
Таксономии, используемые в системе таксономий MISP, могут использоваться другими инструментами обмена информацией.

MISP Taxonomies — это набор общих классификационных библиотек для разметки, классификации и организации информации. Таксономия позволяет выражать единый словарь среди распределённого множества пользователей и организаций.
Таксономии, которые могут использоваться в MISP и других инструментах обмена информацией, выражаются в виде машинных тегов (тройных тегов). Машинный тег состоит из пространства имён (ОБЯЗАТЕЛЬНО), предиката (ОБЯЗАТЕЛЬНО) и (ОПЦИОНАЛЬНО) значения. Машинные теги часто называют тройными тегами из-за их формата.

Следующие таксономии могут использоваться в MISP (в качестве локальных или распределённых тегов) или в других инструментах и программах, готовых использовать общие таксономии среди инструментов обмена информацией о безопасности.
CERT-XLM : Классификация инцидентов безопасности CERT-XLM. Обзор
DFRLab-dichotomies-of-disinformation : Дихотомии дезинформации DFRLab. Обзор
DML : Модель уровня зрелости обнаружения (Detection Maturity Level, DML) — это модель зрелости возможностей для оценки зрелости организации в обнаружении кибератак. Она предназначена для организаций, которые осуществляют обнаружение и реагирование на основе разведданных и уделяют особое внимание наличию зрелой программы обнаружения. Обзор
GrayZone : Серая зона активной обороны включает все элементы, которые находятся между реактивными элементами обороны и наступательными операциями. Она заполняет серое пятно между ними. Таксономия может использоваться для планирования или моделирования активной обороны. Обзор
PAP : Протокол допустимых действий (Permissible Actions Protocol, или сокращённо PAP) был разработан для указания того, как можно использовать полученную информацию. Обзор
access-method : Метод доступа, используемый для удалённого доступа к системе. Обзор
accessnow : Классификация Access Now для классификации проблемы (такой как безопасность, права человека, права молодёжи). Обзор
acn : Кибертаксономия для Итальянского национального агентства по кибербезопасности (ACN). Обзор
acs-marking : Тип маркировки Спецификации управления доступом (Access Control Specification, ACS) определяет типы объектов, необходимые для реализации автоматизированных систем управления доступом на основе соответствующих политик, регулирующих обмен данными между участниками. Обзор
action-taken : Действие, предпринятое в случае инцидента безопасности (с точки зрения CSIRT). Обзор
admiralty-scale : Адмиралтейская шкала, или шкала ранжирования (также называемая системой НАТО), используется для оценки надёжности источника и достоверности информации. Ссылка основана на FM 2-22.3 (FM 34-52) «Операции по сбору агентурных разведданных» и документах НАТО. Обзор
adversary : Обзор и описание инфраструктуры противника. Обзор
agent-threat-rules : Agent Threat Rules (ATR) — это открытый стандарт обнаружения угроз ИИ-агентов, опубликованный под лицензией Apache 2.0. Таксономия объединяет 330 правил, поддерживаемых сообществом, в десяти категориях атак, охватывающих инъекции в промпты, отравление инструментов, компрометацию навыков, эксфильтрацию контекста, манипуляцию агентом, повышение привилегий, чрезмерную автономию, злоупотребление моделью, безопасность модели и отравление данных. Предикаты называют категорию; значения — это отдельные идентификаторы правил в форме ATR-YYYY-NNNNN. Обзор
ai-bias-terminology : Список самостоятельных определений для каждого типа предвзятости. Агрегированные термины, которые широко используются или имеют отношение к предвзятости ИИ. Из NIST.SP.1270-draft (2021) Обзор
ai-computer-assisted : Таксономия, описывающая уровень помощи ИИ и уровень проверки/обновления, задействованный при создании разведывательного пакета или события. Обзор
ai-safety-benchmark : Бенчмарк безопасности ИИ v0.5, созданный Рабочей группой по безопасности ИИ (WG) компании MLCommons. Обзор
ais-marking : Реализация схемы маркировки AIS поддерживается Национальным центром интеграции кибербезопасности и связи (NCCIC) Министерства внутренней безопасности США (DHS). Обзор
analyst-assessment : Серия оценочных предикатов, описывающих возможности аналитика по выполнению анализа. Эти оценки могут быть назначены самим аналитиком или другой стороной, оценивающей аналитика. Обзор
