Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
misp-taxonomies — Таксономии, используемые в системе таксономий MISP, могут использоваться другими инструментами обмена информацией. | Kitploit
Инструменты/GitHubGitHub/misp/misp-taxonomies
Разведка угрозРеагирование на ИнцидентыПодобранные Ресурсы
GitHubmisp/misp-taxonomies

misp-taxonomies

Таксономии, используемые в системе таксономий MISP, могут использоваться другими инструментами обмена информацией.

РепозиторийСайт
30115220 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

MISP Taxonomies

Логотип MISP Taxonomy

Python-приложение

MISP Taxonomies — это набор общих классификационных библиотек для разметки, классификации и организации информации. Таксономия позволяет выражать единый словарь среди распределённого множества пользователей и организаций.

Таксономии, которые могут использоваться в MISP и других инструментах обмена информацией, выражаются в виде машинных тегов (тройных тегов). Машинный тег состоит из пространства имён (ОБЯЗАТЕЛЬНО), предиката (ОБЯЗАТЕЛЬНО) и (ОПЦИОНАЛЬНО) значения. Машинные теги часто называют тройными тегами из-за их формата.

Обзор таксономий MISP

Следующие таксономии могут использоваться в MISP (в качестве локальных или распределённых тегов) или в других инструментах и программах, готовых использовать общие таксономии среди инструментов обмена информацией о безопасности.

Список доступных таксономий

CERT-XLM

CERT-XLM : Классификация инцидентов безопасности CERT-XLM. Обзор

DFRLab-dichotomies-of-disinformation

DFRLab-dichotomies-of-disinformation : Дихотомии дезинформации DFRLab. Обзор

DML

DML : Модель уровня зрелости обнаружения (Detection Maturity Level, DML) — это модель зрелости возможностей для оценки зрелости организации в обнаружении кибератак. Она предназначена для организаций, которые осуществляют обнаружение и реагирование на основе разведданных и уделяют особое внимание наличию зрелой программы обнаружения. Обзор

GrayZone

GrayZone : Серая зона активной обороны включает все элементы, которые находятся между реактивными элементами обороны и наступательными операциями. Она заполняет серое пятно между ними. Таксономия может использоваться для планирования или моделирования активной обороны. Обзор

PAP

PAP : Протокол допустимых действий (Permissible Actions Protocol, или сокращённо PAP) был разработан для указания того, как можно использовать полученную информацию. Обзор

access-method

access-method : Метод доступа, используемый для удалённого доступа к системе. Обзор

accessnow

accessnow : Классификация Access Now для классификации проблемы (такой как безопасность, права человека, права молодёжи). Обзор

acn

acn : Кибертаксономия для Итальянского национального агентства по кибербезопасности (ACN). Обзор

acs-marking

acs-marking : Тип маркировки Спецификации управления доступом (Access Control Specification, ACS) определяет типы объектов, необходимые для реализации автоматизированных систем управления доступом на основе соответствующих политик, регулирующих обмен данными между участниками. Обзор

action-taken

action-taken : Действие, предпринятое в случае инцидента безопасности (с точки зрения CSIRT). Обзор

admiralty-scale

admiralty-scale : Адмиралтейская шкала, или шкала ранжирования (также называемая системой НАТО), используется для оценки надёжности источника и достоверности информации. Ссылка основана на FM 2-22.3 (FM 34-52) «Операции по сбору агентурных разведданных» и документах НАТО. Обзор

adversary

adversary : Обзор и описание инфраструктуры противника. Обзор

agent-threat-rules

agent-threat-rules : Agent Threat Rules (ATR) — это открытый стандарт обнаружения угроз ИИ-агентов, опубликованный под лицензией Apache 2.0. Таксономия объединяет 330 правил, поддерживаемых сообществом, в десяти категориях атак, охватывающих инъекции в промпты, отравление инструментов, компрометацию навыков, эксфильтрацию контекста, манипуляцию агентом, повышение привилегий, чрезмерную автономию, злоупотребление моделью, безопасность модели и отравление данных. Предикаты называют категорию; значения — это отдельные идентификаторы правил в форме ATR-YYYY-NNNNN. Обзор

ai-bias-terminology

ai-bias-terminology : Список самостоятельных определений для каждого типа предвзятости. Агрегированные термины, которые широко используются или имеют отношение к предвзятости ИИ. Из NIST.SP.1270-draft (2021) Обзор

ai-computer-assisted

ai-computer-assisted : Таксономия, описывающая уровень помощи ИИ и уровень проверки/обновления, задействованный при создании разведывательного пакета или события. Обзор

ai-safety-benchmark

ai-safety-benchmark : Бенчмарк безопасности ИИ v0.5, созданный Рабочей группой по безопасности ИИ (WG) компании MLCommons. Обзор

