MISP

Defensive & Threat Intelligence v2.5.44 · 13.07.2026 активный

Платформа для сбора, хранения и обмена данными об угрозах (threat intelligence). Поддерживает форматы STIX/TAXII, автоматическую корреляцию IOC, интеграцию с IDS/IPS, SIEM и другими инструментами. ИспользуетсяCERT-ами и SOC-командами по всему миру.

v2.5.44
13.07.2026 current
Добавлен 13.07.2026 · Обновлён 13.07.2026 · Defensive & Threat Intelligence
Установка
# Docker (рекомендуется):
git clone https://github.com/MISP/MISP
cd MISP
docker-compose up -d

# Или Ubuntu:
wget -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
sudo bash /tmp/INSTALL.sh

# Доступ:
# https://localhost
# Логин: admin@admin.test / admin
переведено ИИ

MISP - Платформа обмена данными об угрозах


Логотип MISP

MISP — это решение с открытым исходным кодом для сбора, хранения, распространения и обмена индикаторами и угрозами кибербезопасности, данными об анализе инцидентов и анализе вредоносного ПО. MISP разработан аналитиками инцидентов, специалистами по безопасности и ИКТ, а также реверс-инженерами вредоносного ПО для поддержки их повседневной работы по эффективному обмену структурированной информацией.

Цель MISP — содействовать обмену структурированной информацией в сообществе специалистов по безопасности и за его пределами. MISP предоставляет функционал для поддержки обмена информацией, а также для использования указанной информации системами обнаружения вторжений в сети (NIDS), LIDS, а также инструментами анализа журналов и системами SIEM.

  ●  Основные функции   ●  Веб-сайт / Поддержка   ●  Установка   ●  Документация   ●  Участие в разработке
  ●  Лицензия

Последний релиз Версия на GitHub
CI
Gitter
Mastodon
Twitter
Локализация
Участники
Лицензия