anti-piracy : Таксономия для борьбы с пиратством. Обзор
approved-category-of-action : Предварительно одобренная категория действий для индикаторов, передаваемых партнёрам (MIMIC). Обзор
artificial-satellites : Эта таксономия была разработана для описания искусственных спутников. Обзор
aviation : Таксономия, описывающая угрозы безопасности или инциденты в авиационном секторе. Обзор
binary-class : Пользовательская таксономия для типов бинарных файлов. Обзор
cccs : Внутренняя таксономия CCCS. Обзор
ce-uas-classification : Классификация дронов Европейского союза (EASA) — от C0 до C6. Обзор
circl : Таксономия CIRCL — схемы классификации в реагировании на инциденты и обнаружении. Обзор
cloud-sovereignty : Цели облачного суверенитета, уровни гарантий и веса оценки, производные от Рамочной основы облачного суверенитета Европейской комиссии. Обзор
cnsd : Настоящая таксономия является первой доступной версией для Национального центра цифровой безопасности Перу. Обзор
coa : Курс действий, предпринимаемый в организации, чтобы обнаружить, выявить, предотвратить, нарушить, ослабить, ввести в заблуждение и/или уничтожить атаку. Обзор
collaborative-intelligence : Язык поддержки совместного интеллекта — это общий язык для поддержки аналитиков при выполнении их анализа с целью получения краудсорсинговой поддержки при использовании платформ обмена данными об угрозах, таких как MISP. Цель этого языка — продвигать совместный анализ и делиться информацией раньше, а не позже. Обзор
common-taxonomy : Общая таксономия для правоохранительных органов и CSIRT. Обзор
copine-scale : Шкала COPINE — это система оценки, созданная в Ирландии и используемая в Соединённом Королевстве для категоризации степени тяжести изображений сексуального насилия над детьми. Шкала была разработана сотрудниками проекта COPINE (Combating Paedophile Information Networks in Europe — «Борьба с сетями педофилов в Европе»). Проект COPINE был основан в 1997 году и базируется на кафедре прикладной психологии Университетского колледжа Корка, Ирландия. Обзор
course-of-action : Анализ курса действий (Course of Action) рассматривает шесть потенциальных курсов действий для развития возможности обеспечения кибербезопасности. Обзор
crowdsec : Таксономия классификаций IP-адресов и поведений Crowdsec. Обзор
cryptocurrency-threat : Угрозы, нацеленные на криптовалюту, на основе отчёта CipherTrace. Обзор
csirt-americas : Таксономия CSIRT Américas. Обзор
csirt_case_classification : Крайне важно, чтобы CSIRT обеспечивала последовательное и своевременное реагирование на запросы клиентов, а конфиденциальная информация обрабатывалась надлежащим образом. В этом документе приведены руководящие принципы, необходимые менеджерам по инцидентам CSIRT (IM) для классификации категории случая, уровня критичности и уровня чувствительности для каждого случая CSIRT. Эта информация будет занесена в Систему отслеживания инцидентов (ITS) при создании случая. Последовательная классификация случаев требуется для того, чтобы CSIRT могла предоставлять точные отчёты руководству на регулярной основе. Кроме того, классификации предоставят менеджерам CSIRT надлежащие процедуры обработки случаев и лягут в основу соглашений об уровне обслуживания (SLA) между CSIRT и другими подразделениями компании. Обзор
cssa : Согласованная таксономия обмена информацией CSSA. Обзор
cti : Цикл киберразведки угроз (Cyber Threat Intelligence) для управления состоянием рабочего процесса. Обзор
current-event : Текущие события — схемы классификации в реагировании на инциденты и обнаружении. Обзор
cyber-threat-framework : Cyber Threat Framework была разработана правительством США для обеспечения единообразной характеристики и категоризации событий киберугроз, а также для выявления тенденций или изменений в деятельности киберпротивников. https://www.dni.gov/index.php/cyber-threat-framework Обзор
cycat : Таксономия, используемая CyCAT — Универсальным каталогом ресурсов кибербезопасности — для категоризации пространств имён, которые он поддерживает и использует. Обзор
cytomic-orion : Таксономия для описания желаемых действий для Cytomic Orion. Обзор
