使用 MISP 分析威胁态势
何时使用
- 在调查安全事件时,需要使用 MISP 分析威胁态势
- 在针对此领域构建检测规则或威胁狩猎查询时
- 当 SOC 分析师需要此类分析的结构化流程时
- 在验证相关攻击技术的安全监控覆盖范围时
前置条件
- 熟悉威胁情报概念和相关工具
- 拥有可用于安全执行的测试或实验环境
- 已安装 Python 3.8+ 及所需依赖
- 获得任何测试活动的相应授权
操作步骤
- 安装依赖:
pip install pymisp
- 配置 MISP URL 和 API key。
- 运行 agent 以生成威胁态势分析:
- 按威胁等级和日期范围拉取事件统计
- 分析属性类型分布(IP、域名、哈希、URL)
- 从事件标签中识别主要的 MITRE ATT&CK 技术
- 通过 galaxy 集群跟踪威胁行为者活动
- 生成 IOC 提交的时间趋势分析
python scripts/agent.py --misp-url https://misp.local --api-key YOUR_KEY --days 90 --output landscape_report.json
示例
威胁态势摘要
周期:最近 90 天
分析事件数:1,247
主要威胁等级:高(43%)
主要属性类型:ip-dst(31%)、domain(22%)、sha256(18%)
主要 MITRE 技术:T1566 钓鱼攻击(89 个事件)
主要威胁行为者:APT28(34 个事件)