Инициатива CLA FREE

Основные функции

  • Полноценная и надежная платформа обмена данными об угрозах, которая может быть развернута на собственных серверах, в облаке или как решение SaaS, подходящая для организаций любого размера.
  • Данные об угрозах, от индикаторов до тактик и техник, можно легко описывать в MISP, от машиночитаемых действенных данных до подробных отчетов в формате Markdown.
  • В MISP интегрирована гибкая система отчетности, позволяющая описывать данные об угрозах со ссылками на машиночитаемые компоненты, включая объекты и атрибуты.
  • Быстрая и эффективная база данных для атомарных точек данных, индикаторов и сложных объектов, обеспечивающая хранение как технической, так и нетехнической информации, связанной с разведкой в сфере кибербезопасности, а также более широкими контекстами разведки.
  • Автоматический движок корреляции, выявляющий связи между атрибутами и индикаторами вредоносного ПО, атак, кампаний, аналитических данных или других описанных угроз. Движок корреляции обрабатывает взаимосвязи совпадающих атрибутов, а также более сложные паттерны корреляции, такие как пересечения нечетких хешей (например, ssdeep) и сопоставление CIDR-блоков. Корреляцию также можно включать или отключать на разных уровнях детализации.
  • Гибкая модель данных, в которой могут быть представлены сложные объекты и связаны вместе для выражения данных об угрозах, инцидентах или связанных элементах.
  • Встроенная функциональность обмена для упрощения обмена информацией с использованием различных, настраиваемых моделей распространения. MISP может автоматически синхронизировать события, атрибуты и более высокоуровневые данные об угрозах между различными экземплярами MISP. Расширенные возможности фильтрации могут использоваться для соответствия политике обмена каждой организации, включая гибкую группу обмена и детализацию вплоть до уровня атомарного атрибута.
  • Интуитивно понятный пользовательский интерфейс для конечных пользователей для создания, обновления и совместной работы над событиями и атрибутами/индикаторами, а также графический интерфейс для бесшовной навигации между событиями и их корреляциями, а также функционал графа событий для создания и просмотра связей между объектами и атрибутами. Расширенные возможности фильтрации и списки предупреждений помогают аналитикам вносить события и атрибуты, ограничивая риск ложных срабатываний.
  • Комплексная система рабочих процессов для автоматизации и настройки конвейеров данных в MISP, включая квалификацию данных, автоматический анализ, модификацию и контроль публикации.
  • Хранение данных в структурированном формате, обеспечивающее автоматическое использование базы данных для различных целей, с обширной поддержкой индикаторов кибербезопасности, индикаторов мошенничества (например, в финансовом секторе) и более широких контекстов разведки.
  • Вся разведывательная информация и данные, хранимые в MISP, доступны через пользовательский интерфейс, а также через обширный ReST API, описанный как OpenAPI.
  • Экспорт: Генерация выходных данных в различных форматах, включая различные форматы IDS, OpenIOC, простой текст, CSV, MISP JSON, STIX (XML и JSON) версий 1 и 2, экспорт для NIDS (Suricata, Snort и Bro/Zeek), зоны RPZ и форматы кэша для инструментов экспертизы. Дополнительные форматы, такие как PDF, могут быть легко добавлены и доступны через misp-modules или настроены как встроенные модули экспорта.
  • Импорт: Поддержка импорта свободного текста, импорта URL, массового импорта, пакетного импорта и импорта из длинного списка форматов, включая собственный формат MISP, STIX 1.x/2.0, CSV или различные проприетарные форматы. Дополнительные форматы могут быть легко добавлены через систему misp-modules.
  • Гибкий инструмент импорта свободного текста для упрощения интеграции неструктурированных отчетов в MISP, с автоматическим обнаружением и преобразованием внешних отчетов по указанным URL и текстовых отчетов с их автоматическим преобразованием в отчеты MISP, объекты и атрибуты.
  • Удобная система для совместной работы над событиями и атрибутами, позволяющая пользователям MISP предлагать изменения или обновления атрибутов/индикаторов или вносить собственные точки зрения или контр-analyses по общей информации.
  • Обширная функциональность для аналитиков данных, позволяющая аналитикам добавлять мнения, связи или комментарии к любой разведывательной информации в MISP, которые могут быть распределены с помощью механизмов обмена MISP.
  • Обмен данными: Автоматический обмен и синхронизация информации в реальном времени с другими сторонами и группами доверия, использующими MISP, с поддержкой гранулярных уровней обмена и пользовательских групп обмена.
  • Делегирование обмена: обеспечивает простой, псевдо-анонимный механизм делегирования публикации данных MISP сообществам.
  • Гибкий API для интеграции MISP с вашими собственными решениями. MISP поставляется с PyMISP, гибкой библиотекой Python для получения, добавления или обновления атрибутов событий, обработки образцов вредоносного ПО или поиска атрибутов. Исчерпывающий API restSearch для легкого поиска индикаторов в MISP и их экспорта во все поддерживаемые MISP форматы.
  • Встроенные инструменты для создания, тестирования и анализа сложных запросов непосредственно в пользовательском интерфейсе MISP с использованием высоко-контекстно-осведомленного, шаблонизированного клиента API.
  • Настраиваемая таксономия для классификации и разметки событий в соответствии с вашими собственными схемами классификации или существующими классификациями. Таксономия может быть локальной для вашего MISP, но также может быть обменена между экземплярами MISP.
  • Разведывательные словари под названием MISP galaxy и поставляемые с существующими акторами угроз, вредоносным ПО, RAT, ransomware или MITRE ATT&CK, которые могут быть легко связаны с событиями, отчетами и атрибутами в MISP.
  • Модули расширения на Python для расширения MISP с помощью ваших собственных сервисов или активации уже доступных misp-modules.
  • Поддержка наблюдений для получения наблюдений от организаций касательно общих индикаторов и атрибутов. Наблюдения могут быть представлены через пользовательский интерфейс MISP и API в формате данных MISP или как документы наблюдений STIX.
  • Поддержка формата MISP Standard Format интегрирована в MISP и используется широким списком инструментов и организаций по всему миру. MISP standard format стабилен и обратно совместим со старыми наборами данных.
  • Поддержка STIX: Импорт и экспорт данных в форматах STIX версий 1 и 2, используя мощную библиотеку misp-stix.
  • Интегрированное шифрование и подписание уведомлений через GnuPG и/или S/MIME, в зависимости от предпочтений пользователя.
  • Функция панели мониторинга: Интегрирована в MISP, позволяя пользователям и организациям создавать и обмениваться пользовательскими составными конфигурациями панелей мониторинга, а также создавать специализированные решения для мониторинга непосредственно в интерфейсе перетаскивания (drag and drop).
  • Канал публикации-подписки в реальном времени внутри MISP для автоматического получения всех изменений (например, новых событий, индикаторов, наблюдений или тегов) в ZMQ (например, SkillAegis) или через публикацию в Kafka.
  • Гибкие подсистемы журналирования для помощи в аудите системы, а также действий пользователей в системе, с поддержкой различных форматов вывода и широкого спектра механизмов передачи для нужд централизованного журналирования.
  • Настраиваемый RBAC (управление доступом на основе ролей), позволяющий настраивать MISP как инструмент для использования внутри компании с разрешительными правами, так и для строго регулируемых сообщественных инстансов.
  • Подписание и проверка информации для более разнообразных и чувствительных сообществ по обмену информацией.
  • Всё включено: Длинный список инструментов для резервного копирования, интеграции с провайдерами идентификации и системами аутентификации, сети безопасности для предотвращения утечки информации (такие как MISP-Guard), а также инструменты мониторинга систем.
  • Приверженность open-source: MISP и его авторские права полностью принадлежат взаимосвязанной лицензии среди всех участников, гарантируя, что ни одна организация или компания никогда не сможет изменить лицензию или модель MISP. Пользователи MISP могут положиться на то, что инструмент никогда не станет закрытым / проприетарным / полуоткрытым многоуровневым модельным инструментом.