ais-marking

ais-marking : Реализация схемы маркировки AIS поддерживается Национальным центром интеграции кибербезопасности и связи (NCCIC) Министерства внутренней безопасности США (DHS). Обзор

analyst-assessment

analyst-assessment : Серия оценочных предикатов, описывающих возможности аналитика по выполнению анализа. Эти оценки могут быть назначены самим аналитиком или другой стороной, оценивающей аналитика. Обзор

anti-piracy

anti-piracy : Таксономия для борьбы с пиратством. Обзор

approved-category-of-action

approved-category-of-action : Предварительно одобренная категория действий для индикаторов, передаваемых партнёрам (MIMIC). Обзор

artificial-satellites

artificial-satellites : Эта таксономия была разработана для описания искусственных спутников. Обзор

aviation

aviation : Таксономия, описывающая угрозы безопасности или инциденты в авиационном секторе. Обзор

binary-class

binary-class : Пользовательская таксономия для типов бинарных файлов. Обзор

cccs

cccs : Внутренняя таксономия CCCS. Обзор

ce-uas-classification

ce-uas-classification : Классификация дронов Европейского союза (EASA) — от C0 до C6. Обзор

circl

circl : Таксономия CIRCL — схемы классификации в реагировании на инциденты и обнаружении. Обзор

cloud-sovereignty

cloud-sovereignty : Цели облачного суверенитета, уровни гарантий и веса оценки, производные от Рамочной основы облачного суверенитета Европейской комиссии. Обзор

cnsd

cnsd : Настоящая таксономия является первой доступной версией для Национального центра цифровой безопасности Перу. Обзор

coa

coa : Курс действий, предпринимаемый в организации, чтобы обнаружить, выявить, предотвратить, нарушить, ослабить, ввести в заблуждение и/или уничтожить атаку. Обзор

collaborative-intelligence

collaborative-intelligence : Язык поддержки совместного интеллекта — это общий язык для поддержки аналитиков при выполнении их анализа с целью получения краудсорсинговой поддержки при использовании платформ обмена данными об угрозах, таких как MISP. Цель этого языка — продвигать совместный анализ и делиться информацией раньше, а не позже. Обзор

common-taxonomy

common-taxonomy : Общая таксономия для правоохранительных органов и CSIRT. Обзор

copine-scale

copine-scale : Шкала COPINE — это система оценки, созданная в Ирландии и используемая в Соединённом Королевстве для категоризации степени тяжести изображений сексуального насилия над детьми. Шкала была разработана сотрудниками проекта COPINE (Combating Paedophile Information Networks in Europe — «Борьба с сетями педофилов в Европе»). Проект COPINE был основан в 1997 году и базируется на кафедре прикладной психологии Университетского колледжа Корка, Ирландия. Обзор

course-of-action

course-of-action : Анализ курса действий (Course of Action) рассматривает шесть потенциальных курсов действий для развития возможности обеспечения кибербезопасности. Обзор

crowdsec

crowdsec : Таксономия классификаций IP-адресов и поведений Crowdsec. Обзор

cryptocurrency-threat

cryptocurrency-threat : Угрозы, нацеленные на криптовалюту, на основе отчёта CipherTrace. Обзор

csirt-americas

csirt-americas : Таксономия CSIRT Américas. Обзор

csirt_case_classification

csirt_case_classification : Крайне важно, чтобы CSIRT обеспечивала последовательное и своевременное реагирование на запросы клиентов, а конфиденциальная информация обрабатывалась надлежащим образом. В этом документе приведены руководящие принципы, необходимые менеджерам по инцидентам CSIRT (IM) для классификации категории случая, уровня критичности и уровня чувствительности для каждого случая CSIRT. Эта информация будет занесена в Систему отслеживания инцидентов (ITS) при создании случая. Последовательная классификация случаев требуется для того, чтобы CSIRT могла предоставлять точные отчёты руководству на регулярной основе. Кроме того, классификации предоставят менеджерам CSIRT надлежащие процедуры обработки случаев и лягут в основу соглашений об уровне обслуживания (SLA) между CSIRT и другими подразделениями компании. Обзор

cssa

cssa : Согласованная таксономия обмена информацией CSSA. Обзор

cti

cti : Цикл киберразведки угроз (Cyber Threat Intelligence) для управления состоянием рабочего процесса. Обзор

current-event

current-event : Текущие события — схемы классификации в реагировании на инциденты и обнаружении. Обзор

