
精选的 JSON 对象模板,用于定义 MISP 属性和关系类型,以实现结构化威胁情报共享和可互操作的 IOC 交换。

MISP 对象用于 MISP 系统,也可供其他信息共享工具使用。MISP 对象是对 MISP 属性的补充,以实现高级的属性组合。这些对象及其关联属性的创建基于真实的网络安全用例和信息共享中的现有实践。
欢迎提出您自己的 MISP 对象模板,以将其包含在 MISP 中。该系统与 misp-taxonomies 类似,任何人都可以贡献自己的对象并纳入 MISP,而无需修改软件。
{ "attributes": { "domain": { "categories": [ "Network activity", "External analysis" ], "description": "Domain name", "misp-attribute": "domain", "multiple": true, "ui-priority": 1 }, "first-seen": { "description": "First time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "ip": { "categories": [ "Network activity", "External analysis" ], "description": "IP Address", "misp-attribute": "ip-dst", "multiple": true, "ui-priority": 1 }, "last-seen": { "description": "Last time the tuple has been seen", "disable_correlation": true, "misp-attribute": "datetime", "ui-priority": 0 }, "port": { "categories": [ "Network activity", "External analysis" ], "description": "Associated TCP port with the domain", "misp-attribute": "port", "multiple": true, "ui-priority": 1 }, "registration-date": { "description": "Registration date of domain", "disable_correlation": false, "misp-attribute": "datetime", "ui-priority": 0 }, "text": { "description": "A description of the tuple", "disable_correlation": true, "misp-attribute": "text", "ui-priority": 1 } }, "description": "A domain and IP address seen as a tuple in a specific time frame.", "meta-category": "network", "name": "domain-ip", "required": [ "ip", "domain" ], "uuid": "43b3b146-77eb-4931-b4cc-b66c60f28734", "version": 8 }
MISP 对象由包含以下元素的简单 JSON 文件描述。
* **name** 是您的对象的名称。
* **meta-category** 是对象所属的类别。(例如 file、network、financial、misc、internal...)
* **description** 是对象描述的摘要。
* **version** 是以十进制值表示的版本号。
* **required** 是一个数组,包含描述对象所需的最少属性。
* **requiredOneOf** 是一个数组,包含描述对象时至少需要出现其中一个的属性。
* **attributes** 包含另一个 JSON 对象,列出构成该对象的所有属性。
每个属性必须包含一个 **misp-attribute** 引用,以引用 MISP 中现有的属性定义(MISP 属性类型区分大小写)。
应使用 **categories** 数组来描述属性所在的类别。**ui-priority**
描述属性的使用频率。这有助于仅显示最常用的属性,并
允许高级用户根据其配置显示所有属性。如果对象中可以使用同一键的多个元素,则应将可选的 **multiple** 字段
设置为 true。可选的 **values_list**
其中此值列表可被选作属性的值。可选的 **sane_default**,其中此值列表为属性推荐
一个可能的合理默认值。可选的 **disable_correlation** 布尔字段,用于建议针对特定属性
禁用关联。可选的 **to_ids** 布尔字段,用于禁用属性的 IDS 标志。