MISP 集成

编辑

版本

1.37.0 (查看全部)

兼容的 Kibana 版本

8.13.0 或更高版本

支持的无服务器项目类型
这是什么?

安全
可观测性

订阅级别
这是什么?

基本

支持级别
这是什么?

Elastic

MISP 集成使用来自正在运行的 MISP 实例的 REST API 来检索指标和威胁情报。

日志

编辑
威胁
编辑

MISP 集成配置允许设置轮询间隔,初始回溯时间,以及可选的用于过滤结果的任何过滤器。

这些过滤器本身基于 MISP API 文档,应该支持所有记录的字段。

导出的字段
字段 描述 类型

@timestamp

事件时间戳。

日期

cloud.image.id

云实例的镜像 ID。

关键词

data_stream.dataset

数据流数据集名称。

常量_关键词

data_stream.namespace

数据流命名空间。

常量_关键词

data_stream.type

数据流类型。

常量_关键词

event.dataset

事件数据集

常量_关键词

event.module

事件模块

常量_关键词

host.containerized

如果主机是容器。

布尔值

host.os.build

操作系统构建信息。

关键词

host.os.codename

操作系统代号(如果有)。

关键词

input.type

Filebeat 输入的类型。

关键词

log.flags

日志文件的标志。

关键词

log.offset

日志文件中条目的偏移量。

长整型

misp.attribute.category

与事件对象相关的属性的类别。例如“网络活动”。

关键词

misp.attribute.comment

对属性本身所做的评论。

关键词

misp.attribute.deleted

如果属性已从事件对象中删除。

布尔值

misp.attribute.disable_correlation

如果已在与事件对象相关的属性上启用关联。

布尔值

misp.attribute.distribution

属性的分布方式,用整数表示。

长整型

misp.attribute.event_id

与事件相关的属性的本地事件 ID。

关键词

misp.attribute.id

与事件对象相关的属性的 ID。

关键词

misp.attribute.object_id

属性所附加的对象的 ID。

关键词

misp.attribute.object_relation

属性与事件对象本身的关系类型。

关键词

misp.attribute.sharing_group_id

与特定属性相关的共享组的组 ID。

关键词

misp.attribute.timestamp

属性附加到事件对象的时间戳。

日期

misp.attribute.to_ids

如果属性应自动与 IDS 同步。

布尔值

misp.attribute.type

与事件对象相关的属性的类型。例如电子邮件、ipv4、sha1 等。

关键词

misp.attribute.uuid

与事件相关的属性的 UUID。

关键词

misp.attribute.value

属性的值,取决于类型,例如“url、sha1、email-src”。

关键词

misp.context.attribute.category

与事件对象相关的辅助属性的类别。例如“网络活动”。

关键词

misp.context.attribute.comment

对辅助属性本身所做的评论。

关键词

misp.context.attribute.deleted

如果辅助属性已从事件对象中删除。

布尔值

misp.context.attribute.disable_correlation

如果已在与事件对象相关的辅助属性上启用关联。

布尔值

misp.context.attribute.distribution

辅助属性的分布方式,用整数表示。

长整型

misp.context.attribute.event_id

与事件相关的辅助属性的本地事件 ID。

关键词

misp.context.attribute.first_seen

首次看到指标的时间。

关键词

misp.context.attribute.id

与事件对象相关的辅助属性的 ID。

关键词

misp.context.attribute.last_seen

最后一次看到指标的时间。

关键词

misp.context.attribute.object_id

辅助属性所附加的对象的 ID。

关键词

misp.context.attribute.object_relation

辅助属性与事件对象本身的关系类型。

关键词

misp.context.attribute.sharing_group_id

与特定辅助属性相关的共享组的组 ID。

关键词

misp.context.attribute.timestamp

辅助属性附加到事件对象的时间戳。

日期

misp.context.attribute.to_ids

如果辅助属性应自动与 IDS 同步。

布尔值

misp.context.attribute.type

与事件对象相关的辅助属性的类型。例如电子邮件、ipv4、sha1 等。

关键词

misp.context.attribute.uuid

与事件相关的辅助属性的 UUID。

关键词

misp.context.attribute.value

属性的值,取决于类型,例如“url、sha1、email-src”。

关键词

misp.event.attribute_count

单个事件对象中包含的属性数量。

长整型

misp.event.date

创建事件对象的日期。

日期

misp.event.disable_correlation

如果禁用 MISP 事件对象的关联。

布尔值

misp.event.distribution

与 MISP 相关的分发类型。

长整型

misp.event.extends_uuid

它可能扩展的事件对象的 UUID。

关键词

misp.event.id

属性 ID。

关键词

misp.event.info

与事件相关的其他文本或信息。

关键词

misp.event.locked

当前 MISP 事件对象是否被锁定。

布尔值

misp.event.org_id

事件的组织 ID。

关键词

misp.event.orgc_id

事件的组织社区 ID。

关键词

misp.event.proposal_email_lock

在 MISP 上为此事件对象配置的电子邮件锁设置。

布尔值

misp.event.publish_timestamp

发布事件对象的时间。

日期

misp.event.published

发布事件的时间。

布尔值

misp.event.sharing_group_id

分组事件或事件源的 ID。

关键词

misp.event.threat_level_id

威胁级别从 5 到 1,其中 1 最关键。

长整型

misp.event.timestamp

创建事件对象的时间戳。

日期

misp.event.uuid

事件对象的 UUID。

关键词

misp.object.attribute

属性所附加的对象的属性列表。

