Aller au contenu principal
Intégration

MISP Ingestion TAXII et enrichissement en direct

Récupérez les collections STIX 2.1 selon une planification, puis enrichissez chaque attribut avec le module d’expansion isMalicious.

No credit card required · Free API key

Capabilities

Key features. Everything you need to protect your infrastructure and users.

Serveur TAXII 2.1

Ajoutez isMalicious dans Sync Actions → Servers, puis choisissez les collections à récupérer.

Expansion et survol

Recherches /check en direct pour IP, domaines, hostnames et URL, sans quitter l’événement.

Score et catégories

Indicateur malveillant, score de risque de 0 à 100, catégories de menace et nombre de sources.

Le même identifiant

X-API-KEY, ou Basic Auth avec apiKey:apiSecret (ancienne forme : mot de passe = identifiant Base64).

Applications

Use cases. How security teams use this tool.

Flux planifié

Importez malicious-ips et malicious-domains dans vos événements, puis corrélez avec vos propres attributs.

Survol analyste

Survolez une IP dans un événement pour voir le score isMalicious avant d’étendre.

Communautés de partage

Gardez les collections déclarées par votre organisation à part des flux globaux malicious-*.

Serveur TAXII dans MISP

  1. Sync Actions → Servers → New TAXII server.
  2. URL de découverte : https://api.ismalicious.com/taxii2/
  3. Utilisateur api, mot de passe = identifiant API du tableau de bord.
  4. Commencez par malicious-domains et malicious-ips. Filtrez sur le score avant d’utiliser une collection comme blocklist.
Support

Frequently asked questions.

Faut-il un plugin MISP maison pour ingérer le flux ?

Non. Ajoutez isMalicious comme serveur TAXII 2.1 (Sync Actions → Servers) et récupérez les collections. Le module d’expansion sert aux recherches d’attributs en direct, pas à l’ingestion en masse.

Quelle est l’URL de découverte ?

https://api.ismalicious.com/taxii2/ en Basic Auth. Préférez utilisateur = clé API et mot de passe = secret API. La forme utilisateur api avec l’identifiant Base64 en mot de passe fonctionne toujours.

Où trouver le module d’expansion ?

Il est proposé en amont dans MISP/misp-modules#798. En attendant la fusion, déposez ismalicious.py dans misp_modules/modules/expansion/ (découverte automatique).

Quels attributs le module enrichit-il ?

ip-src, ip-dst, hostname, domain, url et domain|ip. Le survol comme l’expansion renvoient l’indicateur malveillant, le score de risque, les catégories et le nombre de sources.
Get started

Ready to get started?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

No credit card required · Free API key