
MISP 分类法是一套通用的分类库,用于标记、分类和组织信息。分类法能够在分布式用户和组织之间表达相同的词汇表。
可用于 MISP 及其他信息共享工具的分类法以机器标签(三元标签)的形式表达。机器标签由命名空间(必须)、谓词(必须)和(可选的)值组成。由于其格式,机器标签通常被称为三元标签。

以下分类法可用于 MISP(作为本地或分布式标签),也可用于其他愿意在安全信息共享工具之间共享通用分类法的工具和软件。
DFRLab-dichotomies-of-disinformation : DFRLab 虚假信息二分法。概览
DML : 检测成熟度模型(DML)是一种能力成熟度模型,用于衡量组织在检测网络攻击方面的成熟度。它专为执行情报驱动的检测与响应,并重视成熟检测计划的组织而设计。概览
GrayZone : 主动防御的灰色地带包括介于被动防御要素与进攻行动之间的所有要素。它填补了二者之间的灰色区域。该分类法可用于主动防御规划或建模。概览
PAP : 允许行动协议——简称 PAP——旨在指示所收到的信息可以被如何使用。概览
access-method : 用于远程访问系统所采用的访问方法。概览
accessnow : Access Now 用于对问题(如安全、人权、青年权利)进行分类的分类法。概览
acn : 意大利国家网络安全机构(ACN)的网络分类法。概览
acs-marking : 访问控制规范(ACS)标记类型定义了实施自动化访问控制系统所需的对象类型,该系统基于参与者之间共享的相关策略。概览
action-taken : 在安全事件情况下采取的行动(CSIRT 视角)。概览
admiralty-scale : 海军部量表(Admiralty Scale)或评级(也称为北约系统)用于对信息来源的可靠性和信息的可信度进行评级。参考依据为 FM 2-22.3(FM 34-52)《人力情报收集员行动》及北约文件。概览
agent-threat-rules : Agent Threat Rules (ATR) 是一个基于 Apache 2.0 发布的、针对 AI 代理威胁的开放检测标准。该分类法整理了 330 条由社区维护的规则,涵盖十个攻击类别,包括提示注入、工具投毒、技能破坏、上下文外泄、代理操纵、权限提升、过度自主、模型滥用、模型安全和数据投毒。谓词命名类别;值是个别规则标识符,形式为 ATR-YYYY-NNNNN。概览
ai-bias-terminology : 每种偏差类型的独立定义列表。包含常用或与 AI 偏差相关的聚合术语。源自 NIST.SP.1270-draft (2021)。概览
ai-computer-assisted : 描述情报包或事件创建过程中 AI 辅助程度以及审查/更新程度的分类法。概览
ai-safety-benchmark : AI 安全基准 v0.5,由 MLCommons AI 安全工作组(WG)创建。概览
ais-marking : AIS 标记模式实现由美国国土安全部(DHS)国家网络安全与通信集成中心(NCCIC)维护。概览
analyst-assessment : 一系列描述分析师执行分析能力的评估谓词。这些评估可由分析师本人或评估分析师的另一方指定。概览
anti-piracy : 用于反盗版的分类法。概览
approved-category-of-action : 与合作伙伴共享指标时预先批准的行动类别(MIMIC)。概览
artificial-satellites : 该分类法旨在描述人造卫星。概览
aviation : 描述针对航空业的安全威胁或事件的分类法。概览
binary-class : 用于二进制文件类型的自定义分类法。概览
ce-uas-classification : 欧盟(EASA)无人机分类——C0 至 C6。概览
circl : CIRCL 分类法——事件响应与检测中的分类方案。概览
cloud-sovereignty : 源自欧盟委员会云主权框架的云主权目标、保障级别和评分权重。概览
cnsd : 本分类法是秘鲁国家数字安全中心(Centro Nacional de Seguridad Digital del Perú)可用的首个版本。概览
coa : 组织内部为发现、检测、拒绝、扰乱、削弱、欺骗和/或摧毁攻击而采取的行动方案。概览
collaborative-intelligence : 协作情报支持语言是一种通用语言,用于支持分析师在使用 MISP 等威胁情报共享平台时获得众包支持以进行分析。该语言的目标是推进协作分析,并尽早而非拖延地共享信息。概览
common-taxonomy : 执法部门和 CSIRT 的通用分类法。概览
copine-scale : COPINE 量表是一个在爱尔兰创建并在英国使用的评级系统,用于对儿童性虐待图像的严重程度进行分类。该量表由 COPINE(打击欧洲恋童癖信息网络)项目的工作人员开发。COPINE 项目成立于 1997 年,位于爱尔兰科克大学学院应用心理学系。概览
course-of-action : 行动方案分析考虑六种可能的行动方案,以发展网络安全能力。概览
crowdsec : Crowdsec IP 地址分类和行为分类法。概览
cryptocurrency-threat : 针对加密货币的威胁,基于 CipherTrace 报告。概览
csirt-americas : CSIRT Américas 分类法(Taxonomía CSIRT Américas)。概览
csirt_case_classification : CSIRT 必须为客户提供一致且及时的事件响应,并妥善处理敏感信息。本文档为 CSIRT 事件经理(IM)提供了对每个 CSIRT 案件的案件类别、严重级别和敏感级别进行分类所需的指导方针。创建案件时,此信息将输入事件跟踪系统(ITS)。一致的事件分类是 CSIRT 定期向管理层提供准确报告所必需的。此外,分类将为 CSIRT 事件经理提供适当的案件处理程序,并将构成 CSIRT 与其他公司部门之间 SLA 的基础。概览
cti : 网络威胁情报周期,用于控制流程的工作流状态。概览
current-event : 当前事件——事件响应与检测中的分类方案。概览
cyber-threat-framework : 网络威胁框架由美国政府开发,旨在实现对网络威胁事件的一致表征和分类,并识别网络对手活动中的趋势或变化。https://www.dni.gov/index.php/cyber-threat-framework 概览
cycat : CyCAT(通用网络安全资源目录)使用的分类法,用于对其支持和使用的命名空间进行分类。概览
cytomic-orion : 用于描述 Cytomic Orion 预期行动的分类法。概览
dark-web : 暗网上的犯罪动机和内容检测:面向执法部门的分类模型。参考:Janis Dalins, Campbell Wilson, Mark Carman。分类法由 MISP 项目更新,并由欧盟委员会联合研究中心(JRC)扩展。概览
data-classification : 基于《解决网络风险》(Solving Cyber Risk)一书表 2.1,针对可能面临外泄风险的数据进行分类。概览
dcso-sharing : DCSO MISP 事件指南中定义的分类法。它为 MISP 事件的创建和使用提供指导,以最大限度地减少发送方的额外工作,同时提高接收方的可用性。概览
ddos : 分布式拒绝服务——简称 DDoS——分类法支持描述拒绝服务攻击及其所属类型。概览
death-possibilities : 死亡可能性分类法。概览
deception : 欺骗是信息行动的重要组成部分,对进攻和防御都具有重要价值。概览
detection-engineering : 与检测工程技术相关的分类法。概览
dga : 用于描述域名生成算法(通常称为 DGA)的分类法。参考:A Comprehensive Measurement Study of Domain Generating Malware,Daniel Plohmann 等人。概览
dhs-ciip-sectors : DHS 关键部门,见 https://www.dhs.gov/critical-infrastructure-sectors 概览
diamond-model : 入侵分析钻石模型确立了任何入侵活动的基本原子要素——事件,该事件由四个核心特征组成:对手、基础设施、能力和受害者。概览
diamond-model-for-influence-operations : 影响力行动分析钻石模型是一个框架,通过处理恶意影响力活动的社会政治、技术和心理层面,引导分析师和研究人员全面理解该活动。影响力行动分析钻石模型由 5 个部分组成:4 个角和一个核心要素。4 个角分为 2 个轴:社会政治轴上的影响者和受众,技术轴上的能力和基础设施。叙事构成钻石模型的核心。概览
dni-ism : 根据行政命令(EO)13526 要求的信息安全标记元数据(ISM)子集。如 DNI.gov 所述,即《信息安全标记元数据的数据编码规范》中 ISM 受控词汇枚举值。概览
domain-abuse : 域名滥用——用于标记用于网络犯罪的域名的分类法。概览
doping-substances : 该分类法旨在列出兴奋剂物质。概览
drugs : 基于药物的超类和类别的分类法。基于 https://www.drugbank.ca/releases/latest 概览
economical-impact : 经济影响是一种用于描述与标记信息相关的财务影响属于正面还是负面结果的分类法。例如,数据外泄损失对攻击者而言代表正面结果。概述
ecsirt : 由 ecsirt.net 于 2015 年 3 月 31 日发布的 mkVI 版本的事件分类,并丰富了 IntelMQ 分类法类型的映射。概述
enisa : 本威胁分类法是基于现有 ENISA 材料开发的初始版本。该材料已被用作 ENISA 内部的信息收集与威胁整合结构化辅助工具。其出现于 2012-2015 年期间。概述
ensoc : 官方 ENSOC(或 EU CyberHUB)分类法,涵盖信息交换期间使用的所有标签。概述
estimative-language : 基于情报界指令 203 (ICD 203) 和 JP 2-0《联合情报》的评估性语言,用于描述基础来源、数据和方法论的质量与可信度。概述
eu-ai-act : 欧盟《人工智能法案》(第 (EU) 2024/1689 号法规)分类法。按风险级别、被禁止的做法、高风险用例和事件类型对 AI 系统进行分类,用于 GRC 和 SOC 报告。概述
