Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

MISP por dentro: eventos, atributos y objetos

4 tareas · 45 min · Principiante

STIX es el formato de un paquete; MISP es la plataforma donde la gente lo trabaja, y su unidad no es el objeto sino el evento. Martes 3 de noviembre: el mismo caso de la Mesa Sectorial llega a Valle Sereno como un evento de MISP, con atributos sueltos, objetos que los agrupan y referencias entre ellos. Lees la cabecera del evento, entiendes qué controla cada campo de distribución y qué hace un objeto que un atributo suelto no hace. Tablas de ejemplo en la consola; no se publica ni se sincroniza nada.

0 de 4 · 0%

Objetivo de la sala

STIX es el formato de un paquete; MISP es la plataforma donde la gente lo trabaja, y su unidad no es el objeto sino el evento. Martes 3 de noviembre: el mismo caso de la Mesa Sectorial llega a Valle Sereno como un evento de MISP, con atributos sueltos, objetos que los agrupan y referencias entre ellos. Lees la cabecera del evento, entiendes qué controla cada campo de distribución y qué hace un objeto que un atributo suelto no hace. Tablas de ejemplo en la consola; no se publica ni se sincroniza nada.

Un evento de MISP es un contenedor con un tema, una fecha y tres campos que se leen como números con significado fijo en el formato oficial. threat_level_id: 1 alto, 2 medio, 3 bajo, 4 indefinido. analysis: 0 inicial, 1 en curso, 2 completo. distribution: 0 solo tu organización, 1 esta comunidad, 2 comunidades conectadas, 3 todas las comunidades, 4 un grupo de compartición definido. Además, published dice si el evento ya se publicó.

La distribución no es una etiqueta de cortesía: la plataforma la aplica para decidir a quién envía el evento.

Responde para continuar

Un evento MISP tiene `distribution` 2. ¿Qué significa?

Ver pista de ayuda

Los números van de más cerrado a más abierto: 0, 1, 2, 3, y el 4 es aparte, un grupo concreto. ¿Dónde cae el 2?

Un atributo es un dato concreto: un tipo (domain, ip-dst…), una categoría, un valor y un puñado de campos de control. Dos de ellos importan mucho: to_ids dice si sirve para alimentar detección automática, y distribution es la del atributo, independiente de la del evento. Un evento puede estar abierto a las comunidades conectadas y llevar dentro un atributo restringido a su organización: la plataforma respeta cada nivel.

Abre la consola. En atributos hay cuatro: tres se comparten con la comunidad y uno está limitado. Ese no es un indicador del adversario, es un dato de la propia casa del emisor.

Responde para continuar

Escribe el valor del atributo cuya distribución lo deja solo para la organización emisora.

Ver pista de ayuda

Ejecuta `SELECT * FROM atributos` y busca en la columna `distribution` el nivel más cerrado.

Un objeto de MISP agrupa atributos que describen una misma cosa y los trata como una unidad: un dominio con la dirección a la que resuelve, un archivo con su nombre y su tamaño. Cada objeto sale de una plantilla (template_uuid) que dice qué atributos admite, y las referencias entre objetos dicen cómo se relacionan.

La ventaja frente a los atributos sueltos es el vínculo: un dominio y una dirección sueltos no dicen cuál iba con cuál; en un objeto, sí.

Responde para continuar

¿Qué aporta un objeto `domain-ip` frente a un atributo `domain` y otro `ip-dst` por separado?

Ver pista de ayuda

Piensa en el evento con varios dominios y varias direcciones: ¿cómo sabes cuál iba con cuál?

Las referencias (ObjectReference) enlazan un objeto con otro objeto o con un atributo, y tienen tres campos obligatorios en el formato: de dónde sale, a dónde llega y el relationship_type que explica el vínculo. El vocabulario de esos tipos de relación viene de las plantillas del proyecto, igual que el de las relaciones de STIX viene de la especificación.

En la consola, objetos lista los dos del evento y referencias, cómo se enlazan. Lee la relación de origen en el objeto del archivo.

Responde para continuar

Escribe el tipo de relación que une el objeto del archivo con el objeto del dominio y la dirección.

Ver pista de ayuda

Ejecuta `SELECT * FROM referencias` y lee la columna del tipo de relación de la única fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad