MISP

Licence : GNU AGPL v3 Logiciel libre

Plateforme de partage d'indicateurs de compromission et de renseignement sur les menaces, largement adoptée par les CERT. Permet de consommer et diffuser de la CTI.

MISP

MISP centralise, structure et partage des indicateurs de compromission et du renseignement sur les menaces entre équipes et communautés (dont de nombreux CERT). Il facilite la corrélation entre événements, l'enrichissement et l'export vers les outils de détection. Standard de fait du partage de CTI, il est libre et largement documenté.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide ↗
Kubernetes Non

Valeur ajoutée

Consommation et diffusion de renseignement actionnable.

Risques contre lesquels cette solution protège

  • Indicateurs de compromission ignorés (récidive) Contribue à la réduction
KPI impacté Nombre d'indicateurs intégrés et détections associées.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Application web (conteneur)
CPU 2–4 vCPU
RAM 4–8 Go
Base de données MySQL / MariaDB

Préparation

  1. Déployer MISP (image Docker officielle) ⏱ 30 min
    docker compose up -d   # dépôt misp-docker

    Résultat Plateforme MISP accessible

  2. Rejoindre une communauté de partage et synchroniser ⏱ 20 min

    Résultat Flux d'indicateurs alimenté

  3. Exporter les IoC vers les outils de détection ⏱ 30 min

    Résultat Détection alimentée par la CTI

Interactions avec l’infrastructure

Source Destination Pourquoi
Communautés de partage MISP Synchronisation des indicateurs de compromission (IoC)
MISP Suricata / OpenCTI Exporte les IoC pour alimenter la détection et la corrélation