cyber-threat-framework

cyber-threat-framework : Cyber Threat Framework была разработана правительством США для обеспечения единообразной характеристики и категоризации событий киберугроз, а также для выявления тенденций или изменений в деятельности киберпротивников. https://www.dni.gov/index.php/cyber-threat-framework Обзор

cycat

cycat : Таксономия, используемая CyCAT — Универсальным каталогом ресурсов кибербезопасности — для категоризации пространств имён, которые он поддерживает и использует. Обзор

cytomic-orion

cytomic-orion : Таксономия для описания желаемых действий для Cytomic Orion. Обзор

dark-web

dark-web : Криминальная мотивация и обнаружение контента в даркнете: модель категоризации для правоохранительных органов. ссылка: Janis Dalins, Campbell Wilson, Mark Carman. Таксономия обновлена проектом MISP и расширена JRC (Объединённым исследовательским центром) Европейской комиссии. Обзор

data-classification

data-classification : Классификация данных, потенциально подверженных риску эксфильтрации, на основе таблицы 2.1 книги «Решение киберрисков» (Solving Cyber Risk). Обзор

dcso-sharing

dcso-sharing : Таксономия, определённая в руководстве DCSO по событиям MISP. Она содержит рекомендации по созданию и использованию событий MISP таким образом, чтобы минимизировать дополнительные усилия отправляющей стороны и повысить полезность для принимающих сторон. Обзор

ddos

ddos : Таксономия распределённого отказа в обслуживании (Distributed Denial of Service, или сокращённо DDoS) поддерживает описание атак типа «отказ в обслуживании» и особенно типов, к которым они относятся. Обзор

de-vs

de-vs : Пометки классификации правительства Германии (DE) (VS). Обзор

death-possibilities

death-possibilities : Таксономия возможностей смерти. Обзор

deception

deception : Обман — важный компонент информационных операций, ценный как для нападения, так и для обороны. Обзор

detection-engineering

detection-engineering : Таксономия, связанная с методами инженерии обнаружения. Обзор

dga

dga : Таксономия для описания алгоритмов генерации доменов, часто называемых DGA. Ссылка: «Всестороннее измерительное исследование вредоносных программ, генерирующих домены», Daniel Plohmann и другие. Обзор

dhs-ciip-sectors

dhs-ciip-sectors : Критические секторы DHS, как указано на https://www.dhs.gov/critical-infrastructure-sectors Обзор

diamond-model

diamond-model : Алмазная модель анализа вторжений (Diamond Model) устанавливает базовый атомарный элемент любой активности вторжения — событие, состоящее из четырёх ключевых компонентов: противник, инфраструктура, возможность и жертва. Обзор

diamond-model-for-influence-operations

diamond-model-for-influence-operations : Алмазная модель анализа операций влияния — это структура, которая ведёт аналитиков и исследователей к всестороннему пониманию злонамеренной кампании влияния, охватывая социально-политические, технические и психологические аспекты кампании. Алмазная модель анализа операций влияния состоит из 5 компонентов: 4 угловых элементов и одного основного элемента. 4 угла разделены на 2 оси: субъект влияния и аудитория на социально-политической оси, возможности и инфраструктура на технической оси. Нарратив составляет ядро алмаза. Обзор

dni-ism

dni-ism : Подмножество метаданных маркировки информационной безопасности ISM, требуемое Исполнительным указом (EO) 13526. Как описано DNI.gov в «Спецификациях кодирования данных для метаданных маркировки информационной безопасности в перечисляемых значениях контролируемого словаря для ISM» Обзор

domain-abuse

domain-abuse : Злоупотребление доменными именами — таксономия для разметки доменных имён, используемых в киберпреступности. Обзор

doping-substances

doping-substances : Эта таксономия предназначена для перечисления допинговых веществ. Обзор

drugs

drugs : Таксономия, основанная на суперклассе и классе наркотических веществ. На основе https://www.drugbank.ca/releases/latest Обзор

economical-impacteconomical-impact :

Экономическое воздействие — это таксономия, используемая для описания того, являются ли финансовые эффекты положительными или отрицательными исходами, связанными с помеченной информацией. Например, потеря данных при эксфильтрации представляет собой положительный исход для злоумышленника. Обзор

ecsirt

ecsirt : Классификация инцидентов по версии mkVI от 31 марта 2015 года ecsirt.net, дополненная сопоставлением типов таксономии IntelMQ. Обзор

enisa

enisa : Данная таксономия угроз является начальной версией, разработанной на основе доступных материалов ENISA. Эти материалы использовались как внутренний структурирующий инструмент ENISA для сбора информации и консолидации угроз. Она появилась в период с 2012 по 2015 год. Обзор

ensoc

ensoc : Официальная таксономия ENSOC (или EU CyberHUB), охватывающая все метки, используемые при обмене информацией. Обзор

