Performing Threat Intelligence Sharing With Misp

使用 PyMISP 在 MISP 平台上创建、丰富和共享威胁情报事件,包括 IOC 管理、情报源集成、STIX 导出及社区共享工作流

killvxk be84767 4 files · 23.5 KB Updated

File contents

使用 MISP 执行威胁情报共享

概述

MISP(恶意软件信息共享平台,Malware Information Sharing Platform)是一个开源威胁情报平台,专为收集、存储、分发和共享网络安全指标及威胁信息而设计。PyMISP 是通过 REST API 与 MISP 实例交互的官方 Python 库,支持程序化事件创建、属性管理、标签分配、星系簇(Galaxy Cluster)附加及情报源同步。本技能涵盖使用 PyMISP 创建包含结构化 IOC(IP 地址、域名、文件哈希、URL)的事件、用 MITRE ATT&CK 标签丰富事件、管理共享组(Sharing Group)和分发级别(Distribution Level)、搜索已有情报,以及导出为 STIX 2.1 格式以实现与其他平台的互操作性。

前置条件

  • MISP 实例(v2.4+),已启用 API 访问
  • Python 3.9+,安装 pymisppip install pymisp
  • MISP API 密钥(设置 > 认证密钥)
  • 理解 MISP 数据模型(事件、属性、对象、标签、星系)
  • 了解 TLP 标记和共享协议

步骤

  1. 安装 PyMISP:pip install pymisp
  2. 初始化 ExpandedPyMISP(url, key, ssl=True) 连接
  3. 创建包含信息描述、分发级别、威胁等级和分析状态的 MISPEvent
  4. 通过 event.add_attribute(type, value) 添加 IP、域名、哈希等属性
  5. 应用 TLP 标签和 MITRE ATT&CK 技术标签
  6. 使用 misp.publish(event) 发布事件
  7. 使用 misp.search(controller='events', value=..., type_attribute=...) 搜索已有事件
  8. 启用并配置威胁情报源以自动摄入 IOC
  9. 导出为 STIX 2.1 格式用于跨平台共享
  10. 验证共享组配置和同步服务器设置

预期输出

JSON 报告,汇总已创建的事件、添加的属性、应用的标签、情报源同步状态,以及与已有情报的关联命中,包含事件 ID 和分发元数据。

killvxk/cybersecurity-skills-zh/tree/main/skills/performing-threat-intelligence-sharing-with-misp commit be84767b7b

Frequently asked questions

npx skillmds@latest add killvxk/performing-threat-intelligence-sharing-with-misp