Informações (IEP) do Fórum de Equipas de Resposta a Incidentes e Segurança (FIRST) Overview
iep2-policy : Política v2.0 do Fórum de Equipas de Resposta a Incidentes e Segurança (FIRST) Information Exchange Policy (IEP) Overview
iep2-reference : Referência v2.0 do Fórum de Equipas de Resposta a Incidentes e Segurança (FIRST) Information Exchange Policy (IEP) Overview
ifx-vetting : A taxonomia IFX é usada para categorizar informações (eventos e atributos MISP) para auxiliar no processo de avaliação de inteligência Overview
incident-disposition : Como um incidente é classificado no seu processo de resolução. A taxonomia é inspirada no NASA Incident Response and Management Handbook. https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 Overview
infoleak : Uma taxonomia que descreve fugas de informação e especialmente informações classificadas como potencialmente divulgadas. A taxonomia baseia-se no trabalho da CIRCL sobre a estrutura AIL. O objetivo da taxonomia é ser amplamente utilizada para melhorar a classificação de informações divulgadas. Overview
information-origin : Taxonomia para etiquetar informações pela sua origem: geradas por humanos ou geradas por IA. Overview
information-security-data-source : Taxonomia para classificar as fontes de dados de segurança da informação. Overview
information-security-indicators : Um conjunto completo de indicadores operacionais para as organizações utilizarem na avaliação comparativa da sua postura de segurança. Overview
interactive-cyber-training-audience : Descreve o público-alvo da formação e educação em cibersegurança. Overview
interactive-cyber-training-technical-setup : A configuração técnica consiste na estrutura do ambiente, implantação e orquestração. Overview
interactive-cyber-training-training-environment : O ambiente de formação detalha o ambiente em torno da formação, consistindo no tipo de formação e no cenário. Overview
interactive-cyber-training-training-setup : A configuração da formação descreve ainda a própria formação, com a pontuação, papéis, o modo de formação e o nível de personalização. Overview
interception-method : O método de interceção usado para intercetar tráfego. Overview
ioc : Uma classificação de IOC para facilitar a automatização de artefactos maliciosos e não maliciosos Overview
iot : Taxonomia da Internet das Coisas, baseada no relatório IOT UK https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf Overview
kill-chain : O Cyber Kill Chain, um modelo baseado em fases desenvolvido pela Lockheed Martin, visa ajudar a categorizar e identificar a fase de um ataque. Overview
maec-delivery-vectors : Vetores usados para distribuir malware com base no MAEC 5.0 Overview
maec-malware-behavior : Comportamentos de malware com base no MAEC 5.0 Overview
maec-malware-capabilities : Capacidades de malware com base no MAEC 5.0 Overview
maec-malware-obfuscation-methods : Métodos de ofuscação usados por malware com base no MAEC 5.0 Overview
malware_classification : Classificação baseada em diferentes categorias. Com base em https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 Overview
meteorstorm : Taxonomia de Avaliação de Ameaças em Múltiplos Ambientes, Ameaças Espaciais e Risco Operacional para Missões (meteorstorm) para modelar ameaças e resiliência espaciais, cibernéticas e multidomínio em cinco camadas: Primary Capability Environment (PCE), Segment (SEG), Service (SVC), Asset (AST) e Analytic (AN). Overview
misinformation-website-label : classificação para a identificação do tipo de desinformação entre websites. Fonte: False, Misleading, Clickbait-y, and/or Satirical News Sources, de Melissa Zimdars, 2019 Overview
misp : Taxonomia MISP para inferir com o comportamento ou operação do MISP. Overview
misp-workflow : Taxonomia de fluxo de trabalho MISP para apoiar o resultado da execução do fluxo de trabalho. Overview
monarc-threat : Taxonomia de Ameaças MONARC Overview
ms-caro-malware : Classificação de Tipo e Plataforma de Malware com base na implementação da Microsoft do Esquema de Nomenclatura e Terminologia de Malware da Computer Antivirus Research Organization (CARO). Com base em https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx, e http://www.caro.org/definitions/index.html. As famílias de malware são extraídas dos SIRs da Microsoft desde 2008, com base em https://www.microsoft.com/security/sir/archive/default.aspx e https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Note que os SIRs NÃO incluem todas as famílias de malware da Microsoft. Overview