estimative-language

estimative-language : Оценочный язык для описания качества и достоверности исходных источников, данных и методологий на основе Директивы разведывательного сообщества 203 (ICD 203) и JP 2-0, Объединённая разведка Обзор

eu-ai-act

eu-ai-act : Таксономия для Акта Европейского союза об искусственном интеллекте (Регламент (ЕС) 2024/1689). Классифицирует системы ИИ по уровню риска, запрещённым практикам, случаям высокого риска и типам инцидентов для отчётности GRC и SOC. Обзор

eu-marketop-and-publicadmin

eu-marketop-and-publicadmin : Операторы рынка и государственные администрации, которые должны соблюдать некоторые требования по уведомлению в соответствии с директивой ЕС NIS Обзор

eu-nis-sector-and-subsectors

eu-nis-sector-and-subsectors : Секторы, подсекторы и цифровые услуги, определённые Директивой NIS Обзор

euci

euci : Классифицированная информация ЕС (EUCI) означает любую информацию или материал, отнесённые к категории классифицированных согласно нормам безопасности ЕС, несанкционированное разглашение которых может нанести ущерб различной степени интересам Европейского союза или одного или нескольких государств-членов. Обзор

europol-event

europol-event : Данная таксономия предназначена для описания типов событий Обзор

europol-incident

europol-incident : Данная таксономия предназначена для описания типов инцидентов по классам. Обзор

event-assessment

event-assessment : Серия оценочных предикатов, описывающих оценку события, проводимую для вынесения суждений при определённом уровне неопределённости. Обзор

event-classification

event-classification : Классификация событий, используемая в таких инструментах, как RT/IR, MISP и других Обзор

exercise

exercise : Таксономия Exercise описывает, является ли информация частью одного или нескольких кибер- или кризисных учений. Обзор

extended-event

extended-event : Причины, по которым событие было расширено. Эта таксономия должна использоваться для расширенного события. Аспект конкурентного анализа взят из книги «Психология разведывательного анализа» Ричарда Дж. Хойера-младшего. Ссылка: http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf Обзор

failure-mode-in-machine-learning

failure-mode-in-machine-learning : Цель этой таксономии — совместно свести оба этих режима отказа в одном месте. Преднамеренные отказы, когда сбой вызван активным злоумышленником, пытающимся подорвать систему для достижения своих целей — либо чтобы неправильно классифицировать результат, либо чтобы извлечь закрытые обучающие данные, либо чтобы украсть базовый алгоритм. Непреднамеренные отказы, когда сбой происходит из-за того, что система машинного обучения выдаёт формально корректный, но совершенно небезопасный результат. Обзор

false-positive

false-positive : Эта таксономия предназначена для приблизительной оценки ожидаемого количества ложных срабатываний. Обзор

file-type

file-type : Список известных типов файлов. Обзор

financial

financial : Финансовая таксономия для описания финансовых услуг, инфраструктуры и финансовой сферы. Обзор

flesch-reading-ease

flesch-reading-ease : Индекс удобочитаемости Флеша — это пересмотренная система для определения сложности восприятия письменного материала. Оценка по шкале Флеша может иметь максимум 121,22, и нет ограничения на минимальное значение (отрицательные оценки допустимы). Обзор

fpf

fpf : Таксономия Future of Privacy Forum (FPF) — визуальное руководство по практической деидентификации — используется для оценки степени идентифицируемости персональных данных и типов псевдонимных данных, деидентифицированных данных и анонимных данных. Работа FPF распространяется под лицензией Creative Commons Attribution 4.0 International. Обзор

fr-classif

fr-classif : Французская государственная система классификации информации Обзор

gdpr

gdpr : Таксономия, связанная с РЕГЛАМЕНТОМ (ЕС) 2016/679 ЕВРОПЕЙСКОГО ПАРЛАМЕНТА И СОВЕТА о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных, а также отменяющим Директиву 95/46/ЕС (Общий регламент по защите данных) Обзор

gea-nz-activities

gea-nz-activities : Информация, необходимая для отслеживания или мониторинга моментов, периодов или событий, происходящих с течением времени. Этот тип информации сосредоточен на событиях, которые должны отслеживаться по бизнес-причинам или представляют собой конкретную точку в эволюции «бизнеса». Обзор

gea-nz-entities

gea-nz-entities : Информация, относящаяся к экземплярам сущностей или объектов. Обзор

gea-nz-motivators

gea-nz-motivators : Информация, относящаяся к полномочиям или управлению. Обзор

gsma-attack-category

gsma-attack-category : Таксономия, используемая GSMA в программе обмена информацией с телеком-операторами, описывающая категории атак Обзор