dark-web : Криминальная мотивация и обнаружение контента в даркнете: модель категоризации для правоохранительных органов. ссылка: Janis Dalins, Campbell Wilson, Mark Carman. Таксономия обновлена проектом MISP и расширена JRC (Объединённым исследовательским центром) Европейской комиссии. Обзор
data-classification : Классификация данных, потенциально подверженных риску эксфильтрации, на основе таблицы 2.1 книги «Решение киберрисков» (Solving Cyber Risk). Обзор
dcso-sharing : Таксономия, определённая в руководстве DCSO по событиям MISP. Она содержит рекомендации по созданию и использованию событий MISP таким образом, чтобы минимизировать дополнительные усилия отправляющей стороны и повысить полезность для принимающих сторон. Обзор
ddos : Таксономия распределённого отказа в обслуживании (Distributed Denial of Service, или сокращённо DDoS) поддерживает описание атак типа «отказ в обслуживании» и особенно типов, к которым они относятся. Обзор
de-vs : Пометки классификации правительства Германии (DE) (VS). Обзор
death-possibilities : Таксономия возможностей смерти. Обзор
deception : Обман — важный компонент информационных операций, ценный как для нападения, так и для обороны. Обзор
detection-engineering : Таксономия, связанная с методами инженерии обнаружения. Обзор
dga : Таксономия для описания алгоритмов генерации доменов, часто называемых DGA. Ссылка: «Всестороннее измерительное исследование вредоносных программ, генерирующих домены», Daniel Plohmann и другие. Обзор
dhs-ciip-sectors : Критические секторы DHS, как указано на https://www.dhs.gov/critical-infrastructure-sectors Обзор
diamond-model : Алмазная модель анализа вторжений (Diamond Model) устанавливает базовый атомарный элемент любой активности вторжения — событие, состоящее из четырёх ключевых компонентов: противник, инфраструктура, возможность и жертва. Обзор
diamond-model-for-influence-operations : Алмазная модель анализа операций влияния — это структура, которая ведёт аналитиков и исследователей к всестороннему пониманию злонамеренной кампании влияния, охватывая социально-политические, технические и психологические аспекты кампании. Алмазная модель анализа операций влияния состоит из 5 компонентов: 4 угловых элементов и одного основного элемента. 4 угла разделены на 2 оси: субъект влияния и аудитория на социально-политической оси, возможности и инфраструктура на технической оси. Нарратив составляет ядро алмаза. Обзор
dni-ism : Подмножество метаданных маркировки информационной безопасности ISM, требуемое Исполнительным указом (EO) 13526. Как описано DNI.gov в «Спецификациях кодирования данных для метаданных маркировки информационной безопасности в перечисляемых значениях контролируемого словаря для ISM» Обзор
domain-abuse : Злоупотребление доменными именами — таксономия для разметки доменных имён, используемых в киберпреступности. Обзор
doping-substances : Эта таксономия предназначена для перечисления допинговых веществ. Обзор
drugs : Таксономия, основанная на суперклассе и классе наркотических веществ. На основе https://www.drugbank.ca/releases/latest Обзор
Экономическое воздействие — это таксономия, используемая для описания того, являются ли финансовые эффекты положительными или отрицательными исходами, связанными с помеченной информацией. Например, потеря данных при эксфильтрации представляет собой положительный исход для злоумышленника. Обзор
ecsirt : Классификация инцидентов по версии mkVI от 31 марта 2015 года ecsirt.net, дополненная сопоставлением типов таксономии IntelMQ. Обзор
enisa : Данная таксономия угроз является начальной версией, разработанной на основе доступных материалов ENISA. Эти материалы использовались как внутренний структурирующий инструмент ENISA для сбора информации и консолидации угроз. Она появилась в период с 2012 по 2015 год. Обзор
ensoc : Официальная таксономия ENSOC (или EU CyberHUB), охватывающая все метки, используемые при обмене информацией. Обзор
estimative-language : Оценочный язык для описания качества и достоверности исходных источников, данных и методологий на основе Директивы разведывательного сообщества 203 (ICD 203) и JP 2-0, Объединённая разведка Обзор