eu-marketop-and-publicadmin : 必须遵守欧盟 NIS 指令下某些通知要求的市场运营者和公共管理机构概述
eu-nis-sector-and-subsectors : NIS 指令所确定的行业、子行业和数字服务概述
euci : 欧盟保密信息(EUCI)是指被欧盟安全保密级别指定的任何信息或材料,未经授权披露可能对欧盟或一个或多个成员国的利益造成不同程度的损害。概述
europol-event : 该分类法旨在描述事件类型概述
europol-incident : 该分类法旨在按类别描述事件类型。概述
event-assessment : 一系列评估谓词,用于描述在特定不确定性水平下做出判断所执行的事件评估。概述
event-classification : 在 RT/IR、MISP 和其他工具中所见的事件分类概述
exercise : 演练分类法用于描述信息是否属于一个或多个网络或危机演练的一部分。概述
extended-event : 事件被扩展的原因。此分类法必须用于被扩展的事件。竞争分析方面出自 Richard J. Heuer, Jr. 所著的《情报分析心理学》。参考:http://www.foo.be/docs/intelligence/PsychofIntelNew.pdf 概述
failure-mode-in-machine-learning : 该分类法的目的是将这两类故障模式集中列在同一处。故意故障是指故障由试图破坏系统以实现其目标的主动攻击者所造成——无论是错误分类结果、推断私有训练数据,还是窃取底层算法。非故意故障是指故障是因为机器学习系统产生了形式上正确但完全不安全的结果。概述
false-positive : 该分类法旨在大致估计预期的误报数量。概述
financial : 用于描述金融服务、基础设施和财务范围的金融分类法。概述
flesch-reading-ease : Flesch 阅读易读度是用于确定书面材料理解难度的修订系统。Flesch 分数的最高分为 121.22,且分数下限没有限制(负分数有效)。概述
fpf : 未来隐私论坛(FPF)的实用去标识化视觉指南分类法用于评估个人数据的可识别程度,以及假名数据、去标识化数据和匿名数据的类型。FPF 的作品采用知识共享署名 4.0 国际许可协议授权。概述
fr-classif : 法国政府信息分类系统概述
gdpr : 与《欧盟议会和理事会关于在处理个人数据方面保护自然人以及此类数据自由流通的第 (EU) 2016/679 号条例,并废除指令 95/46/EC(通用数据保护条例)》相关的分类法概述
gea-nz-activities : 跟踪或监控随时间发生的时间点、时期或事件所需的信息。此类信息侧重于因业务原因必须跟踪的事件,或代表"业务"演变中的特定时点。概述
gea-nz-entities : 与实体或事物实例相关的信息。概述
gea-nz-motivators : 与权威或治理相关的信息。概述
gsma-attack-category : GSMA 在与电信运营商的信息共享计划中使用的分类法,用于描述攻击类别概述
gsma-fraud : GSMA 在与电信运营商的信息共享计划中使用的分类法,用于描述欺诈的各个方面概述
gsma-network-technology : GSMA 在与电信运营商的信息共享计划中使用的分类法,用于描述基础设施类型。WiP概述
honeypot-basic : 由(CIRCL、Seamus Dowling 和 EURECOM)基于 Christian Seifert、Ian Welch、Peter Komisarczuk 的《蜜罐分类法》更新,技术报告 CS-TR-06/12,惠灵顿维多利亚大学,数学与计算科学学院,2006 年 6 月,http://www.mcs.vuw.ac.nz/comp/Publications/archive/CS-TR-06/CS-TR-06-12.pdf 概述
ics : FIRST.ORG CTI SIG - MISP 关于 ICS/OT 威胁归因(IOC)项目的提案概述
iep : 事件响应与安全团队论坛(FIRST)信息交换策略(IEP)框架概述
iep2-policy : 事件响应与安全团队论坛(FIRST)信息交换策略(IEP)v2.0 策略概述
iep2-reference : 事件响应与安全团队论坛(FIRST)信息交换策略(IEP)v2.0 参考概述
ifx-vetting : IFX 分类法用于对信息(MISP 事件和属性)进行分类,以辅助情报审查流程概述
incident-disposition : 事件在其解决过程中如何被分类。该分类法受 NASA 事件响应与管理手册启发。https://www.nasa.gov/pdf/589502main_ITS-HBK-2810.09-02%20%5bNASA%20Information%20Security%20Incident%20Management%5d.pdf#page=9 概述
infoleak : 描述信息泄露的分类法,特别是被归类为可能泄露的信息。该分类法基于 CIRCL 在 AIL 框架方面的工作。该分类法旨在广泛使用,以改进泄露信息的分类。概述
information-origin : 用于按来源标记信息的分类法:人工生成或 AI 生成。概述
information-security-data-source : 用于对信息安全数据源进行分类的分类法。概述
information-security-indicators : 一套完整的运营指标,供组织用于衡量其安全态势。概述
interactive-cyber-training-audience : 描述网络培训和教育的目标受众。概述
interactive-cyber-training-technical-setup : 技术设置包括环境结构、部署和编排。概述
interactive-cyber-training-training-environment : 培训环境详细说明了培训周围的环境,包括培训类型和场景。概述
interactive-cyber-training-training-setup : 培训设置进一步描述了培训本身,包括评分、角色、培训模式以及定制级别。概述
interception-method : 用于拦截流量的拦截方法。概述
ioc : 一种 IOC 分类,用于促进恶意和非恶意制品的自动化概述
iot : 物联网分类法,基于 IOT UK 报告 https://iotuk.org.uk/wp-content/uploads/2017/01/IOT-Taxonomy-Report.pdf 概述
kill-chain : 网络杀伤链(Cyber Kill Chain)是洛克希德·马丁公司开发的一种基于阶段的模型,旨在帮助分类和识别攻击所处的阶段。概述
maec-delivery-vectors : 基于 MAEC 5.0 的用于投递恶意软件的载体概述
maec-malware-behavior : 基于 MAEC 5.0 的恶意软件行为概述
maec-malware-capabilities : 基于 MAEC 5.0 的恶意软件能力概述
maec-malware-obfuscation-methods : 基于 MAEC 5.0 的恶意软件所使用的混淆方法概述
malware_classification : 基于不同类别的分类。基于 https://www.sans.org/reading-room/whitepapers/incident/malware-101-viruses-32848 概述
meteorstorm : 多重环境资源空间威胁与任务运行风险评估(meteorstorm)分类法,用于在五个层面建模太空、网络和多域威胁及韧性:主要能力环境 (PCE)、段 (SEG)、服务 (SVC)、资产 (AST) 和分析 (AN)。概述
misinformation-website-label : 用于识别网站中错误信息类型的分类。来源:Melissa Zimdars 于 2019 年编写的《虚假、误导、点击诱饵式和/或讽刺性新闻来源》概述
misp : 用于推断 MISP 行为或操作的 MISP 分类法。概述
misp-workflow : 用于支持工作流执行结果的 MISP 工作流分类法。概述
monarc-threat : MONARC 威胁分类法概述
ms-caro-malware : 基于微软对计算机防病毒研究组织(CARO)命名方案和恶意软件术语的实现,对恶意软件类型和平台进行分类。基于 https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx、https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx、https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx 和 http://www.caro.org/definitions/index.html。恶意软件家族提取自微软 2008 年以来的 SIR,基于 https://www.microsoft.com/security/sir/archive/default.aspx 和 https://www.microsoft.com/en-us/security/portal/threat/threats.aspx。请注意,SIR 并不包含所有微软恶意软件家族。概述
基于微软对计算机防病毒研究组织(CARO)命名方案和恶意软件术语的实现而制定的恶意软件类型与平台分类。基于 https://www.microsoft.com/en-us/security/portal/mmpc/shared/malwarenaming.aspx、https://www.microsoft.com/security/portal/mmpc/shared/glossary.aspx、https://www.microsoft.com/security/portal/mmpc/shared/objectivecriteria.aspx 以及 http://www.caro.org/definitions/index.html。恶意软件家族根据 https://www.microsoft.com/security/sir/archive/default.aspx 和 https://www.microsoft.com/en-us/security/portal/threat/threats.aspx 从自 2008 年以来的 Microsoft SIR 中提取。请注意,SIR 并不包含所有微软恶意软件家族。概述
mwdb : 恶意软件数据库(mwdb)分类法 - 平台中使用的标签 概述
nato-uas-classification : 北约无人机系统(UAS)分类。概述
nis : 该分类法面向大规模网络安全事件,如 2017 年 9 月 13 日委员会建议(又称蓝图)所述。它包含两个核心部分:事件的性质,即触发事件的根本原因;以及事件的影响,即对服务的影响,涉及经济和社会的哪些部门。概述
nis2 : 该分类法面向大规模网络安全事件,如 2022 年 5 月 13 日委员会建议(又称临时协议)所述。它包含两个核心部分:事件的性质,即触发事件的根本原因;以及事件的影响,即对服务的影响,涉及经济和社会的哪些部门。概述
open_threat : 基于 SANS 的 James Tarala 的 Open Threat Taxonomy v1.1,参见 http://www.auditscripts.com/resources/open_threat_taxonomy_v1.1a.pdf、https://files.sans.org/summit/Threat_Hunting_Incident_Response_Summit_2016/PDFs/Using-Open-Tools-to-Convert-Threat-Intelligence-into-Practical-Defenses-James-Tarala-SANS-Institute.pdf、https://www.youtube.com/watch?v=5rdGOOFC_yE 以及 https://www.rsaconference.com/writable/presentations/file_upload/str-r04_using-an-open-source-threat-model-for-prioritized-defense-final.pdf 概述
organizational-cyber-harm : 一种基于物理、经济、心理、声誉和社会/社会性影响等类别对组织网络伤害进行分类的分类法。概述
osint : 开源情报 - 分类(MISP 分类法) 概述
passivetotal : 来自 RiskIQ 的 PassiveTotal 服务的标签 概述
pfc : 交通信号灯协议(PFC)基于 FIRST 设计的“交通信号灯协议(TLP)”标准。其目的是告知信息传播的允许限制。它按颜色代码进行分类。概述
phishing : 用于对网络钓鱼攻击进行分类的分类法,包括技术、收集机制和分析状态。概述
poison-taxonomy : 自然毒物的非详尽分类法 概述
political-spectrum : 政治光谱是一种用来描述和分类不同政治立场之间相互关系的系统。概述
priority-level : 事件评分后会被分配一个优先级。下面列出的六个级别与 NCCIC、DHS 和 CISS 保持一致,有助于在讨论事件时提供通用术语。该优先级分配决定了 NCCIC 的紧急程度、预先批准的事件响应产品、报告要求以及上报领导的建议。通常,事件优先级分布应遵循下图所示的类似模式。基于 https://www.cisa.gov/news-events/news/cisa-national-cyber-incident-scoring-system-nciss。[概述](https://www.misp-project.org/taxonomies.html#_priority_level)
pyoti : 用于对指标进行时间点分类的 PyOTI 自动扩充方案。概述
ransomware : 勒索软件分类法用于定义勒索软件类型及其组成元素。概述
ransomware-roles : 大多数勒索软件事件中出现的七种角色。概述
retention : 为事件添加保留时间,以自动移除 ip-dst 或 ip-src 属性上的 IDS 标志。我们根据事件日期计算经过的时间。支持的时间单位有:d(天)、w(周)、m(月)、y(年)。numerical_value 仅用于 Web 界面中的排序,不用于计算。概述
rt_event_status : Request Tracker 中使用的活动状态。概述
runtime-packer : 运行时或软件加壳程序,用于将压缩或加密数据与解压缩或解密代码组合在一起。此类代码可添加额外的混淆机制,包括多态加壳、虚拟化或其他混淆技术。该分类法列出了所有已知或官方的加壳程序,无论是用于合法用途还是用于对恶意二进制文件加壳。概述
scrippsco2-fgc : 描述样本的标志 概述
scrippsco2-fgi : 用于同位素数据(C14、O18)的样本描述标志 概述
scrippsco2-sampling-stations : 斯克里普斯 CO2 计划的采样站 概述
sentinel-threattype : Sentinel 指标威胁类型。概述
smart-airports-threats : ENISA 在保护智慧机场安全范围内的威胁分类法。https://www.enisa.europa.eu/publications/securing-smart-airports 概述