gsma-fraud

gsma-fraud : Таксономия, используемая GSMA в программе обмена информацией с телеком-операторами, описывающая различные аспекты мошенничества Обзор

gsma-network-technology

gsma-network-technology : Таксономия, используемая GSMA в программе обмена информацией с телеком-операторами, описывающая типы инфраструктуры. WiP Обзор

honeypot-basic

honeypot-basic : Обновлено (CIRCL, Шеймус Даулинг и EURECOM) на основе Кристиана Зайферта, Иэна Уэлча, Питера Комисарчука, «Таксономия honeypot-систем», Технический отчет CS-TR-06/12, Университет Виктории в Веллингтоне, Школа математических и вычислительных наук, июнь 2006 г., http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf Обзор

ics

ics : FIRST.ORG CTI SIG — предложение MISP для проекта атрибуции угроз ICS/OT (IOC) Обзор

iep

iep : Структура политики обмена информацией (IEP) Форума групп реагирования на инциденты и обеспечения безопасности (FIRST) Обзор

iep2-policy

iep2-policy : Политика обмена информацией (IEP) версии 2.0 Форума групп реагирования на инциденты и обеспечения безопасности (FIRST) Обзор

iep2-reference

iep2-reference : Справочник по политике обмена информацией (IEP) версии 2.0 Форума групп реагирования на инциденты и обеспечения безопасности (FIRST) Обзор

ifx-vetting

ifx-vetting : Таксономия IFX используется для категоризации информации (событий и атрибутов MISP) в целях содействия процессу проверки разведывательной информации Обзор

incident-disposition

incident-disposition : Как инцидент классифицируется в процессе его разрешения. Таксономия вдохновлена Руководством NASA по реагированию на инциденты и управлению ими. https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 Обзор

infoleak

infoleak : Таксономия, описывающая утечки информации и особенно информацию, классифицируемую как потенциально утёкшую. Таксономия основана на работе CIRCL над фреймворком AIL. Цель таксономии — широкое использование для улучшения классификации утёкшей информации. Обзор

information-origin

information-origin : Таксономия для пометки информации по её происхождению: созданная человеком или созданная ИИ. Обзор

information-security-data-source

information-security-data-source : Таксономия для классификации источников данных по информационной безопасности. Обзор

information-security-indicators

information-security-indicators : Полный набор операционных показателей для использования организациями с целью оценки своего уровня безопасности. Обзор

interactive-cyber-training-audience

interactive-cyber-training-audience : Описывает целевую аудиторию киберобучения и образования. Обзор

interactive-cyber-training-technical-setup

interactive-cyber-training-technical-setup : Техническая настройка состоит из структуры среды, развёртывания и оркестрации. Обзор

interactive-cyber-training-training-environment

interactive-cyber-training-training-environment : Учебная среда детализирует окружение обучения, состоящее из типа обучения и сценария. Обзор

interactive-cyber-training-training-setup

interactive-cyber-training-training-setup : Учебная настройка дополнительно описывает само обучение с оценкой, ролями, режимом обучения, а также уровнем настройки. Обзор

interception-method

interception-method : Метод перехвата, используемый для перехвата трафика. Обзор

ioc

ioc : Классификация IOC для облегчения автоматизации вредоносных и невредоносных артефактов Обзор

iot

iot : Таксономия Интернета вещей, основанная на отчёте IOT UK https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf Обзор

kill-chain

kill-chain : Cyber Kill Chain — поэтапная модель, разработанная Lockheed Martin, предназначена для помощи в категоризации и определении стадии атаки. Обзор

maec-delivery-vectors

maec-delivery-vectors : Векторы, используемые для доставки вредоносного ПО, на основе MAEC 5.0 Обзор

maec-malware-behavior

maec-malware-behavior : Поведение вредоносного ПО на основе MAEC 5.0 Обзор

maec-malware-capabilities

maec-malware-capabilities : Возможности вредоносного ПО на основе MAEC 5.0 Обзор

maec-malware-obfuscation-methods

maec-malware-obfuscation-methods : Методы обфускации, используемые вредоносным ПО, на основе MAEC 5.0 Обзор

malware_classification

malware_classification : Классификация на основе различных категорий. Основано на https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 Обзор

meteorstorm

meteorstorm : Таксономия Multiple Environment Threat Evaluation of Resources Space Threats and Operational Risk to Missions (meteorstorm) для моделирования космических, кибер- и многодоменных угроз и устойчивости на пяти уровнях: среда первичных возможностей (PCE), сегмент (SEG), сервис (SVC), актив (AST) и аналитика (AN). Обзор

