
MISP v2.5.44
MISP(核心软件)- 开源威胁情报与共享平台
MISP - 威胁情报共享平台
MISP是一个开源软件解决方案,用于收集、存储、分发和共享网络安全指标以及关于网络安全事件分析和恶意软件分析的威胁信息。MISP由事件分析师、安全与ICT专业人士或恶意软件逆向工程师设计和维护,以支持他们的日常工作,高效地共享结构化信息。
MISP的目标是促进安全社区内外结构化信息的共享。MISP提供了支持信息交换的功能,同时也支持网络入侵检测系统(NIDS)、LIDS以及日志分析工具、SIEM等对信息的消费。
● 核心功能
● 网站 / 支持
● 安装
● 文档
● 贡献
● 许可证
核心功能
- 一个完整且稳健的威胁情报共享平台,可以部署在本地、云端或作为SaaS解决方案,适用于各种规模的组织。
- 威胁情报,从指标到技术再到战术,都可以在MISP中轻松描述,从机器可读的可操作数据到Markdown格式的详细报告。
- MISP集成了一个灵活的报告系统,能够描述威胁情报,并与机器可读组件(包括对象和属性)建立交叉引用。
- 一个快速高效的数据库,用于存储原子数据点、指标到复杂对象和选择器,能够存储与网络安全情报以及更广泛情报背景相关的技术和非技术信息。
- 自动关联引擎,揭示恶意软件、攻击活动、分析或其他已描述威胁的属性与指标之间的关系。关联引擎处理匹配属性的相互链接,以及更高级的关联模式,如模糊哈希重叠(例如ssdeep)和CIDR块匹配。关联可以在不同粒度级别启用或禁用。
- 灵活的数据模型,可以表达复杂的对象,并将它们链接在一起以表达威胁情报、事件或相关元素。
- 内置共享功能,以便于信息交换,使用不同、可定制的分发模型。MISP可以自动在不同MISP实例之间同步事件和属性以及更高级别的威胁情报。可以使用高级过滤功能来满足每个组织的共享策略,包括灵活的共享组功能,粒度可精确到原子属性级别。
- 直观的用户界面,供最终用户创建、更新和协作处理事件及属性/指标,此外还有图形界面,可在事件及其关联之间无缝导航,以及事件图功能,用于创建和查看对象与属性之间的关系。高级过滤功能和警告列表可帮助分析人员贡献事件和属性,并限制误报风险。
- 全面的工作流系统,以便在MISP中实现自动化、可定制的数据管道,包括数据质量鉴定、自动化分析、修改和发布控制。
- 以结构化格式存储数据,使得数据库能够自动化用于各种目的,广泛支持网络安全指标、欺诈指标(例如金融领域)以及更广泛的情报背景。
- MISP中存储的所有情报和信息均可通过用户界面访问,也可通过广泛的、以OpenAPI描述的ReST API访问。
- 导出:生成各种格式的输出,包括多种原生IDS格式、OpenIOC、纯文本、CSV、MISP JSON、STIX(XML和JSON)版本1和2、NIDS导出(Suricata、Snort和Bro/Zeek)、RPZ区域以及用于取证工具的缓存格式。其他格式(如PDF)可以轻松添加,并可通过misp-modules或自定义的内置导出模块获得。
- 导入:支持自由文本导入、URL导入、批量导入、批量导入以及从多种格式导入,包括MISP自己的标准格式、STIX 1.x/2.0、CSV或各种专有格式。其他格式可以通过misp-modules系统轻松添加。
- 灵活的自由文本导入工具,简化将非结构化报告集成到MISP的过程,通过提供的URL和文本报告自动检测和转换外部报告,自动转换为MISP报告、对象和属性。
- 用户友好的协作系统,允许MISP用户对属性/指标提出更改或更新建议,或提供自己的观点或对共享信息的反分析。
- 广泛的数据分析师功能,允许分析师对MISP中的任何情报添加意见、关系或评论,并可通过MISP的共享机制进行共享。
- 数据共享:使用MISP与其他方和信任组实时自动交换和同步信息,支持细粒度的共享级别和自定义共享组。
- 共享委托:提供一种简单、伪匿名的机制,将MISP数据的发布委托给社区。
- 灵活的API,用于将MISP集成到您自己的解决方案中。MISP附带PyMISP,这是一个灵活的Python库,用于获取、添加或更新事件属性、处理恶意软件样本或搜索属性。还有一个详尽的restSearch API,可轻松搜索MISP中的指标,并导出为MISP支持的所有格式。
- 内置工具,用于直接在MISP GUI中使用高度上下文感知的模板化API客户端构建、测试和分析复杂查询。
- 可调整的分类法,用于按照您自己的分类方案或现有分类对事件进行分类和标记。分类法可以是您MISP本地的,也可以在不同MISP实例之间共享。
- 情报词汇表,称为MISP galaxy,并附带现有的威胁行为者、恶意软件、RAT、勒索软件或MITRE ATT&CK,可以轻松链接到MISP中的事件、报告和属性。