eu-ai-act : Таксономия для Акта Европейского союза об искусственном интеллекте (Регламент (ЕС) 2024/1689). Классифицирует системы ИИ по уровню риска, запрещённым практикам, случаям высокого риска и типам инцидентов для отчётности GRC и SOC. Обзор
eu-marketop-and-publicadmin : Операторы рынка и государственные администрации, которые должны соблюдать некоторые требования по уведомлению в соответствии с директивой ЕС NIS Обзор
eu-nis-sector-and-subsectors : Секторы, подсекторы и цифровые услуги, определённые Директивой NIS Обзор
euci : Классифицированная информация ЕС (EUCI) означает любую информацию или материал, отнесённые к категории классифицированных согласно нормам безопасности ЕС, несанкционированное разглашение которых может нанести ущерб различной степени интересам Европейского союза или одного или нескольких государств-членов. Обзор
europol-event : Данная таксономия предназначена для описания типов событий Обзор
europol-incident : Данная таксономия предназначена для описания типов инцидентов по классам. Обзор
event-assessment : Серия оценочных предикатов, описывающих оценку события, проводимую для вынесения суждений при определённом уровне неопределённости. Обзор
event-classification : Классификация событий, используемая в таких инструментах, как RT/IR, MISP и других Обзор
exercise : Таксономия Exercise описывает, является ли информация частью одного или нескольких кибер- или кризисных учений. Обзор
extended-event : Причины, по которым событие было расширено. Эта таксономия должна использоваться для расширенного события. Аспект конкурентного анализа взят из книги «Психология разведывательного анализа» Ричарда Дж. Хойера-младшего. Ссылка: http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf Обзор
failure-mode-in-machine-learning : Цель этой таксономии — совместно свести оба этих режима отказа в одном месте. Преднамеренные отказы, когда сбой вызван активным злоумышленником, пытающимся подорвать систему для достижения своих целей — либо чтобы неправильно классифицировать результат, либо чтобы извлечь закрытые обучающие данные, либо чтобы украсть базовый алгоритм. Непреднамеренные отказы, когда сбой происходит из-за того, что система машинного обучения выдаёт формально корректный, но совершенно небезопасный результат. Обзор
false-positive : Эта таксономия предназначена для приблизительной оценки ожидаемого количества ложных срабатываний. Обзор
file-type : Список известных типов файлов. Обзор
financial : Финансовая таксономия для описания финансовых услуг, инфраструктуры и финансовой сферы. Обзор
flesch-reading-ease : Индекс удобочитаемости Флеша — это пересмотренная система для определения сложности восприятия письменного материала. Оценка по шкале Флеша может иметь максимум 121,22, и нет ограничения на минимальное значение (отрицательные оценки допустимы). Обзор
fpf : Таксономия Future of Privacy Forum (FPF) — визуальное руководство по практической деидентификации — используется для оценки степени идентифицируемости персональных данных и типов псевдонимных данных, деидентифицированных данных и анонимных данных. Работа FPF распространяется под лицензией Creative Commons Attribution 4.0 International. Обзор
fr-classif : Французская государственная система классификации информации Обзор
gdpr : Таксономия, связанная с РЕГЛАМЕНТОМ (ЕС) 2016/679 ЕВРОПЕЙСКОГО ПАРЛАМЕНТА И СОВЕТА о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных, а также отменяющим Директиву 95/46/ЕС (Общий регламент по защите данных) Обзор
gea-nz-activities : Информация, необходимая для отслеживания или мониторинга моментов, периодов или событий, происходящих с течением времени. Этот тип информации сосредоточен на событиях, которые должны отслеживаться по бизнес-причинам или представляют собой конкретную точку в эволюции «бизнеса». Обзор
gea-nz-entities : Информация, относящаяся к экземплярам сущностей или объектов. Обзор
gea-nz-motivators : Информация, относящаяся к полномочиям или управлению. Обзор
gsma-attack-category : Таксономия, используемая GSMA в программе обмена информацией с телеком-операторами, описывающая категории атак Обзор
gsma-fraud : Таксономия, используемая GSMA в программе обмена информацией с телеком-операторами, описывающая различные аспекты мошенничества Обзор
gsma-network-technology : Таксономия, используемая GSMA в программе обмена информацией с телеком-операторами, описывающая типы инфраструктуры. WiP Обзор
