MISP centralise, structure et partage des indicateurs de compromission et du renseignement sur les menaces entre équipes et communautés (dont de nombreux CERT). Il facilite la corrélation entre événements, l'enrichissement et l'export vers les outils de détection. Standard de fait du partage de CTI, il est libre et largement documenté.
Déploiement
Auto-hébergeable
Oui
Kubernetes
Non
Valeur ajoutée
Consommation et diffusion de renseignement actionnable.
Risques contre lesquels cette solution protège
-
Indicateurs de compromission ignorés (récidive)
Contribue à la réduction
KPI impacté
Nombre d'indicateurs intégrés et détections associées.
Intégration
De la mise en place au premier résultat concret. Les commandes sont
indicatives : le
guide d’installation officiel
fait foi.
Ingrédients
Type
Application web (conteneur)
CPU
2–4 vCPU
RAM
4–8 Go
Base de données
MySQL / MariaDB
Préparation
-
Déployer MISP (image Docker officielle)
⏱ 30 min
docker compose up -d # dépôt misp-docker
Résultat
Plateforme MISP accessible
-
Rejoindre une communauté de partage et synchroniser
⏱ 20 min
Résultat
Flux d'indicateurs alimenté
-
Exporter les IoC vers les outils de détection
⏱ 30 min
Résultat
Détection alimentée par la CTI
Interactions avec l’infrastructure
Source
Destination
Pourquoi
Communautés de partage
→
MISP
Synchronisation des indicateurs de compromission (IoC)
MISP
→
Suricata / OpenCTI
Exporte les IoC pour alimenter la détection et la corrélation
Ressources officielles
Domaines couverts par cette solution
Intéressant à connecter avec