Plataformas de TI

Añadir un feed CSV de Q-Feeds en MISP

Añada Q-Feeds en Sync Actions, Feeds, mapee las columnas y deje que MISP descargue las listas completas de forma programada. No hace falta ningún módulo ni convertidor propio.

Esta guía sigue la documentación Managing feeds de CIRCL. Los feeds funcionan con cualquier licencia de Q-Feeds, incluida la edición Community gratuita; consulte el modelo de licencias. Credenciales: Obtener sus threat feeds.

Requisitos

  • MISP: una instancia en marcha y una cuenta que pueda entrar en Sync Actions
  • Token: un token API Community, Plus, Premium o Enterprise
  • Red: HTTPS saliente a api.qfeeds.com por el puerto 443

Aquí no entra ningún módulo. El propio sistema de feeds de MISP descarga y parsea el archivo, así que no hay nada que instalar en el servidor.

Revise el archivo antes de configurar nada

Abra primero la URL de su feed en un navegador. Verá la lista en texto plano que MISP va a parsear y podrá contar en qué columna está el valor que le interesa. Ese número de columna es el ajuste que más gente pone mal.

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN

Cambie malware_ip por malware_domains o malicious_urls para obtener las otras listas. Cada lista es un feed propio en MISP, así que añádalas de una en una. La tabla completa de parámetros está en API IOC Lookup y TAXII.

Añadir el feed

Vaya a Sync Actions, List Feeds y después a Add Feed en el menú lateral. El formulario muestra y oculta campos según lo que elija, así que fije pronto Source Format.

CampoValor
EnabledMarcado
Caching enabledMarcado, para poder correlacionar antes de importar
Name / ProviderAlgo que reconozca más adelante, por ejemplo Q-Feeds malicious IPs y Q-Feeds
Input SourceNetwork
URLLa URL de su feed, con el api_token incluido
Source FormatSimple CSV Parsed Feed (use Freetext Parsed Feed para las listas de texto plano)
Value field(s) in the CSVEl número de la columna que contiene el indicador, separados por comas si hay más de una
Delimiter,
Exclusion RegexOpcional, útil si el archivo empieza con una línea de comentario
Target EventFixed Event, para que la lista caiga en un solo evento y no en uno nuevo por descarga
Delta MergeMarcado, para que los indicadores que salen del feed también se eliminen
Auto PublishUsted decide; déjelo desactivado si quiere revisar antes de que el evento se comparta
Default TagOpcional, una etiqueta como block-or-filter-list facilita separar después estos eventos

Envíe el formulario y use Fetch junto a su nuevo feed para descargarlo por primera vez. No llega nada hasta que lo hace una vez a mano.

Manténgalo al día

La primera descarga es manual, las demás no deberían serlo. En Administration, Scheduled Tasks, ponga la tarea de descarga de feeds en la frecuencia que le convenga. Q-Feeds se actualiza cada 20 minutos, así que con una descarga cada hora o algo menos frecuente va casi al día sin castigar la API.

Importar o solo correlacionar

Son dos cosas distintas y la diferencia importa si le preocupa el tamaño de la base de datos.

  • Fetch importa los indicadores como atributos en su evento de destino. Se comportan como cualquier otro atributo y correlacionan con normalidad.
  • Cache guarda el feed en Redis. MISP le muestra las coincidencias con sus propios eventos sin añadir nada a su base de datos.

Cachear es la opción más ligera y una buena forma de ver con qué frecuencia Q-Feeds coincide con sus datos antes de decidirse a importar. Si cachea, marque Lookup Visible en el feed para que las correlaciones las vea también el resto de su equipo y no solo usted.

Cómo queda un indicador importado

Cada fila se convierte en un atributo MISP del tipo que implique su mapeo de columnas: ip-src o ip-dst para las listas de IP, domain para los dominios de malware, url para las URL maliciosas. La correlación enlaza después esos valores con los eventos que su equipo ya había creado.

Resolución de problemas

  • No aparece nada tras un Fetch: abra la URL del feed en un navegador. Si devuelve un error en lugar de una lista, el token es incorrecto o ha caducado.
  • Atributos del tipo equivocado: el value field apunta a la columna equivocada. Vuelva a contar sobre el propio archivo y recuerde que la cuenta empieza en 1.
  • El evento crece en cada descarga: Delta Merge está desactivado, o Target Event está puesto en New Event Each Pull.
  • Una línea de comentario acaba como atributo: añada un Exclusion Regex para las líneas que empiezan por #.
  • Los datos han dejado de actualizarse: la tarea programada de descarga no está activada. Que la primera descarga sea manual despista a mucha gente.
  • Soporte: support@qfeeds.com o la página de soporte.

Sobre la integración con MISP Obtener sus threat feeds

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito