Aller au contenu principal
Intégration

MISP Feed planifié et enrichissement en direct

Ajoutez les blocklists quotidiennes isMalicious comme feed MISP, récupérez les objets STIX 2.1 des collections TAXII avec un court script, puis enrichissez chaque attribut avec le module d’expansion.

Aucune carte bancaire requise · Clé API gratuite

Fonctionnalités

Fonctionnalités principales. Les outils pour protéger votre infrastructure et vos utilisateurs.

Flux MISP natif

Sync Actions → Feeds → Add Feed avec l’URL d’une blocklist et votre en-tête X-API-KEY. MISP la récupère selon sa propre planification.

Expansion et survol

Recherches /check en direct pour IP, domaines, hostnames et URL, sans quitter l’événement.

Score et catégories

Indicateur malveillant, score de risque de 0 à 100, catégories de menace et nombre de sources.

Le même identifiant

X-API-KEY, ou Basic Auth avec apiKey:apiSecret (ancienne forme : mot de passe = identifiant Base64).

Applications

Cas d’usage. Comment les équipes de sécurité utilisent cet outil.

Flux planifié

Récupérez chaque jour les listes malicious-domains et malicious-ips dans un événement de feed, puis corrélez avec vos propres attributs.

Survol analyste

Survolez une IP dans un événement pour voir le score isMalicious avant d’étendre.

Communautés de partage

Gardez les collections déclarées par votre organisation à part des flux globaux malicious-*.

isMalicious comme flux de menaces MISP

Le support TAXII 2.1 de MISP ne fonctionne qu’en émission : l’écran Servers synchronise MISP avec MISP et, depuis la 2.4.169, pousse des événements vers un serveur TAXII, mais il n’en récupère jamais. Le chemin qui fonctionne est un feed natif : dans Sync Actions → Feeds, ajoutez un feed Simple CSV pointant sur une blocklist telle que https://api.ismalicious.com/blocklist/download/blocklist-domains-critical.txt avec votre en-tête X-API-KEY, et MISP la récupère selon sa propre planification, sans plugin. Les équipes qui veulent des objets STIX plutôt que des valeurs brutes récupèrent les collections TAXII 2.1 sur https://api.ismalicious.com/taxii2/ avec taxii2-client et créent les événements avec PyMISP — le script de quinze lignes de cette page. Blocklists et collections sont actualisées chaque nuit ; une récupération quotidienne prend donc les nouveaux indicateurs du jour en une passe. Ni les téléchargements de blocklists ni les interrogations TAXII ne consomment le quota API mensuel ; les blocklists complètes nécessitent une offre payante, les collections TAXII Pro ou Enterprise, et la pagination TAXII se fait par taille avec un jeton next — une page Pro contient jusqu’à 1 001 objets, une page Enterprise n’a pas de plafond d’objets.

Filtrer le flux par score

Chaque indicateur du flux porte un score de risque 0–100, des catégories de menaces et un nombre de sources de détection — les mêmes champs que renvoie le module d'expansion au survol d'un attribut. Filtrez sur le score dans MISP avant de brancher une collection sur une blocklist : les signalements peu fiables ne bloquent jamais le trafic de production, et analystes comme automatisations s'appuient sur un seul chiffre.

Feed blocklist dans MISP

  1. Sync Actions → Feeds → Add Feed. Format source Simple CSV, champ valeur 1 — les lignes de commentaire commençant par # sont ignorées, alors que Freetext importerait l’URL présente dans l’en-tête.
  2. URL : https://api.ismalicious.com/blocklist/download/blocklist-domains-critical.txt. Remplacez domains par ips, et critical par high, medium, low, all ou une catégorie comme phishing, c2 ou ransomware.
  3. Headers : X-API-KEY: base64(apiKey:apiSecret), un en-tête par ligne. Une clé Free renvoie un échantillon de 10 %, les offres payantes la liste complète.
  4. Cochez Enabled et Caching enabled, choisissez une distribution, lancez Fetch and store all feed data une fois, puis laissez la tâche planifiée quotidienne fetch_feeds le tenir à jour.