ms-caro-malware-full : Classificação de tipo e plataforma de malware baseada na implementação da Microsoft do Esquema de Nomenclatura e da Terminologia de Malware da Computer Antivirus Research Organization (CARO). Baseada em https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx e http://www.caro.org/definitions/index.html. As famílias de malware são extraídas dos SIRs da Microsoft desde 2008, com base em https://www.microsoft.com/security/sir/archive/default.aspx e https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Note que os SIRs NÃO incluem todas as famílias de malware da Microsoft. Visão geral
mwdb : Taxonomia do Malware Database (mwdb) - Tags utilizadas em toda a plataforma Visão geral
nato : Marcações de classificação da NATO. Visão geral
nato-uas-classification : Classificação de UAS da NATO. Visão geral
nis : A taxonomia destina-se a incidentes de cibersegurança em grande escala, conforme mencionado na Recomendação da Comissão de 13 de setembro de 2017, também conhecida como o blueprint. Tem duas partes fundamentais: a natureza do incidente, ou seja, a causa subjacente que o desencadeou, e o impacto do incidente, ou seja, o impacto nos serviços, em que setor(es) da economia e da sociedade. Visão geral
nis2 : A taxonomia destina-se a incidentes de cibersegurança em grande escala, conforme mencionado na Recomendação da Comissão de 13 de maio de 2022, também conhecida como o acordo provisório. Tem duas partes fundamentais: a natureza do incidente, ou seja, a causa subjacente que o desencadeou, e o impacto do incidente, ou seja, o impacto nos serviços, em que setor(es) da economia e da sociedade. Visão geral
open_threat : Open Threat Taxonomy v1.1 baseada em James Tarala, da SANS http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf, https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf, https://www.youtube.com/watch?v=5rdGOOFC_yE e https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf Visão geral
organizational-cyber-harm : Uma taxonomia para classificar danos cibernéticos organizacionais com base em categorias como impactos físicos, económicos, psicológicos, reputacionais e sociais/societais. Visão geral
osint : Inteligência de Fontes Abertas - Classificação (taxonomias MISP) Visão geral
pandemic : Pandemia Visão geral
passivetotal : Tags do serviço PassiveTotal da RiskIQ Visão geral
pentest : Classificação de testes de penetração (pentest). Visão geral
pfc : O Protocolo de Semáforos (PFC) é baseado no padrão «Traffic Light Protocol (TLP)» concebido pelo FIRST. Tem como objetivo informar sobre os limites autorizados para a difusão das informações. É classificado de acordo com códigos de cores. Visão geral
phishing : Taxonomia para classificar ataques de phishing, incluindo técnicas, mecanismos de recolha e estado da análise. Visão geral
poison-taxonomy : Taxonomia não exaustiva de venenos naturais Visão geral
political-spectrum : Um espetro político é um sistema para caracterizar e classificar diferentes posições políticas em relação umas às outras. Visão geral
priority-level : Depois de um incidente ser pontuado, é-lhe atribuído um nível de prioridade. Os seis níveis listados abaixo estão alinhados com o NCCIC, a DHS e o CISS para ajudar a fornecer um léxico comum ao discutir incidentes. Esta atribuição de prioridade determina a urgência do NCCIC, as ofertas pré-aprovadas de resposta a incidentes, os requisitos de comunicação e as recomendações para escalonamento à liderança. Em geral, a distribuição de prioridades dos incidentes deve seguir um padrão semelhante ao gráfico abaixo. Baseado em https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss. Visão geral
pyoti : Esquemas de enriquecimento automatizado PyOTI para classificação de indicadores num ponto no tempo. Visão geral
ransomware : Ransomware é utilizado para definir tipos de ransomware e os elementos que os compõem. Visão geral
ransomware-roles : Os sete papéis observados na maioria dos incidentes de ransomware. Visão geral
