MISP API
misp-cli feed pull; misp-cli event search
Gestiona la plataforma de threat intel MISP con la CLI: actualiza los feeds y busca los eventos e IOCs de la comunidad.
Ejecútalo cuando quieras la gestión de MISP desde la línea de comandos: misp-cli feed pull actualiza los feeds (las fuentes de la comunidad, los vendors) y misp-cli event search busca los eventos e IOCs — los indicadores de las campañas con el contexto. Es la plataforma de threat intel de referencia (de MISP Project): el intercambio de los IOCs entre las organizaciones. En el SOC y el threat intel, MISP es la plataforma central: los feeds actualizados y las búsquedas de los IOCs (los eventos de los grupos) alimentan las detecciones y los casos.
No lo uses sin la plataforma: misp-cli requiere el servidor de MISP (la instancia) y las credenciales de la API — la infraestructura es el requisito. Y ojo: los feeds y los eventos requieren la curaduría — los IOCs de los feeds públicos tienen ruido y falsos positivos; la correlación con el contexto y la priorización son parte del flujo. La API de MISP (los endpoints) se gestiona con el token. Para el análisis de los eventos, la interfaz de MISP; la CLI para las operaciones programáticas (las automatizaciones del SOC).