Назад к обновлениям
New releaseJul 22, 2026

MISP v2.5.44

MISP (основное ПО) - платформа с открытым исходным кодом для Threat Intelligence и обмена информацией

Поделиться

MISP - Платформа для обмена информацией об угрозах

Логотип MISP

MISP — это программное решение с открытым исходным кодом для сбора, хранения, распространения и обмена индикаторами и угрозами кибербезопасности, связанными с анализом инцидентов и вредоносных программ. MISP создан специалистами по инцидентам, безопасности и ИКТ, а также аналитиками вредоносного ПО для поддержки их повседневной работы по эффективному обмену структурированной информацией.

Цель MISP — способствовать обмену структурированной информацией внутри сообщества безопасности и за его пределами. MISP предоставляет функциональные возможности для поддержки обмена информацией, а также её потребления системами обнаружения вторжений (NIDS), LIDS, а также инструментами анализа журналов и SIEM.

  ●  Основные функции   ●  Веб-сайт / Поддержка   ●  Установка   ●  Документация   ●  Участие
  ●  Лицензия

Последний релизGitHub version
CI
Gitter
Mastodon
Twitter
Локализация
Контрибьюторы
Лицензия

CLA FREE initiative

Основные функции

  • Полноценная и надежная платформа для обмена информацией об угрозах, которая может быть развернута локально, в облаке или как SaaS-решение, подходящее для организаций любого размера.
  • Информация об угрозах, от индикаторов до техник и тактик, может быть легко описана в MISP, от машиночитаемых действенных данных до подробных отчетов в формате Markdown.
  • В MISP встроена гибкая система отчетности, позволяющая описывать информацию об угрозах с перекрестными ссылками на машиночитаемые компоненты, включая объекты и атрибуты.
  • Быстрая и эффективная база данных для атомарных точек данных, индикаторов, сложных объектов и селекторов, позволяющая хранить как техническую, так и нетехническую информацию, связанную с разведкой кибербезопасности, а также более широкими разведывательными контекстами.
  • Автоматический движок корреляции, выявляющий взаимосвязи между атрибутами и индикаторами вредоносного ПО, атакующих кампаний, анализов или других описанных угроз. Движок корреляции обрабатывает взаимосвязь совпадающих атрибутов, а также более сложные шаблоны корреляции, такие как совпадения нечетких хешей (например, ssdeep) и сопоставление блоков CIDR. Корреляции также могут быть включены или отключены на разных уровнях детализации.
  • Гибкая модель данных, где сложные объекты могут быть выражены и связаны вместе для представления информации об угрозах, инцидентах или связанных элементах.
  • Встроенная функциональность обмена для облегчения обмена информацией с использованием различных настраиваемых моделей распространения. MISP может автоматически синхронизировать события и атрибуты, а также информацию об угрозах более высокого уровня между различными экземплярами MISP. Расширенные функции фильтрации могут использоваться для соответствия политике обмена каждой организации, включая возможность гибких групп обмена и детализацию до уровня атомарного атрибута.
  • Интуитивно понятный пользовательский интерфейс для конечных пользователей для создания, обновления и совместной работы над событиями и атрибутами/индикаторами, а также графический интерфейс для бесшовной навигации между событиями и их корреляциями, а также функциональность графа событий для создания и просмотра взаимосвязей между объектами и атрибутами. Расширенные функции фильтрации и списки предупреждений помогают аналитикам вносить события и атрибуты и ограничивать риск ложных срабатываний.
  • Комплексная система рабочих процессов для автоматизации настраиваемых конвейеров данных в MISP, включая проверку данных, автоматический анализ, модификацию и контроль публикации.
  • Хранение данных в структурированном формате, обеспечивающее автоматическое использование базы данных для различных целей, с широкой поддержкой индикаторов кибербезопасности, индикаторов мошенничества (например, в финансовом секторе) и более широких разведывательных контекстов.
  • Вся информация и данные, хранящиеся в MISP, доступны через UI, а также через обширный ReST API, описанный как OpenAPI.
  • Экспорт: Генерация выходных данных в различных форматах, включая различные родные форматы IDS, OpenIOC, обычный текст, CSV, MISP JSON, STIX (XML и JSON) версий 1 и 2, экспорт NIDS (Suricata, Snort и Bro/Zeek), зоны RPZ и форматы кэша для криминалистических инструментов. Дополнительные форматы, такие как PDF, могут быть легко добавлены и доступны через misp-modules или настроены как встроенные модули экспорта.