honeypot-basic : Обновлено (CIRCL, Шеймус Даулинг и EURECOM) на основе Кристиана Зайферта, Иэна Уэлча, Питера Комисарчука, «Таксономия honeypot-систем», Технический отчет CS-TR-06/12, Университет Виктории в Веллингтоне, Школа математических и вычислительных наук, июнь 2006 г., http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf Обзор
ics : FIRST.ORG CTI SIG — предложение MISP для проекта атрибуции угроз ICS/OT (IOC) Обзор
iep : Структура политики обмена информацией (IEP) Форума групп реагирования на инциденты и обеспечения безопасности (FIRST) Обзор
iep2-policy : Политика обмена информацией (IEP) версии 2.0 Форума групп реагирования на инциденты и обеспечения безопасности (FIRST) Обзор
iep2-reference : Справочник по политике обмена информацией (IEP) версии 2.0 Форума групп реагирования на инциденты и обеспечения безопасности (FIRST) Обзор
ifx-vetting : Таксономия IFX используется для категоризации информации (событий и атрибутов MISP) в целях содействия процессу проверки разведывательной информации Обзор
incident-disposition : Как инцидент классифицируется в процессе его разрешения. Таксономия вдохновлена Руководством NASA по реагированию на инциденты и управлению ими. https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 Обзор
infoleak : Таксономия, описывающая утечки информации и особенно информацию, классифицируемую как потенциально утёкшую. Таксономия основана на работе CIRCL над фреймворком AIL. Цель таксономии — широкое использование для улучшения классификации утёкшей информации. Обзор
information-origin : Таксономия для пометки информации по её происхождению: созданная человеком или созданная ИИ. Обзор
information-security-data-source : Таксономия для классификации источников данных по информационной безопасности. Обзор
information-security-indicators : Полный набор операционных показателей для использования организациями с целью оценки своего уровня безопасности. Обзор
interactive-cyber-training-audience : Описывает целевую аудиторию киберобучения и образования. Обзор
interactive-cyber-training-technical-setup : Техническая настройка состоит из структуры среды, развёртывания и оркестрации. Обзор
interactive-cyber-training-training-environment : Учебная среда детализирует окружение обучения, состоящее из типа обучения и сценария. Обзор
interactive-cyber-training-training-setup : Учебная настройка дополнительно описывает само обучение с оценкой, ролями, режимом обучения, а также уровнем настройки. Обзор
interception-method : Метод перехвата, используемый для перехвата трафика. Обзор
ioc : Классификация IOC для облегчения автоматизации вредоносных и невредоносных артефактов Обзор
iot : Таксономия Интернета вещей, основанная на отчёте IOT UK https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf Обзор
kill-chain : Cyber Kill Chain — поэтапная модель, разработанная Lockheed Martin, предназначена для помощи в категоризации и определении стадии атаки. Обзор
maec-delivery-vectors : Векторы, используемые для доставки вредоносного ПО, на основе MAEC 5.0 Обзор
maec-malware-behavior : Поведение вредоносного ПО на основе MAEC 5.0 Обзор
maec-malware-capabilities : Возможности вредоносного ПО на основе MAEC 5.0 Обзор
maec-malware-obfuscation-methods : Методы обфускации, используемые вредоносным ПО, на основе MAEC 5.0 Обзор
malware_classification : Классификация на основе различных категорий. Основано на https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 Обзор
meteorstorm : Таксономия Multiple Environment Threat Evaluation of Resources Space Threats and Operational Risk to Missions (meteorstorm) для моделирования космических, кибер- и многодоменных угроз и устойчивости на пяти уровнях: среда первичных возможностей (PCE), сегмент (SEG), сервис (SVC), актив (AST) и аналитика (AN). Обзор
misinformation-website-label : Классификация для определения типа дезинформации на веб-сайтах. Источник: False, Misleading, Clickbait-y, and/or Satirical News Sources by Melissa Zimdars 2019 Обзор
misp : Таксономия MISP для определения поведения или операций MISP. Обзор
misp-workflow : Таксономия рабочих процессов MISP для поддержки результатов выполнения рабочего процесса. Обзор
