🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMISP por dentro: eventos, atributos y objetos
4 tareas · 45 min · Principiante
STIX es el formato de un paquete; MISP es la plataforma donde la gente lo trabaja, y su unidad no es el objeto sino el evento. Martes 3 de noviembre: el mismo caso de la Mesa Sectorial llega a Valle Sereno como un evento de MISP, con atributos sueltos, objetos que los agrupan y referencias entre ellos. Lees la cabecera del evento, entiendes qué controla cada campo de distribución y qué hace un objeto que un atributo suelto no hace. Tablas de ejemplo en la consola; no se publica ni se sincroniza nada.
Objetivo de la sala
STIX es el formato de un paquete; MISP es la plataforma donde la gente lo trabaja, y su unidad no es el objeto sino el evento. Martes 3 de noviembre: el mismo caso de la Mesa Sectorial llega a Valle Sereno como un evento de MISP, con atributos sueltos, objetos que los agrupan y referencias entre ellos. Lees la cabecera del evento, entiendes qué controla cada campo de distribución y qué hace un objeto que un atributo suelto no hace. Tablas de ejemplo en la consola; no se publica ni se sincroniza nada.Un evento de MISP es un contenedor con un tema, una fecha y tres campos que se leen como números con significado fijo en el formato oficial. threat_level_id: 1 alto, 2 medio, 3 bajo, 4 indefinido. analysis: 0 inicial, 1 en curso, 2 completo. distribution: 0 solo tu organización, 1 esta comunidad, 2 comunidades conectadas, 3 todas las comunidades, 4 un grupo de compartición definido. Además, published dice si el evento ya se publicó.
La distribución no es una etiqueta de cortesía: la plataforma la aplica para decidir a quién envía el evento.
Responde para continuar
Un evento MISP tiene `distribution` 2. ¿Qué significa?
Ver pista de ayuda
Los números van de más cerrado a más abierto: 0, 1, 2, 3, y el 4 es aparte, un grupo concreto. ¿Dónde cae el 2?
Un atributo es un dato concreto: un tipo (domain, ip-dst…), una categoría, un valor y un puñado de campos de control. Dos de ellos importan mucho: to_ids dice si sirve para alimentar detección automática, y distribution es la del atributo, independiente de la del evento. Un evento puede estar abierto a las comunidades conectadas y llevar dentro un atributo restringido a su organización: la plataforma respeta cada nivel.
Abre la consola. En atributos hay cuatro: tres se comparten con la comunidad y uno está limitado. Ese no es un indicador del adversario, es un dato de la propia casa del emisor.
Responde para continuar
Escribe el valor del atributo cuya distribución lo deja solo para la organización emisora.
Ver pista de ayuda
Ejecuta `SELECT * FROM atributos` y busca en la columna `distribution` el nivel más cerrado.
Un objeto de MISP agrupa atributos que describen una misma cosa y los trata como una unidad: un dominio con la dirección a la que resuelve, un archivo con su nombre y su tamaño. Cada objeto sale de una plantilla (template_uuid) que dice qué atributos admite, y las referencias entre objetos dicen cómo se relacionan.
La ventaja frente a los atributos sueltos es el vínculo: un dominio y una dirección sueltos no dicen cuál iba con cuál; en un objeto, sí.
Responde para continuar
¿Qué aporta un objeto `domain-ip` frente a un atributo `domain` y otro `ip-dst` por separado?
Ver pista de ayuda
Piensa en el evento con varios dominios y varias direcciones: ¿cómo sabes cuál iba con cuál?
Las referencias (ObjectReference) enlazan un objeto con otro objeto o con un atributo, y tienen tres campos obligatorios en el formato: de dónde sale, a dónde llega y el relationship_type que explica el vínculo. El vocabulario de esos tipos de relación viene de las plantillas del proyecto, igual que el de las relaciones de STIX viene de la especificación.
En la consola, objetos lista los dos del evento y referencias, cómo se enlazan. Lee la relación de origen en el objeto del archivo.
Responde para continuar
Escribe el tipo de relación que une el objeto del archivo con el objeto del dominio y la dirección.
Ver pista de ayuda
Ejecuta `SELECT * FROM referencias` y lee la columna del tipo de relación de la única fila.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.