  • Импорт: Поддержка импорта произвольного текста, импорта по URL, массового импорта, пакетного импорта, а также импорта из множества форматов, включая собственный стандартный формат MISP, STIX 1.x/2.0, CSV или различные проприетарные форматы. Дополнительные форматы могут быть легко добавлены через систему misp-modules.
  • Гибкий инструмент импорта произвольного текста для упрощения интеграции неструктурированных отчетов в MISP, с автоматическим обнаружением и преобразованием внешних отчетов через предоставленные URL и текстовые отчеты с автоматическим преобразованием в отчеты, объекты и атрибуты MISP.
  • Удобная система для совместной работы над событиями и атрибутами, позволяющая пользователям MISP предлагать изменения или обновления атрибутов/индикаторов или предоставлять собственные точки зрения или контр-анализ обменённой информации.
  • Обширная функция аналитика данных, позволяющая аналитикам добавлять мнения, взаимосвязи или комментарии к любой информации в MISP, которая может быть обменена с использованием механизмов обмена MISP.
  • Обмен данными: Автоматический обмен и синхронизация информации в реальном времени с другими сторонами и доверенными группами с помощью MISP, с поддержкой детализированных уровней обмена и пользовательских групп обмена.
  • Делегирование обмена: предоставляет простой, псевдоанонимный механизм для делегирования публикации данных MISP сообществам.
  • Гибкий API для интеграции MISP с вашими собственными решениями. MISP поставляется с PyMISP — гибкой библиотекой Python для получения, добавления или обновления атрибутов событий, работы с образцами вредоносного ПО или поиска атрибутов. Исчерпывающий API restSearch для простого поиска индикаторов в MISP и их экспорта во всех поддерживаемых MISP форматах.
  • Встроенные инструменты для создания, тестирования и анализа сложных запросов непосредственно в графическом интерфейсе MISP с использованием высококонтекстного шаблонизированного API-клиента.
  • Настраиваемая таксономия для классификации и маркировки событий в соответствии с вашими собственными схемами классификации или существующей классификацией. Таксономия может быть локальной для вашего MISP, но также может быть общей для экземпляров MISP.
  • Словари разведданных, называемые MISP galaxy, поставляемые с существующими угрозами, вредоносным ПО, RAT, программами-вымогателями или MITRE ATT&CK, которые могут быть легко связаны с событиями, отчетами и атрибутами в MISP.
  • Модули расширения на Python для расширения MISP вашими собственными сервисами или активации уже доступных misp-modules.
  • Поддержка наблюдений для получения данных от организаций о совместно используемых индикаторах и атрибутах. Наблюдения могут быть внесены через пользовательский интерфейс MISP и API в виде данных MISP или документов наблюдений STIX.
  • Поддержка стандартного формата MISP встроена в MISP и используется множеством инструментов и организаций по всему миру. Стандартный формат MISP стабилен и обратно совместим с более старыми наборами данных.
  • Поддержка STIX: Импорт и экспорт данных в форматах STIX версий 1 и 2 с использованием мощной библиотеки misp-stix.
  • Встроенное шифрование и подпись уведомлений через GnuPG и/или S/MIME в зависимости от предпочтений пользователя.
  • Функция панели мониторинга: Встроена в MISP, позволяя пользователям и организациям создавать и обмениваться настраиваемыми конфигурациями панелей мониторинга, а также создавать индивидуальные решения для мониторинга непосредственно в интерфейсе перетаскивания.
  • Канал публикации-подписки в реальном времени в MISP для автоматического получения всех изменений (например, новые события, индикаторы, наблюдения или тегирование) через ZMQ (например, SkillAegis) или Kafka.
  • Гибкая подсистема журналирования для аудита системы и действий пользователей, с поддержкой различных выходных форматов и широкого спектра транспортных механизмов для централизованного сбора журналов.
  • Настраиваемая RBAC, позволяющая конфигурировать MISP как для работы в качестве либерального внутреннего инструмента, так и в качестве строго регулируемых экземпляров сообщества.
  • Подпись и проверка информации для более разнообразных и чувствительных сообществ по обмену информацией.
  • Всё включено: Длинный список инструментов для резервного копирования, интеграции с поставщиками удостоверений и системами аутентификации, средств предотвращения утечки информации (таких как MISP-Guard), а также инструментов мониторинга системы.
  • Приверженность открытому исходному коду: MISP и его авторские права полностью принадлежат взаимосвязанной лицензии среди всех участников, гарантируя, что ни одна организация или компания не сможет изменить лицензию или модель MISP. Пользователи MISP могут быть уверены, что инструмент никогда не превратится в закрытый / проприетарный / полуоткрытый многоуровневый инструмент.