retention : Adiciona um tempo de retenção aos eventos para remover automaticamente o flag IDS nos atributos ip-dst ou ip-src. Calculamos o tempo decorrido com base na data do evento. As unidades de tempo suportadas são: d(dias), w(semanas), m(meses), y(anos). O numerical_value serve apenas para ordenação na interface web e não é utilizado para cálculos. Visão geral
rsit : Taxonomia de Referência para Classificação de Incidentes de Segurança Visão geral
rt_event_status : Estado de eventos utilizado no Request Tracker. Visão geral
runtime-packer : Empacotador (packer) de tempo de execução ou de software utilizado para combinar dados comprimidos ou encriptados com o código de descompressão ou desencriptação. Este código pode adicionar mecanismos de ofuscação adicionais, incluindo polymorphic-packer, virtualização ou outras técnicas de ofuscação. Esta taxonomia lista todos os empacotadores conhecidos ou oficiais utilizados para fins legítimos ou para empacotar binários maliciosos. Visão geral
scrippsco2-fgc : Flags que descrevem a amostra Visão geral
scrippsco2-fgi : Flags que descrevem a amostra para dados isotópicos (C14, O18) Visão geral
scrippsco2-sampling-stations : Estações de amostragem do Programa Scripps CO2 Visão geral
sentinel-threattype : Tipos de ameaça de indicador Sentinel. Visão geral
smart-airports-threats : Taxonomia de ameaças no âmbito da segurança de aeroportos inteligentes pela ENISA. https://www.enisa.europa.eu/publications/securing-smart-airports Visão geral
social-engineering-attack-vectors : Vetores de ataque utilizados em engenharia social, conforme descrito em 'A Taxonomy of Social Engineering Defense Mechanisms', de Dalal Alharthi e outros. Visão geral
sov : Objetivos de soberania de nuvem SoV, níveis de garantia e pesos de pontuação derivados do European Commission Cloud Sovereignty Framework. Visão geral
srbcert : Taxonomia SRB-CERT - Esquemas de Classificação em Resposta a Incidentes e Deteção Visão geral
state-responsibility : Um espetro de responsabilidade do Estado para ligar mais diretamente os objetivos de atribuição às necessidades dos decisores políticos. Visão geral
stealth_malware : Classificação baseada em técnicas furtivas de malware. Descrita em https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf Visão geral
stix-ttp : TTPs são representações do comportamento ou modus operandi de adversários cibernéticos. Visão geral
targeted-threat-index : O Targeted Threat Index é uma métrica para atribuir uma pontuação geral de classificação de ameaça a mensagens de e-mail que entregam malware ao computador de uma vítima. A métrica TTI foi apresentada pela primeira vez no SecTor 2013 por Seth Hardy, no âmbito da palestra “RATastrophe: Monitoring a Malware Menagerie”, juntamente com Katie Kleemola e Greg Wiseman. Visão geral
thales_group : Taxonomia do Thales Group - foi concebida com o objetivo de permitir a partilha pretendida e evitar a partilha indesejada entre as comunidades de segurança do Thales Group. Visão geral
threatmatch : Os setores, tipos de incidentes, tipos de malware e tipos de alerta do ThreatMatch são aplicáveis a quaisquer instâncias do ThreatMatch e devem ser utilizados em todos os projetos CIISI e TIBER. Visão geral
threats-to-dns : Uma visão geral de alguns dos ataques conhecidos relacionados com DNS, conforme descrito por Torabi, S., Boukhtouta, A., Assi, C., & Debbabi, M. (2018) em Detecting Internet Abuse by Analyzing Passive DNS Traffic: A Survey of Implemented Systems. IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 Visão geral
tlp : O Traffic Light Protocol (TLP) (v2.0) foi criado para facilitar uma maior partilha de informações potencialmente sensíveis e uma colaboração mais eficaz. A partilha de informações ocorre de uma fonte de informação para um ou mais destinatários. O TLP é um conjunto de quatro rótulos padrão (um quinto rótulo está incluído no âmbar para limitar a difusão) utilizados para indicar os limites de partilha a aplicar pelos destinatários. Apenas os rótulos listados nesta norma são considerados válidos pelo FIRST. Esta taxonomia inclui rótulos adicionais para compatibilidade retroativa que já não são validados pelo FIRST SIG. Visão geral
tor : Taxonomia para descrever a infraestrutura da rede Tor Visão geral