- Python扩展模块,用于通过您自己的服务扩展MISP,或激活已有的misp-modules。
- 观测支持,从组织获取关于共享指标和属性的观察结果。可以通过MISP用户界面和API作为MISP数据或STIX观测文档贡献观测。
- MISP标准格式支持已集成到MISP中,并被全球众多工具和组织使用。MISP标准格式稳定且向后兼容旧数据集。
- STIX支持:导入和导出STIX版本1和2格式的数据,利用强大的misp-stix库。
- 集成的通知加密和签名,通过GnuPG和/或S/MIME,取决于用户的偏好。
- 仪表板功能:集成到MISP中,允许用户和组织创建和共享自定义组合仪表板配置,并直接在拖放界面中构建定制监控解决方案。
- 实时发布-订阅通道,通过ZMQ(例如SkillAegis)或Kafka发布自动获取所有更改(如新事件、指标、观测或标记)。
- 灵活的日志记录子系统,帮助审计系统以及用户对系统的操作,支持多种输出格式以及多种传输机制以满足集中式日志记录需求。
- 可定制的基于角色的访问控制(RBAC),允许将MISP配置为一个宽松的内部工具,也可作为严格监管的社区实例运行。
- 信息签名和验证,用于更加多样化和敏感的信息共享社区。
- 开箱即用:提供大量工具,用于备份、与身份提供者和认证系统集成、信息泄漏预防安全网(如MISP-Guard)以及系统监控工具。
- 开源承诺:MISP及其版权由所有贡献者以互锁许可方式完全拥有,确保没有任何单一组织或公司可以更改MISP的许可证或模式。MISP用户可以信赖该工具永远不会变成闭源/专有/半开放多层模型的工具。
主要优势
使用MISP的主要好处在于它能够作为一个全面且稳健的威胁情报共享与协作平台,使各种规模的组织能够:
- 集中管理和分析情报: 高效存储、结构化和分析技术与非技术威胁情报。
- 增强协作: 利用细粒度的共享机制和实时同步,与信任组安全、灵活地共享信息。
- 改进检测与响应: 关联指标、丰富情报并自动化工作流,以增强检测、分析和响应能力。
- 促进集成与互操作性: 使用API、模块化扩展以及对STIX和MISP自身标准化格式等标准格式的支持,与现有工具和系统无缝集成。
- 实现可操作性洞察: 提供可操作的、机器可读的情报,同时支持详细的报告,用于战略和运营决策。
MISP为网络安全团队提供了一个可扩展、灵活且用户友好的平台,以简化其威胁情报流程并提升集体防御能力。

一个在MISP中编码的示例事件:

网站 / 支持
请查看网站获取关于MISP软件、标准、工具和社区的更多信息。
相关信息、新闻和更新也定期发布在MISP项目的Mastodon账号、Twitter账号和新闻页面上。
安装
对于测试或生产环境安装,我们建议您查看misp-project.org/download上的可能选项。
文档
MISP用户指南(MISP-book)可在线获取,也可作为PDF、EPUB或MOBI/Kindle格式获取。
还建议阅读常见问题解答(FAQ)
贡献
如果您有兴趣为MISP项目做出贡献,请查看我们的贡献页面。有许多方式可以贡献和参与该项目。
请参阅我们的行为准则。
随时可以fork代码、试用、制作补丁,并通过问题(issues)向我们发送拉取请求。
如果有问题、意见或错误报告,请随时联系我们,创建问题。
有一个主分支(2.5)和一个用于2.4的稳定分支:
还有两个开发分支:
- develop(主要开发分支):包含所有正在进行的工作的分支,将在每个版本中合并到2.5。
- 2.4-develop(2.4开发分支):包含正在进行的工作的分支,将在每个旧版本发布时合并到2.4,并频繁合并到develop。我们认为这是2.x新开发的主要入口点,直到6个月的宽限期结束。
许可证
本软件基于GNU Affero通用公共许可证第3版授权。
- 版权所有 (C) 2012-2026 Christophe Vandeplas
- 版权所有 (C) 2012 Belgian Defence
- 版权所有 (C) 2012 NATO / NCIRC
- 版权所有 (C) 2013-2026 Andras Iklody
- 版权所有 (C) 2015-2026 CIRCL - 卢森堡计算机事件响应中心
- 版权所有 (C) 2016 Andreas Ziegler
- 版权所有 (C) 2018-2026 Sami Mokaddem
- 版权所有 (C) 2018-2026 Christian Studer
- 版权所有 (C) 2015-2026 Alexandre Dulaunoy
- 版权所有 (C) 2018-2022 Steve Clement
- 版权所有 (C) 2020-2026 Jakub Onderka
更多信息,请参见作者和贡献者列表。