misinformation-website-label

misinformation-website-label : Классификация для определения типа дезинформации на веб-сайтах. Источник: False, Misleading, Clickbait-y, and/or Satirical News Sources by Melissa Zimdars 2019 Обзор

misp

misp : Таксономия MISP для определения поведения или операций MISP. Обзор

misp-workflow

misp-workflow : Таксономия рабочих процессов MISP для поддержки результатов выполнения рабочего процесса. Обзор

monarc-threat

monarc-threat : Таксономия угроз MONARC Обзор

ms-caro-malware

ms-caro-malware : Классификация типов и платформ вредоносного ПО на основе реализации Microsoft схемы именования и терминологии вредоносного ПО Computer Antivirus Research Organization (CARO). Основано на https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx и http://www.caro.org/definitions/index.html. Семейства вредоносного ПО извлечены из отчетов Microsoft SIR начиная с 2008 года на основе https://www.microsoft.com/security/sir/archive/default.aspx и https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Обратите внимание, что SIR не включают все семейства вредоносного ПО Microsoft. Обзор

ms-caro-malware-fullms-caro-malware-full :

Классификация типов вредоносных программ и платформ на основе реализации Microsoft схемы именования и терминологии вредоносных программ Computer Antivirus Research Organization (CARO). Основано на https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx, https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx, https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx и http://www.caro.org/definitions/index.html. Семейства вредоносных программ извлекаются из отчётов Microsoft SIR начиная с 2008 года на основе https://www.microsoft.com/security/sir/archive/default.aspx и https://www.microsoft.com/en-us/security/portal/threat/threats.aspx. Обратите внимание, что SIR не включают все семейства вредоносных программ Microsoft. Обзор

mwdb

mwdb : Таксономия Malware Database (mwdb) — теги, используемые на платформе Обзор

nato

nato : Маркировка классификации НАТО. Обзор

nato-uas-classification

nato-uas-classification : Классификация БАС НАТО. Обзор

nis

nis : Таксономия предназначена для крупномасштабных инцидентов кибербезопасности, как указано в Рекомендации Комиссии от 13 сентября 2017 года, также известной как «blueprint». Она состоит из двух основных частей: характер инцидента, то есть первопричина, вызвавшая инцидент, и воздействие инцидента, то есть влияние на услуги, на сектор(ы) экономики и общества. Обзор

nis2

nis2 : Таксономия предназначена для крупномасштабных инцидентов кибербезопасности, как указано в Рекомендации Комиссии от 13 мая 2022 года, также известной как предварительное соглашение. Она состоит из двух основных частей: характер инцидента, то есть первопричина, вызвавшая инцидент, и воздействие инцидента, то есть влияние на услуги, на сектор(ы) экономики и общества. Обзор

open_threat

open_threat : Open Threat Taxonomy v1.1 на основе Джеймса Таралы из SANS http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf, https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf, https://www.youtube.com/watch?v=5rdGOOFC_yE и https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf Обзор

organizational-cyber-harm

organizational-cyber-harm : Таксономия для классификации организационного киберущерба на основе таких категорий, как физическое, экономическое, психологическое, репутационное и социальное/общественное воздействие. Обзор

osint

osint : Разведка по открытым источникам — классификация (таксономии MISP) Обзор

pandemic

pandemic : Пандемия Обзор

passivetotal

passivetotal : Теги из сервиса PassiveTotal от RiskIQ Обзор

pentest

pentest : Классификация тестов на проникновение (pentest). Обзор

pfc

pfc : Протокол светофора (PFC) основан на стандарте «Traffic Light Protocol (TLP)», разработанном FIRST. Его цель — информировать о допустимых пределах распространения информации. Он классифицируется по цветовым кодам. Обзор

phishing

phishing : Таксономия для классификации фишинговых атак, включая техники, механизмы сбора и статус анализа. Обзор

poison-taxonomy

poison-taxonomy : Неисчерпывающая таксономия природных ядов Обзор

political-spectrum

political-spectrum : Политический спектр — это система для характеристики и классификации различных политических позиций по отношению друг к другу. Обзор

priority-level

priority-level : После оценки инцидента ему присваивается уровень приоритета. Шесть уровней, перечисленных ниже, согласованы с NCCIC, DHS и CISS, чтобы обеспечить общий лексикон при обсуждении инцидентов. Это назначение приоритета определяет срочность NCCIC, предварительно одобренные предложения по реагированию на инциденты, требования к отчётности и рекомендации по эскалации руководству. Как правило, распределение приоритетов инцидентов должно следовать схеме, аналогичной приведённой ниже. Основано на https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss. Обзор

pyoti

pyoti : Схемы автоматизированной обогащения PyOTI для классификации индикаторов на момент времени. Обзор