social-engineering-attack-vectors : 社会工程学中使用的攻击向量,如 Dalal Alharthi 等人所著的《社会工程防御机制分类法》所述。概述
sov : 源自欧盟委员会云主权框架的 SoV 云主权目标、保证级别和评分权重。概述
srbcert : SRB-CERT 分类法 - 事件响应与检测中的分类方案 概述
state-responsibility : 一种国家责任光谱,旨在将归因目标与政策制定者的需求更直接地联系起来。概述
stealth_malware : 基于恶意软件隐蔽技术的分类。见 https://vxheaven.org/lib/pdf/Introducing%20Stealth%20Malware%20Taxonomy.pdf 概述
stix-ttp : TTP 是网络对手行为或作案方式的表示。概述
targeted-threat-index : 定向威胁指数是一种指标,用于为向受害者计算机传递恶意软件的电子邮件分配总体威胁排名分数。TTI 指标由 Seth Hardy 在 2013 年 SecTor 大会上首次提出,作为演讲“RATastrophe: Monitoring a Malware Menagerie”的一部分,共同演讲者还有 Katie Kleemola 和 Greg Wiseman。概述
thales_group : 泰雷兹集团分类法 - 旨在实现泰雷兹集团安全社区之间期望的共享,并防止不期望的共享。概述
threatmatch : ThreatMatch 的部门、事件类型、恶意软件类型和警报类型适用于任何 ThreatMatch 实例,并应用于所有 CIISI 和 TIBER 项目。概述
threats-to-dns : 一些已知 DNS 相关攻击的概述,如 Torabi, S., Boukhtouta, A., Assi, C., & Debbabi, M.(2018)在《通过分析被动 DNS 流量检测互联网滥用:已实现系统综述》中所描述。IEEE Communications Surveys & Tutorials, 1–1. doi:10.1109/comst.2018.2849614 概述
tlp : 交通信号灯协议(TLP)(v2.0)旨在促进对潜在敏感信息的更广泛共享和更有效的协作。信息共享从信息源向一个或多个接收者进行。TLP 是一组四个标准标签(第五个标签包含在琥珀色中,用于限制扩散),用于指示接收者应适用的共享边界。FIRST 仅认为本标准中列出的标签有效。该分类法包含用于向后兼容的附加标签,这些标签不再由 FIRST SIG 验证。概述
trust : 信任指标提供了关于哪些数据可以被信任并被视为良好行为者的洞察。类似于增强版白名单,复用了用于失陷指标(IOC)的功能,但用于过滤掉已知的良性数据。概述
type : 用于描述不同类型情报搜集学科的分类法,这些学科可以描述情报的来源。概述
uas-additionnal-classification : 用于限定用途和型号规格的额外 UAV 和 UCAV 相关标签。概述
unified-kill-chain : 统一杀伤链是对杀伤链的改进。概述
unified-ransomware-kill-chain : 统一勒索软件杀伤链是由 Oleg Skulkin 开发的一种情报驱动模型,旨在追踪勒索软件攻击的每一个阶段。概述
use-case-applicability : 用例适用性类别反映了标准解决类别,以清晰显示告警规则配置问题。概述
veris : 事件记录与事件共享词汇表(VERIS) 概述
vmray : 用于映射 VMRay 线程标识符分数和产物的 VMRay 分类法。概述
vocabulaire-des-probabilites-estimatives : 该词汇表为某些概率陈述分配百分比值 概述
vulnerability : 一种用于在不同规模或附加可用信息下描述漏洞(软件、硬件或社会)的分类法。概述
workflow : 工作流支持语言是一种通用语言,用于支持情报分析师对数据和信息进行分析。概述
以下分类法命名空间被保留,供 MISP 内部使用。
分类法的文档从分类法描述中自动生成,并提供 PDF 和 HTML 格式。
这很简单。创建一个 JSON 文件,将你的分类法描述为三元标签(例如,参考现有的如 Admiralty Scale),创建一个与你的命名空间匹配的目录,将你的 machinetag 文件放入该目录并提交拉取请求。就这样。每个人都可以从你的分类法中受益,并且可以在如 MISP 等信息共享工具中自动启用。
更多信息,请参阅在卢森堡最近一次 MISP 培训中进行的演讲“信息共享与分类法:使用 MISP 对威胁指标进行实用分类”。
$ cd /var/www/MISP/app/files/taxonomies/ $ mkdir privatetaxonomy $ cd privatetaxonomy $ vi machinetag.json
创建描述您分类法为三重标签的 JSON 文件。
当您对文件满意后,前往 MISP Web GUI taxonomies/index 并更新分类法,新创建的分类法应该可见,现在您需要激活分类法中的标签。