Основные преимущества

Основное преимущество использования MISP — его способность служить всеобъемлющей и надежной платформой для обмена и совместной работы в области разведки угроз, позволяя организациям любого размера:

  • Централизовать и управлять разведкой: Эффективно хранить, структурировать и анализировать как техническую, так и нетехническую разведку угроз.
  • Улучшить сотрудничество: Безопасно и гибко обмениваться информацией с группами доверия, используя детальные механизмы обмена и синхронизацию в реальном времени.
  • Улучшить обнаружение и реагирование: Корреляция индикаторов, обогащение разведки и автоматизация рабочих процессов для повышения возможностей обнаружения, анализа и реагирования.
  • Содействовать интеграции и интероперабельности: Бесшовно интегрироваться с существующими инструментами и системами с помощью API, модульных расширений и поддержки стандартных форматов, таких как STIX и собственный стандартизированный формат MISP.
  • Обеспечить практические выводы: Предоставлять практичную, машиночитаемую разведку, одновременно поддерживая детальную отчетность для стратегического и оперативного принятия решений.

MISP наделяет команды кибербезопасности масштабируемой, гибкой и удобной платформой для оптимизации их процессов разведки угроз и повышения их коллективных возможностей обороны.

Обзор MISP 2.5

Пример события, закодированного в MISP:

Вид события MISP

Веб-сайт / Поддержка

Посетите веб-сайт для получения дополнительной информации о программном обеспечении MISP, стандартах, инструментах и сообществах.

Информация, новости и обновления также регулярно публикуются в аккаунте MISP на Mastodon, аккаунте в Twitter и на странице новостей проекта MISP.

Установка

Для тестовых или производственных установок мы рекомендуем ознакомиться с возможными вариантами на misp-project.org/download.

Документация

Руководство пользователя MISP (MISP-book) доступно онлайн, в формате PDF, EPUB или MOBI/Kindle.

Также рекомендуется прочитать FAQ.

Участие в разработке

Если вы заинтересованы в участии в проекте MISP, ознакомьтесь с нашей страницей участия. Существует множество способов внести вклад и участвовать в проекте.

Пожалуйста, ознакомьтесь с нашим Кодексом поведения.

Не стесняйтесь форкать код, экспериментировать с ним, вносить исправления и отправлять нам запросы на включение изменений (pull requests) через issues.

Не стесняйтесь связываться с нами, создавать issues, если у вас есть вопросы, замечания или сообщения об ошибках.

Существует одна основная ветка (2.5) и одна стабильная ветка для 2.4:

  • 2.5 (текущая стабильная версия): то, что мы считаем стабильным, с частыми обновлениями в виде исправлений.
  • 2.4 (устаревшая стабильная версия): то, что мы считаем стабильным, с частыми обновлениями в виде исправлений до апреля 2025 года.

А также две ветки разработки: - develop (основная ветка разработки): Ветка, содержащая всю текущую работу, которая будет объединена в 2.5 при каждом релизе. - 2.4-develop (ветка разработки 2.4): Ветка, содержащая текущую работу, которая будет объединена в 2.4 при каждом устаревшем релизе, а также с частыми слияниями в ветку develop. Мы считаем это основной точкой входа для новой разработки для 2.x, пока не истечет 6-месячный гратационный период.

Лицензия

Это программное обеспечение лицензировано в соответствии с GNU Affero General Public License версии 3

  • Авторское право (C) 2012-2026 Christophe Vandeplas
  • Авторское право (C) 2012 Belgian Defence
  • Авторское право (C) 2012 NATO / NCIRC
  • Авторское право (C) 2013-2026 Andras Iklody
  • Авторское право (C) 2015-2026 CIRCL - Computer Incident Response Center Luxembourg
  • Авторское право (C) 2016 Andreas Ziegler
  • Авторское право (C) 2018-2026 Sami Mokaddem
  • Авторское право (C) 2018-2026 Christian Studer
  • Авторское право (C) 2015-2026 Alexandre Dulaunoy
  • Авторское право (C) 2018-2022 Steve Clement
  • Авторское право (C) 2020-2026 Jakub Onderka

Для получения дополнительной информации доступен список авторов и участников.

Комментарии
Войдите, чтобы оставить комментарий