ransomware

ransomware : Ransomware используется для определения типов программ-вымогателей и элементов, из которых они состоят. Обзор

ransomware-roles

ransomware-roles : Семь ролей, наблюдаемых в большинстве инцидентов с программами-вымогателями. Обзор

retention

retention : Добавьте время хранения к событиям, чтобы автоматически удалять IDS-флаг у атрибутов ip-dst или ip-src. Мы вычисляем прошедшее время на основе даты события. Поддерживаемые единицы времени: d (дни), w (недели), m (месяцы), y (годы). Числовое значение используется только для сортировки в веб-интерфейсе и не используется для расчётов. Обзор

rsit

rsit : Эталонная таксономия классификации инцидентов безопасности Обзор

rt_event_status

rt_event_status : Статусы событий, используемые в Request Tracker. Обзор

runtime-packer

runtime-packer : Компоновщик времени выполнения или программный упаковщик, используемый для объединения сжатых или зашифрованных данных с кодом распаковки или дешифрования. Этот код может добавлять дополнительные механизмы запутывания, включая полиморфный упаковщик, виртуализацию или другие методы обфускации. Эта таксономия перечисляет все известные или официальные упаковщики, используемые как для легитимного использования, так и для упаковки вредоносных бинарных файлов. Обзор

scrippsco2-fgc

scrippsco2-fgc : Флаги, описывающие образец Обзор

scrippsco2-fgi

scrippsco2-fgi : Флаги, описывающие образец для изотопных данных (C14, O18) Обзор

scrippsco2-sampling-stations

scrippsco2-sampling-stations : Станции отбора проб программы Scripps CO2 Обзор

sentinel-threattype

sentinel-threattype : Типы угроз индикаторов Sentinel. Обзор

smart-airports-threats

smart-airports-threats : Таксономия угроз в области обеспечения безопасности умных аэропортов от ENISA. https://www.enisa.europa.eu/publications/securing-smart-airports Обзор

social-engineering-attack-vectors

social-engineering-attack-vectors : Векторы атак, используемые в социальной инженерии, как описано в «A Taxonomy of Social Engineering Defense Mechanisms» Далал Альхарти и других. Обзор

sov

sov : SoV: цели облачного суверенитета, уровни гарантий и веса оценки, выведенные из системы облачного суверенитета Европейской комиссии. Обзор

srbcert

srbcert : SRB-CERT Таксономия — схемы классификации при реагировании на инциденты и их обнаружении Обзор

state-responsibility

state-responsibility : Спектр ответственности государств, позволяющий более непосредственно связать цели атрибуции с потребностями лиц, определяющих политику. Обзор

stealth_malware

stealth_malware : Классификация на основе техник скрытности вредоносных программ. Описано в https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf Обзор

stix-ttp

stix-ttp : TTP — это представления поведения или образа действий киберпротивников. Обзор

targeted-threat-index

targeted-threat-index : Индекс целевой угрозы — это метрика для присвоения общего рейтинга угрозы электронным письмам, доставляющим вредоносные программы на компьютер жертвы. Метрика TTI была впервые представлена на SecTor 2013 Сетом Харди в рамках доклада «RATastrophe: Monitoring a Malware Menagerie» вместе с Кэти Климола и Грегом Уайзманом. Обзор

thales_group

thales_group : Таксономия Thales Group — была разработана с целью обеспечения желаемого обмена информацией и предотвращения нежелательного обмена между сообществами безопасности Thales Group. Обзор

threatmatch

threatmatch : Секторы ThreatMatch, типы инцидентов, типы вредоносных программ и типы оповещений применимы к любым экземплярам ThreatMatch и должны использоваться для всех проектов CIISI и TIBER. Обзор

threats-to-dns

threats-to-dns : Обзор некоторых известных атак, связанных с DNS, как описано Torabi, S., Boukhtouta, A., Assi, C., & Debbabi, M. (2018) в статье Detecting Internet Abuse by Analyzing Passive DNS Traffic: A Survey of Implemented Systems. IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 Обзор

tlp

tlp : Протокол светофора (TLP) (v2.0) был создан для облегчения более широкого обмена потенциально чувствительной информацией и более эффективного сотрудничества. Обмен информацией происходит от источника информации к одному или нескольким получателям. TLP — это набор из четырёх стандартных меток (пятая метка включена в amber для ограничения распространения), используемых для указания границ обмена, которые должны применяться получателями. Только метки, перечисленные в этом стандарте, считаются действительными для FIRST. Эта таксономия включает дополнительные метки для обратной совместимости, которые больше не подтверждаются FIRST SIG. Обзор