monarc-threat : Таксономия угроз MONARC Обзор
ms-caro-malware : Классификация типов и платформ вредоносного ПО на основе реализации Microsoft схемы именования и терминологии вредоносного ПО Computer Antivirus Research Organization (CARO). Основано на https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx и http://www.caro.org/definitions/index.html. Семейства вредоносного ПО извлечены из отчетов Microsoft SIR начиная с 2008 года на основе https://www.microsoft.com/security/sir/archive/default.aspx и https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Обратите внимание, что SIR не включают все семейства вредоносного ПО Microsoft. Обзор
Классификация типов вредоносных программ и платформ на основе реализации Microsoft схемы именования и терминологии вредоносных программ Computer Antivirus Research Organization (CARO). Основано на https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx и http://www.caro.org/definitions/index.html. Семейства вредоносных программ извлекаются из отчётов Microsoft SIR начиная с 2008 года на основе https://www.microsoft.com/security/sir/archive/default.aspx и https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Обратите внимание, что SIR не включают все семейства вредоносных программ Microsoft. Обзор
mwdb : Таксономия Malware Database (mwdb) — теги, используемые на платформе Обзор
nato : Маркировка классификации НАТО. Обзор
nato-uas-classification : Классификация БАС НАТО. Обзор
nis : Таксономия предназначена для крупномасштабных инцидентов кибербезопасности, как указано в Рекомендации Комиссии от 13 сентября 2017 года, также известной как «blueprint». Она состоит из двух основных частей: характер инцидента, то есть первопричина, вызвавшая инцидент, и воздействие инцидента, то есть влияние на услуги, на сектор(ы) экономики и общества. Обзор
nis2 : Таксономия предназначена для крупномасштабных инцидентов кибербезопасности, как указано в Рекомендации Комиссии от 13 мая 2022 года, также известной как предварительное соглашение. Она состоит из двух основных частей: характер инцидента, то есть первопричина, вызвавшая инцидент, и воздействие инцидента, то есть влияние на услуги, на сектор(ы) экономики и общества. Обзор
open_threat : Open Threat Taxonomy v1.1 на основе Джеймса Таралы из SANS http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf, https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf, https://www.youtube.com/watch?v=5rdGOOFC_yE и https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf Обзор
organizational-cyber-harm : Таксономия для классификации организационного киберущерба на основе таких категорий, как физическое, экономическое, психологическое, репутационное и социальное/общественное воздействие. Обзор
osint : Разведка по открытым источникам — классификация (таксономии MISP) Обзор
passivetotal : Теги из сервиса PassiveTotal от RiskIQ Обзор
pentest : Классификация тестов на проникновение (pentest). Обзор
pfc : Протокол светофора (PFC) основан на стандарте «Traffic Light Protocol (TLP)», разработанном FIRST. Его цель — информировать о допустимых пределах распространения информации. Он классифицируется по цветовым кодам. Обзор
phishing : Таксономия для классификации фишинговых атак, включая техники, механизмы сбора и статус анализа. Обзор
poison-taxonomy : Неисчерпывающая таксономия природных ядов Обзор
political-spectrum : Политический спектр — это система для характеристики и классификации различных политических позиций по отношению друг к другу. Обзор
priority-level : После оценки инцидента ему присваивается уровень приоритета. Шесть уровней, перечисленных ниже, согласованы с NCCIC, DHS и CISS, чтобы обеспечить общий лексикон при обсуждении инцидентов. Это назначение приоритета определяет срочность NCCIC, предварительно одобренные предложения по реагированию на инциденты, требования к отчётности и рекомендации по эскалации руководству. Как правило, распределение приоритетов инцидентов должно следовать схеме, аналогичной приведённой ниже. Основано на https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss. Обзор
pyoti : Схемы автоматизированной обогащения PyOTI для классификации индикаторов на момент времени. Обзор
ransomware : Ransomware используется для определения типов программ-вымогателей и элементов, из которых они состоят. Обзор
