Threat Intelligence je nedílnou součástí moderní kybernetické bezpečnosti. Organizace potřebují přesné, strukturované a akční informace o hrozbách, aby byly schopny rychle reagovat na incidenty, detekovat kompromitaci, predikovat útoky a budovat stabilní obranné postupy. K tomu využívají dvě dominantní open-source platformy: MISP (Malware Information Sharing Platform & Threat Sharing) a OpenCTI (Open Cyber Threat Intelligence Platform).
Tento odborný článek vysvětluje, jak každá platforma funguje, čím se odlišuje a proč se často používají společně v prostředí SOC, CERT, CSIRT i DFIR týmů.
MISP: Platforma navržená pro sdílení IoC a technických indikátorů
MISP vznikl jako nástroj pro rychlé a efektivní sdílení indikátorů kompromitace. Jeho hlavním účelem je centralizovat veškeré technické informace o hrozbách, třídit je a předávat dál – často mezi více organizacemi, státními CERT týmy či v rámci komunitních skupin.
Mezi nejdůležitější schopnosti MISP patří možnost vytvářet události obsahující popisy incidentů, IoC a další metadata. MISP podporuje obrovské množství typů atributů – od hashů malwaru, IP adres, domén, URL, e-mailových artefaktů, až po specifické informace typické pro digitální forenzní analýzu.
Součástí je také silný systém taxonomií, klastrů a galaxií, který umožňuje přiřazovat události ke známým APT skupinám, malwarovým rodinám či různým kategoriím dle MITRE ATT&CK.
Důležitou funkcí je korelační engine: automaticky vyhledává propojení mezi IoC napříč tisíci událostmi. MISP navíc podporuje STIX/TAXII, snadný export do SIEM, integraci modulů pro obohacení (např. VirusTotal, Shodan, PassiveDNS) a automatizované sdílení mezi institucemi.
MISP je vhodný všude tam, kde je potřebná rychlá operativní hodnota IoC a jejich okamžité využití v obranných systémech.
OpenCTI: Platforma orientovaná na strategickou a vztahovou Threat Intelligence
OpenCTI má odlišnou filosofii. Není primárně zaměřen na sdílení IoC, ale na vytváření rozsáhlé znalostní báze hrozeb a jejich vztahů. Zaměřuje se na strategickou, taktickou i technickou Threat Intelligence — tedy nejen na to, co je IoC, ale kdo stojí za útokem, jaké techniky použil, jaké nástroje používá a jak spolu jednotlivé artefakty souvisejí.
Základ OpenCTI tvoří grafová databáze. Všechny entity — APT skupiny, kampaně, malware, nástroje, zranitelnosti, IoC — existují jako uzly spojené vztahy. Tato struktura umožňuje vizualizaci útoků, analýzu souvislostí, vyhledávání opakujících se vzorců a detailní modelování útoků.
OpenCTI nabízí mnohem širší a pokročilejší analytické schopnosti než MISP. Disponuje konektorovým systémem, který automaticky stahuje informace z desítek zdrojů (MISP, VirusTotal, Intezer, CrowdStrike, GitHub feedy atd.). Celá platforma je nativně postavená na STIX 2.1 a umožňuje pokročilou práci s MITRE ATT&CK, včetně propojení technik, kampaní a aktérů.
OpenCTI je ideální řešení pro Threat Intelligence analytiky, kteří potřebují dlouhodobý kontext, vizualizaci vztahů a strategické porozumění útokům.
Hlavní rozdíly mezi MISP a OpenCTI bez použití tabulky
MISP je orientovaný na technickou úroveň Threat Intelligence. Zaměřuje se na IoC, rychlé sdílení a okamžitou akční hodnotu. Je ideální pro SOC týmy, které potřebují rychle distribuovat indikátory do SIEM, IDS nebo firewallů.
OpenCTI naopak stojí na analytickém přístupu. Poskytuje široký kontext, hluboké propojení entit a dokáže modelovat sofistikované vztahy mezi hrozbami. Je zásadní pro Threat Intelligence analytiky, kteří sledují APT aktéry, kampaně, taktiky a techniky.
Zatímco MISP je postaven především na strukturovaných událostech, OpenCTI je postaven na grafovém modelu. MISP je především technický nástroj pro IoC, OpenCTI je strategicko-analytická platforma.
Jak MISP a OpenCTI fungují dohromady
V mnoha prostředích se používají společně, protože jejich schopnosti se doplňují. MISP slouží jako zdroj IoC — rychlý, přesný a automatizovaný. OpenCTI tyto IoC přebírá, ukládá je do grafové databáze a propojuje s dalšími prvky, jako jsou APT skupiny, kampaně a TTPs.
SOC tedy často pracuje s MISP pro operativní potřeby, zatímco Threat Intelligence tým pracuje s OpenCTI pro analytickou část. CERT a CSIRT mohou přitom používat obojí: MISP pro sdílení IoC mezi komunitami a OpenCTI pro interní analýzu hrozeb a jejich dlouhodobého vývoje.
Využití MISP a OpenCTI v praxi
V praxi lze obě platformy využít pro široké spektrum úkolů:
-
SOC využívá MISP pro automatické obohacování alertů, zatímco OpenCTI poskytuje kontext o útočníkovi.
-
CERT týmy používají MISP ke sdílení dat s dalšími institucemi, ale OpenCTI k analýze kampaní napříč státem či sektorem.
-
CSIRT v rámci organizace přebírá IoC z MISP a koreluje je v OpenCTI s dřívějšími incidenty.
-
DFIR týmy dodávají artefakty do MISP, zatímco OpenCTI pomáhá odhalit, zda se jedná o součást větší APT kampaně.
Výhody a nevýhody bez tabulkové formy
Výhodou MISP je jednoduchost, rychlost nasazení a extrémně dobrá podpora IoC. Je perfektní pro operativní využití v SOC. Nevýhodou je slabší vizualizace a omezená práce s komplexními vztahy.
OpenCTI zase nabízí robustní vizualizace, komplexní analytické funkce, hlubokou práci se STIX i rozsáhlé konektory. Jeho nevýhodou může být složitější instalace, vyšší nároky na infrastrukturu a celková komplexita.
Proč MISP a OpenCTI tvoří ideální kombinaci
MISP a OpenCTI nejsou konkurenční nástroje, ale komplementární platformy. MISP poskytuje rychlé operativní IoC, zatímco OpenCTI poskytuje strategický a taktický kontext.
Společně vytvářejí komplexní Threat Intelligence ekosystém, který podporuje technické analýzy, strategická rozhodnutí, sdílení informací i automatizaci obrany.