Objets STIX via TAXII 2.1

MISP ne fait que pousser vers les serveurs TAXII 2.1. Pour importer des objets STIX, récupérez la collection avec taxii2-client et créez l’événement avec PyMISP (pip install taxii2-client pymisp) :

from pymisp import MISPEvent, PyMISP
from taxii2client.v21 import Server

# API key and secret: https://ismalicious.com/app/account
server = Server("https://api.ismalicious.com/taxii2/", user=API_KEY, password=API_SECRET)
collection = next(c for c in server.api_roots[0].collections if c.id == "malicious-domains")
bundle = collection.get_objects(limit=1000)  # add added_after="2026-09-20T00:00:00Z" on later runs

misp = PyMISP("https://misp.example.org", MISP_KEY)
event = MISPEvent()
event.info = "isMalicious malicious-domains"
for obj in bundle.get("objects", []):
    if obj["type"] == "indicator":
        # pattern is [domain-name:value = 'evil.example'] (ipv4-addr:value for malicious-ips)
        event.add_attribute("domain", obj["pattern"].split("'")[1], comment=obj.get("name", ""))
misp.add_event(event)

Exécutez-le chaque jour après l’actualisation nocturne, en passant added_after avec l’horodatage de l’exécution précédente pour ne récupérer que les nouveaux indicateurs. Collections : malicious-domains, malicious-ips, malicious-urls, c2-indicators, phishing-indicators, ransomware-iocs.

Assistance

Questions fréquentes.

Faut-il un plugin MISP maison pour ingérer le flux ?

Non. MISP ne fait que pousser vers les serveurs TAXII 2.1 (Sync Actions → Servers sert à la synchronisation MISP vers MISP) ; il ne récupère jamais depuis un serveur TAXII. Ajoutez isMalicious dans Sync Actions → Feeds comme feed Simple CSV pointant sur l’URL d’une blocklist. Pour des objets STIX, un court script taxii2-client + PyMISP fait la récupération. Le module d’expansion sert aux recherches d’attributs en direct, pas à l’ingestion en masse.

Quelle est l’URL de découverte ?

https://api.ismalicious.com/taxii2/ en Basic Auth : utilisateur = clé API, mot de passe = secret API (utilisateur api avec l’identifiant Base64 en mot de passe fonctionne toujours). MISP lui-même ne peut pas la récupérer : utilisez-la depuis taxii2-client ou tout autre client TAXII 2.1.

À quelle fréquence le flux MISP est-il actualisé ?

Les blocklists et les collections TAXII isMalicious sont actualisées chaque nuit. Planifiez la récupération du feed (ou le script TAXII) chaque jour, après l'actualisation : chaque exécution récupère en une passe les nouveaux IP et domaines malveillants du jour.

Les récupérations du feed consomment-elles mon quota API ?

Non. Les téléchargements de blocklists et les interrogations TAXII ne consomment pas le quota API mensuel. Une clé Free reçoit un échantillon de 10 % de chaque blocklist, les offres payantes la liste complète ; les collections TAXII nécessitent Pro ou Enterprise. La pagination TAXII se fait par taille avec un jeton next — une page Pro contient jusqu’à 1 001 objets, une page Enterprise n’a pas de plafond d’objets.

Où trouver le module d’expansion ?

Il est proposé en amont dans MISP/misp-modules#798. En attendant la fusion, déposez ismalicious.py dans misp_modules/modules/expansion/ (découverte automatique).

Quels attributs le module enrichit-il ?

ip-src, ip-dst, hostname, domain, url et domain|ip. Le survol comme l’expansion renvoient l’indicateur malveillant, le score de risque, les catégories et le nombre de sources.
Commencer

Prêt à commencer ?

Rejoignez des milliers d'équipes de sécurité qui utilisent isMalicious pour protéger leur infrastructure.

Aucune carte bancaire requise · Clé API gratuite