MISP Threat Intelligence Platform Kurulumu ve Kullanımı
Bir SOC analisti gününe tehdit istihbaratı raporlarıyla değil, dağınık IOC listeleriyle başlıyor: dünkü phishing raporunda birkaç alan adı, mesaj grubunda paylaşılan C2 IP listesi, Twitter üzerinde gezinen hash seti. Bunları güvenlik cihazlarına uygulayan kişi elle kopyalıyor, gece gelen bir listeyi pazartesi bekletiyor, üç ay sonra cihazda hala Mart ayından kalma, çoktan çöpe dönmüş adresler duruyor. NTT DATA kendi CERT ekibi bu döngüyü tam olarak böyle anlatıyor: IOC toplamadan güvenlik cihazına uygulamaya kadar geçen süre gecelere ve hafta sonlarına takılıyor, yurt dışı grup şirketleriyle paylaşım iki üç gün sürüyordu. MISP denen platform bu işi bünyesinde toplayan, otomatikleştiren ve paylaşılabilir kılan bir çerçeve sunuyor.
Olay ve öznitelik modeli
MISP, Malware Information Sharing Platform kelimelerinin kısaltması; Lüksemburg CERT ekibi CIRCL öncülüğünde, AGPL lisansıyla geliştirilen açık kaynak bir tehdit istihbaratı platformu. Veri modeli iki katmanlı: olay (event) diye bir kap var, içinde öznitelikler (attributes) duruyor. Öznitelik tipleri arasında ip-src, ip-dst, domain, hostname, url, md5, sha256, e-posta başlığı, registry anahtarı, mutex, YARA kuralı gibi onlarca seçenek var. Öznitelikleri ilgilendiren daha karmaşık yapılar için nesne (object) şablonları kullanılıyor; bir e-posta dosyasının gövdesi, başlıkları ve ekleri tek nesnede toplanabiliyor.
Olaylar bilgi alanı (info), tehdit seviyesi, analiz seviyesi ve etiketlerle donatılıyor. Etiket sistemi taxonomy denen makine etiketi kümelerine dayanıyor; TLP damgalaması, type:OSINT, hareket tarzı sınıflandırmaları hazır geliyor. Bir katman üstünde galaxy kümesi var: MITRE ATT&CK teknikleri, siber suç grupları, fidye yazılımı aileleri, exploit kitleri. Bir olayı APT kampanyasına bağlamak, galaxy kümesinden referans vermek demek.
Kurulum iki yoldan gidiyor
Klasik yol resmi kurulum betiği. Ubuntu 22.04 üzerinde belgelenen yöntem şu:
wget --no-cache -O /tmp/INSTALL.sh https://raw.githubusercontent.com/MISP/MISP/2.4/INSTALL/INSTALL.sh
bash /tmp/INSTALL.sh Betik Apache, MariaDB, Redis, PHP ve CakePHP bağımlılıklarını çekiyor, /var/www/MISP altına kodu indiriyor, veritabanını MYSQL.sql şablonuyla oluşturuyor, arka plan işçilerini (background workers) systemd servisine bağlıyor ve e-posta imzalama için bir GnuPG anahtarı üretiyor. Ubuntu 24.04 tarafında aynı işi INSTALL.ubuntu2404.sh betiği yapıyor, sudo ile çalışması gerekiyor. Betik çıktısını /root/misp_settings.txt altına bırakıyor; yönetici parolası, veritabanı parolaları ve API anahtarı orada. Kurulum sonrası tarayıcı misp.local adresine yönlenmiyorsa /etc/hosts dosyasına 127.0.0.1 misp.local satırı eklemek çare oluyor, Apache durumuna ve /var/www/MISP/app/tmp/logs altındaki hata kayıtlarına bakmak da.
İkinci yol Docker. Resmi misp-docker deposu docker-compose ile tüm zinciri ayağa kaldırıyor:
git clone https://github.com/MISP/misp-docker.git
cd misp-docker
cp template.env .env
docker compose up -d .env dosyasında MISP_BASEURL, yönetici parolası, MySQL kimlik bilgileri ve kurum adı düzenleniyor. İlk başlatma beş on dakika sürebiliyor; misp-web, misp-db, redis ve misp-modules kapsayıcılarının hepsi ayakta olmalı. Hangi yol seçilirse seçilsin iki şey ertelenemez: config.php içindeki salt değeri değiştirmek ve ilk girişte admin@admin.test hesabının parolasını yenilemek. Sürümleri güncel tutmak da boşuna bir madde değil; 2026 Haziran ayında 2.5.39 öncesi sürümleri etkileyen açıklar için güvenlik bülteni yayımlandı.
Feed tarafı angarya değil kütüphane
Kurulum bitince boş bir platform elbette. MISP içinde yaklaşık 80 hazır feed tanımı geliyor ve işin püf noktası hepsini açmamak. Japon güvenlik firması Secure Innovation bu feedleri kategori kategori derlemiş; derlemeye göre öne çıkanlar şöyle: CIRCL OSINT Feed olay formatında geniş IOC seti sunuyor, korelasyon zemini olarak en kullanışlısı. URLhaus malware dağıtım adreslerini çevrimiçi durumu ve etiketlerle veriyor. MalwareBazaar hash yanında dosya adı ve aile etiketi taşıyor. OpenPhish ve PhishTank phishing URL tarafını kapatıyor. AlienVault OTX reputation listesi kötü niyetli IP lere ülke ve şehir bilgisi ekliyor. Metasploit içinde CVE atanmış exploitleri listeleyen feed yama önceliği belirlemek için birebir. Tor exit node listesi, abuse.ch SSL IPBL sertifika parmak izleri, CoinBlockerLists madencilik alan adları da hazırda.