Основные преимущества

Основное преимущество использования MISP — это его способность служить комплексной и надежной платформой для обмена информацией об угрозах и совместной работы, позволяющей организациям любого размера:

  • Централизовать и управлять информацией: Эффективно хранить, структурировать и анализировать как техническую, так и нетехническую информацию об угрозах.
  • Улучшить совместную работу: Безопасно и гибко обмениваться информацией с доверенными группами, используя детализированные механизмы обмена и синхронизацию в реальном времени.
  • Улучшить обнаружение и реагирование: Коррелировать индикаторы, обогащать информацию и автоматизировать рабочие процессы для улучшения возможностей обнаружения, анализа и реагирования.
  • Содействовать интеграции и совместимости: Бесшовно интегрироваться с существующими инструментами и системами с помощью API, модульных расширений и поддержки стандартных форматов, таких как STIX и собственный стандартизированный формат MISP.
  • Обеспечить действенные инсайты: Предоставлять действенную машиночитаемую информацию, одновременно поддерживая детальную отчетность для стратегического и операционного принятия решений.

MISP предоставляет командам кибербезопасности масштабируемую, гибкую и удобную платформу для оптимизации процессов работы с информацией об угрозах и улучшения их коллективных возможностей защиты.

Обзор MISP 2.5

Пример события, закодированного в MISP:

Просмотр события MISP

Веб-сайт / Поддержка

Посетите веб-сайт для получения дополнительной информации о программном обеспечении MISP, стандартах, инструментах и сообществах.

Информация, новости и обновления также регулярно публикуются в аккаунте Mastodon проекта MISP, аккаунте Twitter и на странице новостей.

Установка

Для тестовых или производственных установок мы рекомендуем ознакомиться с возможными вариантами на misp-project.org/download.

Документация

Руководство пользователя MISP (MISP-book) доступно онлайн, а также в форматах PDF, EPUB или MOBI/Kindle.

Также рекомендуется прочитать FAQ.

Участие

Если вы заинтересованы в участии в проекте MISP, ознакомьтесь с нашей страницей участия. Есть много способов внести свой вклад и участвовать в проекте.

Пожалуйста, ознакомьтесь с нашим Кодексом поведения.

Не стесняйтесь форкать код, играть с ним, вносить исправления и отправлять нам запросы на слияние через issues.

Не стесняйтесь обращаться к нам, создавать issues, если у вас есть вопросы, замечания или сообщения об ошибках.

Существует одна основная ветка (2.5) и одна стабильная ветка для 2.4:

  • 2.5 (текущая стабильная версия): то, что мы считаем стабильным, с частыми обновлениями в виде горячих исправлений.
  • 2.4 (устаревшая стабильная версия): то, что мы считаем стабильным, с частыми обновлениями в виде горячих исправлений до апреля 2025 года.

Наряду с двумя ветками разработки:

  • develop (основная ветка разработки): Ветка, содержащая все текущие работы, которая будет сливаться с 2.5 при каждом релизе.
  • 2.4-develop (ветка разработки 2.4): Ветка, содержащая текущие работы, которые будут сливаться с 2.4 при каждом устаревшем релизе, а также частые слияния с develop. Мы считаем это основной точкой входа для новой разработки для 2.x до истечения 6-месячного льготного периода.

Лицензия

Это программное обеспечение лицензировано в соответствии с GNU Affero General Public License версии 3

  • Copyright (C) 2012-2026 Christophe Vandeplas
  • Copyright (C) 2012 Belgian Defence
  • Copyright (C) 2012 NATO / NCIRC
  • Copyright (C) 2013-2026 Andras Iklody
  • Copyright (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
  • Copyright (C) 2016 Andreas Ziegler
  • Copyright (C) 2018-2026 Sami Mokaddem
  • Copyright (C) 2018-2026 Christian Studer
  • Copyright (C) 2015-2026 Alexandre Dulaunoy
  • Copyright (C) 2018-2022 Steve Clement
  • Copyright (C) 2020-2026 Jakub Onderka

Для получения дополнительной информации доступен список авторов и участников.

Категории