
Курируемые шаблоны JSON-объектов, определяющие атрибуты MISP и типы связей для структурированного обмена данными об угрозах и интероперабельного обмена IOC.

Объекты MISP используются в системе MISP и могут применяться другими инструментами обмена информацией. Объекты MISP дополняют атрибуты MISP, позволяя создавать расширенные комбинации атрибутов. Создание этих объектов и связанных с ними атрибутов основано на реальных сценариях использования в кибербезопасности и существующей практике обмена информацией.
Не стесняйтесь предлагать собственные шаблоны объектов MISP для включения в MISP. Система аналогична misp-taxonomies, где любой желающий может добавить свои объекты в MISP без изменения программного обеспечения.
{ "attributes": { "domain": { "categories": [ "Network activity", "External analysis" ], "description": "Domain name", "misp-attribute": "domain", "multiple": true, "ui-priority": 1 }, "first-seen": { "description": "First time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "ip": { "categories": [ "Network activity", "External analysis" ], "description": "IP Address", "misp-attribute": "ip-dst", "multiple": true, "ui-priority": 1 }, "last-seen": { "description": "Last time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "port": { "categories": [ "Network activity", "External analysis" ], "description": "Associated TCP port with the domain", "misp-attribute": "port", "multiple": true, "ui-priority": 1 }, "registration-date": { "description": "Registration date of domain", "disable_correlation": false, "misp-attribute": "datetime", "ui-priority": 0 }, "text": { "description": "A description of the tuple", "disable_correlation": true, "misp-attribute": "text", "ui-priority": 1 } }, "description": "A domain and IP address seen as a tuple in a specific time frame.", "meta-category": "network", "name": "domain-ip", "required": [ "ip", "domain" ], "uuid": "43b3b146-77eb-4931-b4cc-b66c60f28734", "version": 8 }
Объект MISP описывается в простом JSON-файле, содержащем следующие элементы.
* **name** — это имя вашего объекта.
* **meta-category** — это категория, к которой относится объект (например, file, network, financial, misc, internal...).
* **description** — это краткое описание объекта.
* **version** — это номер версии в виде десятичного значения.
* **required** — это массив, содержащий минимально необходимые атрибуты для описания объекта.
* **requiredOneOf** — это массив, содержащий атрибуты, из которых хотя бы один должен присутствовать для описания объекта.
* **attributes** — содержит другой JSON-объект, перечисляющий все атрибуты, составляющие объект.
Каждый атрибут должен содержать ссылку **misp-attribute** на существующее определение атрибута в MISP (типы атрибутов MISP чувствительны к регистру).
Массив **categories** используется для описания категорий, к которым относится атрибут. **ui-priority**
описывает частоту использования атрибута. Это помогает отображать только наиболее часто используемые атрибуты, а
опытным пользователям — показывать все атрибуты в зависимости от их конфигурации. Необязательное поле **multiple**
должно быть установлено в true, если в объекте может использоваться несколько элементов одного ключа. Необязательное поле **values_list**
— список значений, которые можно выбрать в качестве значения атрибута. Необязательное поле **sane_default** — список значений, рекомендующих
возможное разумное значение по умолчанию для атрибута. Необязательное логическое поле **disable_correlation** используется для предложения отключения корреляции
для конкретного атрибута. Необязательное логическое поле **to_ids** используется для отключения флага IDS атрибута.