# MISP 分类法
## 工具
[machinetag.py](https://github.com/misp/misp-taxonomies/blob/HEAD/tools/machinetag.py) 是一个解析工具,用于转储以 Machine Tags(三重标签)表示的分类法,并列出特定分类法中的所有有效标签。~~~~shell
% cd tools
% python machinetag.py
admiralty-scale:source-reliability="a"
admiralty-scale:source-reliability="b"
admiralty-scale:source-reliability="c"
admiralty-scale:source-reliability="d"
admiralty-scale:source-reliability="e"
admiralty-scale:source-reliability="f"
admiralty-scale:information-credibility="1"
admiralty-scale:information-credibility="2"
admiralty-scale:information-credibility="3"
admiralty-scale:information-credibility="4"
admiralty-scale:information-credibility="5"
admiralty-scale:information-credibility="6"
...
MISP 分类法(JSON 文件)采用双重许可:
或~~~~ Copyright (c) 2015-2024 Alexandre Dulaunoy - [email protected] Copyright (c) 2015-2024 CIRCL - Computer Incident Response Center Luxembourg Copyright (c) 2015-2024 Andras Iklody Copyright (c) 2015-2024 Raphael Vinot Copyright (c) 2016-2024 Various contributors to MISP Project
Redistribution and use in source and binary forms, with or without modification, are permitted provided that the following conditions are met:
1. Redistributions of source code must retain the above copyright notice,
this list of conditions and the following disclaimer.
2. Redistributions in binary form must reproduce the above copyright notice,
this list of conditions and the following disclaimer in the documentation
and/or other materials provided with the distribution.
THIS SOFTWARE IS PROVIDED BY THE COPYRIGHT HOLDERS AND CONTRIBUTORS "AS IS" AND ANY EXPRESS OR IMPLIED WARRANTIES, INCLUDING, BUT NOT LIMITED TO, THE IMPLIED WARRANTIES OF MERCHANTABILITY AND FITNESS FOR A PARTICULAR PURPOSE ARE DISCLAIMED. IN NO EVENT SHALL THE COPYRIGHT HOLDER OR CONTRIBUTORS BE LIABLE FOR ANY DIRECT, INDIRECT, INCIDENTAL, SPECIAL, EXEMPLARY, OR CONSEQUENTIAL DAMAGES (INCLUDING, BUT NOT LIMITED TO, PROCUREMENT OF SUBSTITUTE GOODS OR SERVICES; LOSS OF USE, DATA, OR PROFITS; OR BUSINESS INTERRUPTION) HOWEVER CAUSED AND ON ANY THEORY OF LIABILITY, WHETHER IN CONTRACT, STRICT LIABILITY, OR TORT (INCLUDING NEGLIGENCE OR OTHERWISE) ARISING IN ANY WAY OUT OF THE USE OF THIS SOFTWARE, EVEN IF ADVISED OF THE POSSIBILITY OF SUCH DAMAGE.
如果某个分类法的特定作者希望以不同的许可证授权,可以请求一个 pull request。