ransomware-roles : Семь ролей, наблюдаемых в большинстве инцидентов с программами-вымогателями. Обзор
retention : Добавьте время хранения к событиям, чтобы автоматически удалять IDS-флаг у атрибутов ip-dst или ip-src. Мы вычисляем прошедшее время на основе даты события. Поддерживаемые единицы времени: d (дни), w (недели), m (месяцы), y (годы). Числовое значение используется только для сортировки в веб-интерфейсе и не используется для расчётов. Обзор
rsit : Эталонная таксономия классификации инцидентов безопасности Обзор
rt_event_status : Статусы событий, используемые в Request Tracker. Обзор
runtime-packer : Компоновщик времени выполнения или программный упаковщик, используемый для объединения сжатых или зашифрованных данных с кодом распаковки или дешифрования. Этот код может добавлять дополнительные механизмы запутывания, включая полиморфный упаковщик, виртуализацию или другие методы обфускации. Эта таксономия перечисляет все известные или официальные упаковщики, используемые как для легитимного использования, так и для упаковки вредоносных бинарных файлов. Обзор
scrippsco2-fgc : Флаги, описывающие образец Обзор
scrippsco2-fgi : Флаги, описывающие образец для изотопных данных (C14, O18) Обзор
scrippsco2-sampling-stations : Станции отбора проб программы Scripps CO2 Обзор
sentinel-threattype : Типы угроз индикаторов Sentinel. Обзор
smart-airports-threats : Таксономия угроз в области обеспечения безопасности умных аэропортов от ENISA. https://www.enisa.europa.eu/publications/securing-smart-airports Обзор
social-engineering-attack-vectors : Векторы атак, используемые в социальной инженерии, как описано в «A Taxonomy of Social Engineering Defense Mechanisms» Далал Альхарти и других. Обзор
sov : SoV: цели облачного суверенитета, уровни гарантий и веса оценки, выведенные из системы облачного суверенитета Европейской комиссии. Обзор
srbcert : SRB-CERT Таксономия — схемы классификации при реагировании на инциденты и их обнаружении Обзор
state-responsibility : Спектр ответственности государств, позволяющий более непосредственно связать цели атрибуции с потребностями лиц, определяющих политику. Обзор
stealth_malware : Классификация на основе техник скрытности вредоносных программ. Описано в https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf Обзор
stix-ttp : TTP — это представления поведения или образа действий киберпротивников. Обзор
targeted-threat-index : Индекс целевой угрозы — это метрика для присвоения общего рейтинга угрозы электронным письмам, доставляющим вредоносные программы на компьютер жертвы. Метрика TTI была впервые представлена на SecTor 2013 Сетом Харди в рамках доклада «RATastrophe: Monitoring a Malware Menagerie» вместе с Кэти Климола и Грегом Уайзманом. Обзор
thales_group : Таксономия Thales Group — была разработана с целью обеспечения желаемого обмена информацией и предотвращения нежелательного обмена между сообществами безопасности Thales Group. Обзор
threatmatch : Секторы ThreatMatch, типы инцидентов, типы вредоносных программ и типы оповещений применимы к любым экземплярам ThreatMatch и должны использоваться для всех проектов CIISI и TIBER. Обзор
threats-to-dns : Обзор некоторых известных атак, связанных с DNS, как описано Torabi, S., Boukhtouta, A., Assi, C., & Debbabi, M. (2018) в статье Detecting Internet Abuse by Analyzing Passive DNS Traffic: A Survey of Implemented Systems. IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 Обзор
tlp : Протокол светофора (TLP) (v2.0) был создан для облегчения более широкого обмена потенциально чувствительной информацией и более эффективного сотрудничества. Обмен информацией происходит от источника информации к одному или нескольким получателям. TLP — это набор из четырёх стандартных меток (пятая метка включена в amber для ограничения распространения), используемых для указания границ обмена, которые должны применяться получателями. Только метки, перечисленные в этом стандарте, считаются действительными для FIRST. Эта таксономия включает дополнительные метки для обратной совместимости, которые больше не подтверждаются FIRST SIG. Обзор
tor : Таксономия для описания инфраструктуры сети Tor Обзор