扁平化

misp.object.comment

对属性所附加的对象所做的评论。

关键词

misp.object.deleted

如果已删除属性所附加的对象。

布尔值

misp.object.description

属性所附加的对象的描述。

关键词

misp.object.distribution

对象的分布情况,指示谁可以看到该对象。

长整型

misp.object.event_id

属性所附加的对象的事件 ID。

关键词

misp.object.first_seen

首次看到对象指标的时间。

关键词

misp.object.id

属性所附加的对象的 ID。

关键词

misp.object.last_seen

最后一次看到对象指标的时间。

关键词

misp.object.meta_category

属性所附加的对象的元类别。

关键词

misp.object.name

属性所附加的对象的名称。

关键词

misp.object.sharing_group_id

与对象共享的共享组的 ID。

关键词

misp.object.template_uuid

属性对象模板的 UUID。

关键词

misp.object.template_version

属性对象模板的版本。

关键词

misp.object.timestamp

创建对象的时间戳。

日期

misp.object.uuid

属性所附加的对象的 UUID。

关键词

misp.org.id

与事件对象相关的组织 ID。

关键词

misp.org.local

如果事件对象是本地的还是来自远程源的。

布尔值

misp.org.name

与事件对象相关的组织名称。

关键词

misp.org.uuid

与事件对象相关的组织的 UUID。

关键词

misp.orgc.id

报告事件对象的组织社区 ID。

关键词

misp.orgc.local

如果组织社区是本地的还是从远程源同步的。

布尔值

misp.orgc.name

报告事件对象的组织社区名称。

关键词

misp.orgc.uuid

报告事件对象的组织社区 UUID。

关键词

threat.feed.dashboard_id

用于 Kibana CTI UI 的仪表板 ID

常量_关键词

threat.feed.name

显示友好的源名称。

常量_关键词

threat.indicator.first_seen

情报来源首次报告发现此指标的日期和时间。

日期

threat.indicator.last_seen

情报来源最后一次报告发现此指标的日期和时间。

日期

threat.indicator.modified_at

情报来源最后一次修改此指标信息的日期和时间。

日期

示例

以下是 threat 的示例事件

{
    "@timestamp": "2014-10-06T07:12:57.000Z",
    "agent": {
        "ephemeral_id": "24754055-2625-498c-8778-8566dbc8a368",
        "id": "5607d6f4-6e45-4c33-a087-2e07de5f0082",
        "name": "docker-fleet-agent",
        "type": "filebeat",
        "version": "8.9.1"
    },
    "data_stream": {
        "dataset": "ti_misp.threat",
        "namespace": "ep",
        "type": "logs"
    },
    "ecs": {
        "version": "8.11.0"
    },
    "elastic_agent": {
        "id": "5607d6f4-6e45-4c33-a087-2e07de5f0082",
        "snapshot": false,
        "version": "8.9.1"
    },
    "event": {
        "agent_id_status": "verified",
        "category": [
            "threat"
        ],
        "created": "2023-08-28T15:43:07.992Z",
        "dataset": "ti_misp.threat",
        "ingested": "2023-08-28T15:43:09Z",
        "kind": "enrichment",
        "original": "{\"Event\":{\"Attribute\":{\"Galaxy\":[],\"ShadowAttribute\":[],\"category\":\"Network activity\",\"comment\":\"\",\"deleted\":false,\"disable_correlation\":false,\"distribution\":\"5\",\"event_id\":\"22\",\"first_seen\":null,\"id\":\"12394\",\"last_seen\":null,\"object_id\":\"0\",\"object_relation\":null,\"sharing_group_id\":\"0\",\"timestamp\":\"1462454963\",\"to_ids\":false,\"type\":\"domain\",\"uuid\":\"572b4ab3-1af0-4d91-9cd5-07a1c0a8ab16\",\"value\":\"whatsapp.com\"},\"EventReport\":[],\"Galaxy\":[],\"Object\":[],\"Org\":{\"id\":\"1\",\"local\":true,\"name\":\"ORGNAME\",\"uuid\":\"5877549f-ea76-4b91-91fb-c72ad682b4a5\"},\"Orgc\":{\"id\":\"2\",\"local\":false,\"name\":\"CthulhuSPRL.be\",\"uuid\":\"55f6ea5f-fd34-43b8-ac1d-40cb950d210f\"},\"RelatedEvent\":[],\"ShadowAttribute\":[],\"Tag\":[{\"colour\":\"#004646\",\"exportable\":true,\"hide_tag\":false,\"id\":\"1\",\"is_custom_galaxy\":false,\"is_galaxy\":false,\"local\":0,\"name\":\"type:OSINT\",\"numerical_value\":null,\"user_id\":\"0\"},{\"colour\":\"#339900\",\"exportable\":true,\"hide_tag\":false,\"id\":\"2\",\"is_custom_galaxy\":false,\"is_galaxy\":false,\"local\":0,\"name\":\"tlp:green\",\"numerical_value\":null,\"user_id\":\"0\"}],\"analysis\":\"2\",\"attribute_count\":\"29\",\"date\":\"2014-10-03\",\"disable_correlation\":false,\"distribution\":\"3\",\"extends_uuid\":\"\",\"id\":\"2\",\"info\":\"OSINT