1. Від хаосу до структурованої розвідки
У динамічному середовищі кіберзагроз інформація є критичним ресурсом, проте без належної структури та засобів передачі вона перетворюється на шум.
MISP (Malware Information Sharing Platform) пропонує інший підхід – перехід від хаотичного накопичення індикаторів до побудови цілісної екосистеми знань та обміну з іншими MISP.
Архітектурно MISP складається з:
Attributes (Атрибути) – конкретні дані індикаторів (IP, хеші, домени).
Objects (Об’єкти) – це логічно згрупувані атрибути (наприклад, файл разом із його назвою та хешем), що зберігає внутрішній контекст.
Galaxies (Галактики) – це високорівнева класифікація (тактики MITRE ATT&CK, описи угруповань), що надає події аналітичної глибини.
Taxonomies (Таксономії) – це бібліотеки тегів для категоризації та автоматизації (напр. TLP або статус аналізу).
Events (Події) – це контейнер, що об’єднує всі деталі конкретного інциденту описані вище.
2. Технічний сценарій: Анатомія Spear-Phishing атаки
Уявімо атаку типу спрямованого фішингу, яку нам необхідно задокументувати. Аналіз виявив наступний ланцюжок:
Доставка: Лист від muhasebe@berussa.com.tr із вкладенням CV.pdf.
Експлуатація: Техніка Template Injection, завантаження шкідливого .docx.
C2 & Payload: Зв’язок із доменом webz.cc (IP 43.143.130.95) для завантаження www.doc.
Фінальна стадія: Використання вразливості CVE-2017-11882 для виконання коду. Для ефективного реагування ми трансформуємо ці дані у структуровані атрибути:
| Тип атрибута | Значення | Роль в атаці |
| email-src | muhasebe@berussa.com.tr | Вектор доставки (фішинг) |
| filename | CV.pdf | Початковий шкідливий файл |
| domain | webz.cc | Командний центр (C2) |
| ip-src | 43.143.130.95 | Хостинг шкідливого Payload |
| vulnerability | CVE-2017-11882 | Технічна основа експлуатації |
Ці дані є критичними, але їхня цінність залежить від того, як ми обмежимо або дозволимо їх поширення
3. Глибокий розбір: Рівні дистрибуції та юридичне маркування довіри TLP
У MISP контроль над даними поділяється на технічну синхронізацію та юридичне маркування довіри.
Технічна дистрибуція (Distribution Levels) необхідна для визначення «глибини» поширення:
Organisation only: Тільки власна організація.
This community: Усі організації на власному MISP.
Connected Communities: Власний MISP та підключені до нього MISP (при передачі на наступний рівень автоматично знижується до This community, щоб уникнути нескінченних циклів пересилання i).
All Communities: Повна свобода синхронізації між усіма вузлами мережі.
Sharing Groups: Вибірковий доступ для закритих аналітичних груп.
Traffic Light Protocol (TLP)
| TLP Tag | Рівень дистрибуції | Рекомендація аналітика |
| RED | Organisation only | Тільки внутрішнє використання |
| AMBER / STRICT | This community / Sharing Groups | Обмежене коло партнерів |
| GREEN | Connected Communities | Поширення всередині галузевої спільноти |
| CLEAR | All Communities | Публічна інформація |
4. Покрокове створення та наповнення події
Перейдемо до практики заповнення картки інциденту.
Крок 1: Ініціалізація події.
Використовуйте форму Add Event. Окрім базової інформації, зверніть увагу на поле Extends Event i. Воно дозволяє пов’язати нову атаку з попередніми розслідуваннями, створюючи тяглість аналітики.
Крок 2: Об’єкти проти Атрибутів.
Зручніше використовувати Objects, замість того, щоб окремо додавати IP та емейл, створіть Email Object. Це групує відправника, вкладення та тему в єдину сутність, що зберігає контекст атаки i. Навіть якщо інтерфейс додавання атрибута виглядає просто, кінцева мета — бачити цілісні об’єкти в загальному огляді події
Крок 3: Автоматизація імпорту.
Якщо ви працюєте з неструктурованим звітом, скористайтеся Freetext Import Tool . Платформа автоматично розпізнає IoC, значно прискорюючи рутинну роботу.
Крок 4: Класифікація, аналітика та візуалізація
Перетворення даних на розвіддані відбувається через контекстуалізацію:
Galaxies: У нашому сценарії ми обов’язково додаємо техніки MITRE ATT&CK : T1566.001 (Phishing: Spearphishing Attachment) та T1203 (Exploitation for Client Execution) i. Це дозволяє вийти за межі простих IP і зрозуміти методологію ворога.
Кореляція: Автоматичне знаходження спільних ознак між вашим інцидентом та глобальними загрозами.
Контекст: Використання об’єктів та галактик замість “сухих” даних.
Готовність до дії: Автоматизований експорт в IDS/SIEM для миттєвого блокування.
Крок 5: Публікація.
5. Життєвий цикл публікації та воркфлоу CTI Cell
В ефективній організації аналітик не просто тисне Publish, існує процес контролю якості, де центральну роль відіграє CTI Cell. Тому MISP не панацея від кіберзагроз, а засіб автоматизованого обміну індикаторами та розвідданими кіберзагроз з іншими суб’єктами.
6. Висновок: Важлива роль спільноти та автоматизації
MISP — це не просто база даних, це засіб колективного обміну. Кожна правильно оформлена подія, кожен пов’язаний об’єкт робить захист усієї спільноти міцнішим. Кінцевий результат аналітичної роботи — це автоматизований експорт IoC у засоби захисту (IDS/SIEM), що перетворює знання на реальну перешкоду для зловмисника.

















