MISP Ingestion TAXII et enrichissement en direct
Récupérez les collections STIX 2.1 selon une planification, puis enrichissez chaque attribut avec le module d’expansion isMalicious.
Aucune carte bancaire requise · Clé API gratuite
Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.
Serveur TAXII 2.1
Ajoutez isMalicious dans Sync Actions → Servers, puis choisissez les collections à récupérer.
Expansion et survol
Recherches /check en direct pour IP, domaines, hostnames et URL, sans quitter l’événement.
Score et catégories
Indicateur malveillant, score de risque de 0 à 100, catégories de menace et nombre de sources.
Le même identifiant
X-API-KEY, ou Basic Auth avec apiKey:apiSecret (ancienne forme : mot de passe = identifiant Base64).
Cas d’usage. Comment les équipes de sécurité utilisent cet outil.
Flux planifié
Importez malicious-ips et malicious-domains dans vos événements, puis corrélez avec vos propres attributs.
Survol analyste
Survolez une IP dans un événement pour voir le score isMalicious avant d’étendre.
Communautés de partage
Gardez les collections déclarées par votre organisation à part des flux globaux malicious-*.
isMalicious comme flux de menaces MISP
MISP traite tout serveur TAXII 2.1 comme une source de flux, donc aucun plugin spécifique n'est nécessaire : ajoutez isMalicious dans Sync Actions → Servers, pointez la découverte sur https://api.ismalicious.com/taxii2/, authentifiez-vous avec vos identifiants API et sélectionnez les collections malicious-ips et malicious-domains. Les pulls suivent la planification définie dans MISP ; les collections sont actualisées chaque nuit, un pull quotidien récupère donc les nouveaux indicateurs du jour en une passe. L'accès au flux fait partie des offres Pro et Enterprise, les interrogations du flux ne consomment pas le quota API mensuel, et la pagination se fait par taille avec un jeton next — jusqu'à 1 001 pages par collection en Pro, sans plafond en Enterprise.
Filtrer le flux par score
Chaque indicateur du flux porte un score de risque 0–100, des catégories de menaces et un nombre de sources de détection — les mêmes champs que renvoie le module d'expansion au survol d'un attribut. Filtrez sur le score dans MISP avant de brancher une collection sur une blocklist : les signalements peu fiables ne bloquent jamais le trafic de production, et analystes comme automatisations s'appuient sur un seul chiffre.
Serveur TAXII dans MISP
- Sync Actions → Servers → New TAXII server.
- URL de découverte :
https://api.ismalicious.com/taxii2/ - Utilisateur
api, mot de passe = identifiant API du tableau de bord. - Commencez par
malicious-domainsetmalicious-ips. Filtrez sur le score avant d’utiliser une collection comme blocklist.
Questions fréquentes.
Faut-il un plugin MISP maison pour ingérer le flux ?
Quelle est l’URL de découverte ?
À quelle fréquence le flux MISP est-il actualisé ?
Les pulls TAXII consomment-ils mon quota API ?
Où trouver le module d’expansion ?
Quels attributs le module enrichit-il ?
Prêt à commencer ?
Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.
Aucune carte bancaire requise · Clé API gratuite