trust : O Indicador de Confiança fornece informações sobre dados que podem ser considerados confiáveis e conhecidos como um bom ator. Semelhante a uma whitelist, mas turbinada, reutilizando funcionalidades que se usariam com Indicadores de Comprometimento, mas para filtrar o que é conhecido como bom. Visão geral
type : Taxonomia para descrever diferentes tipos de disciplina de recolha de informações, que podem descrever a origem da informação. Visão geral
uas-additionnal-classification : Tags adicionais relacionadas com UAV e UCAV para qualificar a utilização e as especificações do modelo. Visão geral
unified-kill-chain : A Unified Kill Chain é um refinamento da Kill Chain. Visão geral
unified-ransomware-kill-chain : A Unified Ransomware Kill Chain, um modelo orientado por inteligência desenvolvido por Oleg Skulkin, visa acompanhar todas as fases de um ataque de ransomware. Visão geral
use-case-applicability : As categorias de Use Case Applicability refletem categorias padrão de resolução, para exibir claramente problemas de configuração de regras de alerta. Visão geral
veris : Vocabulário para Registo de Eventos e Partilha de Incidentes (VERIS) Visão geral
vmray : Taxonomias VMRay para mapear pontuações e artefactos do VMRay Thread Identifier. Visão geral
vocabulaire-des-probabilites-estimatives : Este vocabulário atribui valores percentuais a certas declarações de probabilidade Visão geral
vulnerability : Uma taxonomia para descrever vulnerabilidades (de software, hardware ou sociais) em diferentes escalas ou com informação adicional disponível. Visão geral
workflow : A linguagem de suporte a workflow é uma linguagem comum para apoiar analistas de inteligência na realização das suas análises sobre dados e informações. Visão geral
Os seguintes espaços de nomes de taxonomia estão reservados e são utilizados internamente pelo MISP.
Uma documentação das taxonomias é gerada automaticamente a partir da descrição das taxonomias e está disponível em PDF e HTML.
É bastante fácil. Crie um ficheiro JSON que descreva a sua taxonomia como tags triplas (por exemplo, veja uma existente como Admiralty Scale), crie um diretório que corresponda ao seu espaço de nomes, coloque o seu ficheiro machinetag no diretório e envie o seu pull request. É só isso. Todos podem beneficiar da sua taxonomia, que pode ser ativada automaticamente em ferramentas de partilha de informações como o MISP.
Para mais informações, a apresentação "Information Sharing and Taxonomies Practical Classification of Threat Indicators using MISP" dada no último treino do MISP no Luxemburgo.
$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json
Crie um arquivo JSON descrevendo sua taxonomia como triple tags.
Quando estiver satisfeito com o seu arquivo, vá para a interface web do MISP em taxonomies/index e atualize as taxonomias, a taxonomia recém-criada deve ficar visível, agora você precisa ativar as tags dentro da sua taxonomia.
# Taxonomias MISP
## Ferramentas
[machinetag.py](https://github.com/misp/misp-taxonomies/blob/main/tools/machinetag.py) é uma ferramenta de parsing que despeja taxonomias expressas em Machine Tags (Triple Tags) e lista todas as tags válidas de uma taxonomia específica.~~~~shell
% cd tools
% python machinetag.py
admiralty-scale:source-reliability="a"
admiralty-scale:source-reliability="b"
admiralty-scale:source-reliability="c"
admiralty-scale:source-reliability="d"
admiralty-scale:source-reliability="e"
admiralty-scale:source-reliability="f"
admiralty-scale:information-credibility="1"
admiralty-scale:information-credibility="2"
admiralty-scale:information-credibility="3"
admiralty-scale:information-credibility="4"
admiralty-scale:information-credibility="5"
admiralty-scale:information-credibility="6"
...
As taxonomias MISP (arquivos JSON) são duplamente licenciadas sob:
ou~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project
Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:
1. Redistributions of source code must retain the above copyright notice,
this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
this list of conditions and the following disclaimer in the documentation
and/or other materials provided with the distribution.
THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
Se um autor específico de uma taxonomia quiser licenciá-la sob uma licença diferente, uma pull request pode ser solicitada.