MISP centralise, structure et partage des indicateurs de compromission et du renseignement sur les menaces entre équipes et communautés (dont de nombreux CERT). Il facilite la corrélation entre événements, l'enrichissement et l'export vers les outils de détection. Standard de fait du partage de CTI, il est libre et largement documenté.
MISP
Autorisé
- Usage commercial
- Modification
- Redistribution
- Usage privé
- Concession de brevets
À respecter
- Publier le code source, y compris si le logiciel n’est accessible qu’en ligne
- Conserver la même licence
- Conserver la licence et le copyright
- Signaler les modifications
Exclu
- Aucune garantie
- Aucune responsabilité de l’auteur
Plateforme de partage d'indicateurs de compromission et de renseignement sur les menaces, largement adoptée par les CERT. Permet de consommer et diffuser de la CTI.
Déploiement
Valeur ajoutée
Consommation et diffusion de renseignement actionnable.
Risques contre lesquels cette solution protège
- Indicateurs de compromission ignorés (récidive) Contribue à la réduction
Intégration
De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.
Ingrédients
Préparation
-
Déployer MISP (image Docker officielle) 30 min
docker compose up -d # dépôt misp-dockerRésultat Plateforme MISP accessible
-
Rejoindre une communauté de partage et synchroniser 20 min
Résultat Flux d'indicateurs alimenté
-
Exporter les IoC vers les outils de détection 30 min
Résultat Détection alimentée par la CTI
Interactions avec l’infrastructure
Ressources officielles
Risques traités, dans la matrice
Ouvrez un risque pour voir son impact estimé et les autres solutions qui le réduisent.