Aller au contenu principal
Intégration

MISP Ingestion TAXII et enrichissement en direct

Récupérez les collections STIX 2.1 selon une planification, puis enrichissez chaque attribut avec le module d’expansion isMalicious.

Aucune carte bancaire requise · Clé API gratuite

Fonctionnalités

Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.

Serveur TAXII 2.1

Ajoutez isMalicious dans Sync Actions → Servers, puis choisissez les collections à récupérer.

Expansion et survol

Recherches /check en direct pour IP, domaines, hostnames et URL, sans quitter l’événement.

Score et catégories

Indicateur malveillant, score de risque de 0 à 100, catégories de menace et nombre de sources.

Le même identifiant

X-API-KEY, ou Basic Auth avec apiKey:apiSecret (ancienne forme : mot de passe = identifiant Base64).

Applications

Cas d’usage. Comment les équipes de sécurité utilisent cet outil.

Flux planifié

Importez malicious-ips et malicious-domains dans vos événements, puis corrélez avec vos propres attributs.

Survol analyste

Survolez une IP dans un événement pour voir le score isMalicious avant d’étendre.

Communautés de partage

Gardez les collections déclarées par votre organisation à part des flux globaux malicious-*.

isMalicious comme flux de menaces MISP

MISP traite tout serveur TAXII 2.1 comme une source de flux, donc aucun plugin spécifique n'est nécessaire : ajoutez isMalicious dans Sync Actions → Servers, pointez la découverte sur https://api.ismalicious.com/taxii2/, authentifiez-vous avec vos identifiants API et sélectionnez les collections malicious-ips et malicious-domains. Les pulls suivent la planification définie dans MISP ; les collections sont actualisées chaque nuit, un pull quotidien récupère donc les nouveaux indicateurs du jour en une passe. L'accès au flux fait partie des offres Pro et Enterprise, les interrogations du flux ne consomment pas le quota API mensuel, et la pagination se fait par taille avec un jeton next — jusqu'à 1 001 pages par collection en Pro, sans plafond en Enterprise.

Filtrer le flux par score

Chaque indicateur du flux porte un score de risque 0–100, des catégories de menaces et un nombre de sources de détection — les mêmes champs que renvoie le module d'expansion au survol d'un attribut. Filtrez sur le score dans MISP avant de brancher une collection sur une blocklist : les signalements peu fiables ne bloquent jamais le trafic de production, et analystes comme automatisations s'appuient sur un seul chiffre.

Serveur TAXII dans MISP

  1. Sync Actions → Servers → New TAXII server.
  2. URL de découverte : https://api.ismalicious.com/taxii2/
  3. Utilisateur api, mot de passe = identifiant API du tableau de bord.
  4. Commencez par malicious-domains et malicious-ips. Filtrez sur le score avant d’utiliser une collection comme blocklist.
Assistance

Questions fréquentes.

Faut-il un plugin MISP maison pour ingérer le flux ?

Non. Ajoutez isMalicious comme serveur TAXII 2.1 (Sync Actions → Servers) et récupérez les collections. Le module d’expansion sert aux recherches d’attributs en direct, pas à l’ingestion en masse.

Quelle est l’URL de découverte ?

https://api.ismalicious.com/taxii2/ en Basic Auth. Préférez utilisateur = clé API et mot de passe = secret API. La forme utilisateur api avec l’identifiant Base64 en mot de passe fonctionne toujours.

À quelle fréquence le flux MISP est-il actualisé ?

Les collections isMalicious sont actualisées chaque nuit. Planifiez votre pull TAXII quotidien après l'actualisation : chaque exécution récupère en une passe les nouveaux IP et domaines malveillants du jour.

Les pulls TAXII consomment-ils mon quota API ?

Non. L'accès au flux est inclus dans les offres Pro et Enterprise, et sur les offres payantes les interrogations du flux ne consomment pas le quota API mensuel. La pagination se fait par taille avec un jeton next — jusqu'à 1 001 pages par collection en Pro, sans plafond de pages en Enterprise.

Où trouver le module d’expansion ?

Il est proposé en amont dans MISP/misp-modules#798. En attendant la fusion, déposez ismalicious.py dans misp_modules/modules/expansion/ (découverte automatique).

Quels attributs le module enrichit-il ?

ip-src, ip-dst, hostname, domain, url et domain|ip. Le survol comme l’expansion renvoient l’indicateur malveillant, le score de risque, les catégories et le nombre de sources.
Commencer

Prêt à commencer ?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

Aucune carte bancaire requise · Clé API gratuite