tor

tor : Таксономия для описания инфраструктуры сети Tor Обзор

trust

trust : Индикатор доверия даёт представление о данных, которым можно доверять и которые известны как добросовестный субъект. Похож на белый список, но «на стероидах», используя функции, которые применяются к индикаторам компрометации, но для отсеивания того, что заведомо хорошо. Обзор

type

type : Таксономия для описания различных типов дисциплин сбора разведывательной информации, которые могут описывать происхождение разведданных. Обзор

uas-additionnal-classification

uas-additionnal-classification : Дополнительные теги, связанные с БПЛА и УБП, для уточнения вариантов использования и характеристик моделей. Обзор

unified-kill-chain

unified-kill-chain : Unified Kill Chain — это уточнение модели Kill Chain. Обзор

unified-ransomware-kill-chain

unified-ransomware-kill-chain : Unified Ransomware Kill Chain — управляемая разведданными модель, разработанная Олегом Скулкиным, направлена на отслеживание каждой отдельной фазы атаки программы-вымогателя. Обзор

use-case-applicability

use-case-applicability : Категории применимости вариантов использования отражают стандартные категории разрешения, чтобы наглядно отображать проблемы конфигурации правил оповещения. Обзор

veris

veris : Словарь для регистрации событий и обмена информацией об инцидентах (VERIS) Обзор

vmray

vmray : Таксономии VMRay для сопоставления оценок и артефактов идентификаторов угроз VMRay. Обзор

vocabulaire-des-probabilites-estimatives

vocabulaire-des-probabilites-estimatives : Этот словарь присваивает процентные значения некоторым вероятностным утверждениям Обзор

vulnerability

vulnerability : Таксономия для описания уязвимостей (программных, аппаратных или социальных) в различных масштабах или с дополнительной доступной информацией. Обзор

workflow

workflow : Язык поддержки рабочих процессов — это общий язык, помогающий аналитикам разведки выполнять анализ данных и информации. Обзор

Зарезервированная таксономия

Следующие пространства имён таксономий зарезервированы и используются внутри MISP.

  • galaxy сопоставление таксономии с cluster:element:"value".

Документация

Документация по таксономиям генерируется автоматически из описаний таксономий и доступна в PDF и HTML.

Как внести свой вклад в таксономию?

Это довольно просто. Создайте JSON-файл, описывающий вашу таксономию в виде тройных тегов (например, посмотрите на существующий, такой как Admiralty Scale), создайте каталог, соответствующий вашему пространству имён, поместите файл machinetag в этот каталог и отправьте pull request. Вот и всё. Каждый может извлечь пользу из вашей таксономии, и она может быть автоматически включена в инструменты обмена информацией, такие как MISP.

Для получения дополнительной информации смотрите презентацию «Information Sharing and Taxonomies Practical Classification of Threat Indicators using MISP», представленную на последнем тренинге MISP в Люксембурге.

Как добавить свою частную таксономию в MISP~~~~shell

$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json

root@kitploit:~
Создайте JSON-файл, описывающий вашу таксономию в виде тройных тегов.

Когда файл будет готов, перейдите в MISP Web GUI taxonomies/index и обновите таксономии — новосозданная таксономия должна стать видимой; теперь нужно активировать теги внутри вашей таксономии.

# Таксономии MISP

## Инструменты

[machinetag.py](https://github.com/misp/misp-taxonomies/blob/HEAD/tools/machinetag.py) — это инструмент разбора, который выгружает таксономии, выраженные в Machine Tags (Triple Tags), и выводит список всех допустимых тегов из конкретной таксономии.~~~~shell
% cd tools
% python machinetag.py
        admiralty-scale:source-reliability="a"
        admiralty-scale:source-reliability="b"
        admiralty-scale:source-reliability="c"
        admiralty-scale:source-reliability="d"
        admiralty-scale:source-reliability="e"
        admiralty-scale:source-reliability="f"
        admiralty-scale:information-credibility="1"
        admiralty-scale:information-credibility="2"
        admiralty-scale:information-credibility="3"
        admiralty-scale:information-credibility="4"
        admiralty-scale:information-credibility="5"
        admiralty-scale:information-credibility="6"
        ...

Библиотека

  • PyTaxonomies — это модуль Python для простого использования таксономий MISP.

Лицензия

Таксономии MISP (JSON-файлы) имеют двойную лицензию:

  • CC0 1.0 Universal (CC0 1.0) — общественное достояние.

или~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project

Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:

root@kitploit:~
1. Redistributions of source code must retain the above copyright notice,
   this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
   this list of conditions and the following disclaimer in the documentation
   and/or other materials provided with the distribution.

THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.

root@kitploit:~
Если конкретный автор таксономии хочет лицензировать её под другой лицензией, можно запросить pull request.
Скачать инструмент