trust : Индикатор доверия даёт представление о данных, которым можно доверять и которые известны как добросовестный субъект. Похож на белый список, но «на стероидах», используя функции, которые применяются к индикаторам компрометации, но для отсеивания того, что заведомо хорошо. Обзор
type : Таксономия для описания различных типов дисциплин сбора разведывательной информации, которые могут описывать происхождение разведданных. Обзор
uas-additionnal-classification : Дополнительные теги, связанные с БПЛА и УБП, для уточнения вариантов использования и характеристик моделей. Обзор
unified-kill-chain : Unified Kill Chain — это уточнение модели Kill Chain. Обзор
unified-ransomware-kill-chain : Unified Ransomware Kill Chain — управляемая разведданными модель, разработанная Олегом Скулкиным, направлена на отслеживание каждой отдельной фазы атаки программы-вымогателя. Обзор
use-case-applicability : Категории применимости вариантов использования отражают стандартные категории разрешения, чтобы наглядно отображать проблемы конфигурации правил оповещения. Обзор
veris : Словарь для регистрации событий и обмена информацией об инцидентах (VERIS) Обзор
vmray : Таксономии VMRay для сопоставления оценок и артефактов идентификаторов угроз VMRay. Обзор
vocabulaire-des-probabilites-estimatives : Этот словарь присваивает процентные значения некоторым вероятностным утверждениям Обзор
vulnerability : Таксономия для описания уязвимостей (программных, аппаратных или социальных) в различных масштабах или с дополнительной доступной информацией. Обзор
workflow : Язык поддержки рабочих процессов — это общий язык, помогающий аналитикам разведки выполнять анализ данных и информации. Обзор
Следующие пространства имён таксономий зарезервированы и используются внутри MISP.
Документация по таксономиям генерируется автоматически из описаний таксономий и доступна в PDF и HTML.
Это довольно просто. Создайте JSON-файл, описывающий вашу таксономию в виде тройных тегов (например, посмотрите на существующий, такой как Admiralty Scale), создайте каталог, соответствующий вашему пространству имён, поместите файл machinetag в этот каталог и отправьте pull request. Вот и всё. Каждый может извлечь пользу из вашей таксономии, и она может быть автоматически включена в инструменты обмена информацией, такие как MISP.
Для получения дополнительной информации смотрите презентацию «Information Sharing and Taxonomies Practical Classification of Threat Indicators using MISP», представленную на последнем тренинге MISP в Люксембурге.
$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json
Создайте JSON-файл, описывающий вашу таксономию в виде тройных тегов.
Когда файл будет готов, перейдите в MISP Web GUI taxonomies/index и обновите таксономии — новосозданная таксономия должна стать видимой; теперь нужно активировать теги внутри вашей таксономии.
# Таксономии MISP
## Инструменты
[machinetag.py](https://github.com/misp/misp-taxonomies/blob/HEAD/tools/machinetag.py) — это инструмент разбора, который выгружает таксономии, выраженные в Machine Tags (Triple Tags), и выводит список всех допустимых тегов из конкретной таксономии.~~~~shell
% cd tools
% python machinetag.py
admiralty-scale:source-reliability="a"
admiralty-scale:source-reliability="b"
admiralty-scale:source-reliability="c"
admiralty-scale:source-reliability="d"
admiralty-scale:source-reliability="e"
admiralty-scale:source-reliability="f"
admiralty-scale:information-credibility="1"
admiralty-scale:information-credibility="2"
admiralty-scale:information-credibility="3"
admiralty-scale:information-credibility="4"
admiralty-scale:information-credibility="5"
admiralty-scale:information-credibility="6"
...
Таксономии MISP (JSON-файлы) имеют двойную лицензию:
или~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project
Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:
1. Redistributions of source code must retain the above copyright notice,
this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
this list of conditions and the following disclaimer in the documentation
and/or other materials provided with the distribution.
THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
Если конкретный автор таксономии хочет лицензировать её под другой лицензией, можно запросить pull request.