Feed yönetimi arayüzden yapılabildiği gibi REST üzerinden de yürüyüyor. Feed kaydında source_format alanı misp, csv, freetext veya stix olabiliyor; caching_enabled bayrağı yerel sorgulanabilir önbellek oluşturuyor. Önbelleği olmayan feed sorgu tarafında işe yaramıyor, bu yüzden etkinleştirme ile önbelleklemeyi birlikte açmak gerekiyor.
Paylaşım mimarisinin omurgası dağıtım seviyeleri
MISP tasarımının merkezinde paylaşım var. Her olay ve öznitelik için dağıtım (distribution) seviyesi seçiliyor: 0 yalnızca kendi kurumunuz, 1 tüm topluluk, 2 bağlı sunucular, 3 herkes. Sharing group mekanizması ile belirli kurumlar arası özel gruplar kurulabiliyor; dağıtım kararı olaydan tek tek özniteliğe inebiliyor. İki MISP örneği arasında push ve pull yönlerinde senkronizasyon tanımlanıyor, böylece güven grubunuz içindeki veri akışı dakikalar mertebesine iniyor. NTT DATA örneğinde yurt dışı grup şirketlerine IOC aktarımı iki üç günden birkaç dakikaya düşmüş.
Gördüm bildirimi (sighting) ekosistemin sosyal katmanı. Bir özniteliği sizin ağınızda gördüğünüzde bunu sighting olarak kaydediyorsunuz; topluluk içinde o indikatörün kaç kez, nerede gözlemlendiği birikmeye başlıyor. Ölü bir IOC hakkında sıfır gözlem, taze bir kampanyaya dair yoğun gözlem, önceliklendirme için düz sayılardan çok daha sağlam sinyal.
Yanlış pozitifle yaşamak
Ham IOC listelerinin içinde RFC dokümantasyon aralıklarındaki adresler, sık kullanılan CDN alan adları, artık temizlenmiş alanlar durur. MISP bu gürültüyü warninglist mekanizmasıyla kesiyor: bilinen yanlış pozitif listeleriyle gelen her veri karşılaştırılıyor, restSearch sorgularında enforceWarninglist parametresi aktif edildiğinde ayıklama sorgu sonucuna dahil oluyor. Bir de indikatör ömrü meselesi var. NTT DATA deneyimi net: saldırganlar kullandıkları IP ve URL'leri hızla çöpe atıyor, güvenlik cihazlarının IOC kapasitesi de sınırlı. Yani biriktirilen liste değil, sık yenilenen liste iş görüyor; topla, uygula, düşür döngüsü kurmak analiz ekibinin işini tekilleştiriyor.
PyMISP ile köprü kurmak
Arayüz hızlı işler için iyi, otomasyon için API var. Resmi Python kütüphanesi PyMISP, pip install pymisp ile kuruluyor ve kimlik doğrulama anahtarınıza Global Actions, My Profile, Auth Keys yolundan ulaşıyorsunuz. Temel kullanım uzun değil:
from pymisp import PyMISP
misp = PyMISP("https://misp.example.com", "API_ANAHTARI", ssl=False)
event = misp.add_event({"info": "Phishing kampanyasi ornegi",
"distribution": 0})
misp.add_attribute(event, {"type": "ip-dst",
"category": "Network activity",
"value": "1.2.3.4"}) pythonify=True parametresi ile yanıt düz sözlük yerine MISPEvent, MISPAttribute gibi nesneler olarak geliyor; bu, kod okunabilirliği için fark yaratıyor. Sorgu tarafında restSearch geniş: timestamp, published, type_attribute ve etiket filtreleriyle son N günün yayınlanmış indikatörleri çekilebiliyor. Sunucunuzun önerdiği PyMISP sürümünü /servers/getVersion uç noktasındaki pymisp_recommended_version alanından görebiliyorsunuz; kütüphane ile sunucu sürümünü kabaca eşit tutmak iyi bir alışkanlık.
SIEM eksenine bağlamak
Toplanan verinin güvenlik cihazlarına dönmesi de platformun içinden çıkıyor. Suricata, Snort ve Zeek kuralları, CSV listeler, RPZ bölgeleri, STIX 1 ve 2 paketleri dışa aktarım formatları arasında. Daha canlı bir entegrasyon istenirse Plugin.ZeroMQ_enable ayarıyla gerçek zamanlı yayın-abonelik kanalı açılıyor; yeni olay, etiket ve sighting değişiklikleri anında aşağı akış sistemlerine düşüyor. Splunk HEC üzerinden yapılandırılmış olay itmek veya düz IOC listesi çıkarıp güvenlik duvarına beslemek, yaygın tüketim desenleri.
MISP bir kurulum haftasonu projesi değil, bir işleyiş değişikliği. Feed seçimini ortamınıza göre yapmak, dağıtım seviyelerini bilinçli kullanmak, indikatör ömrünü kısa tutmak; bu üç alışkanlık oturmadan platform rafta durur. Oturunca da eldeki dağınık listeler, ortak bir hafızaya dönüşüyor.