New Indicators of Compromise for APT Group Nitro Uncovered blog post by Palo Alto Networks\",\"locked\":false,\"org_id\":\"1\",\"orgc_id\":\"2\",\"proposal_email_lock\":false,\"publish_timestamp\":\"1610622316\",\"published\":true,\"sharing_group_id\":\"0\",\"threat_level_id\":\"2\",\"timestamp\":\"1412579577\",\"uuid\":\"54323f2c-e50c-4268-896c-4867950d210b\"}}",
        "type": [
            "indicator"
        ]
    },
    "input": {
        "type": "httpjson"
    },
    "misp": {
        "attribute": {
            "category": "Network activity",
            "comment": "",
            "deleted": false,
            "disable_correlation": false,
            "distribution": 5,
            "event_id": "22",
            "id": "12394",
            "object_id": "0",
            "sharing_group_id": "0",
            "timestamp": "2016-05-05T13:29:23.000Z",
            "to_ids": false,
            "type": "domain",
            "uuid": "572b4ab3-1af0-4d91-9cd5-07a1c0a8ab16"
        },
        "event": {
            "attribute_count": 29,
            "date": "2014-10-03",
            "disable_correlation": false,
            "distribution": 3,
            "extends_uuid": "",
            "id": "2",
            "info": "OSINT New Indicators of Compromise for APT Group Nitro Uncovered blog post by Palo Alto Networks",
            "locked": false,
            "org_id": "1",
            "orgc_id": "2",
            "proposal_email_lock": false,
            "publish_timestamp": "2021-01-14T11:05:16.000Z",
            "published": true,
            "sharing_group_id": "0",
            "threat_level_id": 2,
            "uuid": "54323f2c-e50c-4268-896c-4867950d210b"
        },
        "orgc": {
            "id": "2",
            "local": false,
            "name": "CthulhuSPRL.be",
            "uuid": "55f6ea5f-fd34-43b8-ac1d-40cb950d210f"
        }
    },
    "tags": [
        "preserve_original_event",
        "forwarded",
        "misp-threat",
        "type:OSINT",
        "tlp:green"
    ],
    "threat": {
        "feed": {
            "name": "MISP"
        },
        "indicator": {
            "marking": {
                "tlp": [
                    "GREEN"
                ]
            },
            "provider": "misp",
            "scanner_stats": 2,
            "type": "domain-name",
            "url": {
                "domain": "whatsapp.com"
            }
        }
    }
}
威胁属性
编辑

MISP 集成配置允许设置轮询间隔,初始回溯时间,以及可选的用于过滤结果的任何过滤器。此数据流支持危害指标 (IOC) 的过期。此数据流使用 /attributes/restSearch API 端点,该端点返回有关 MISP 属性的更精细信息和诸如 decay_score 的附加信息。使用 decay_score,如果衰减模型的 >= 50% 认为属性已衰减,则集成会将属性标记为已衰减/过期。在文档中,如果该属性被认为是已衰减的,则字段 decayed 设置为 true。有关衰减模型的更多信息,请访问 此处

危害指标 (IOC) 的过期
编辑

摄入的 IOC 在一定时间后过期,过期时间由 decayed 字段指示。创建了一个 Elastic Transform,以便最终用户只能访问活动的 IOC。此转换会创建名为 logs-ti_misp_latest.dest_threat_attributes-* 的目标索引,其中仅包含活动且未过期的 IOC。最新的目标索引还有一个别名,名为 logs-ti_misp_latest.threat_attributes。在查询活动指标或设置指标匹配规则时,请仅使用最新的目标索引或别名,以避免来自过期 IOC 的误报。 Threat Attributes 数据流的仪表板也指向包含活动 IOC 的最新目标索引。请阅读下面的 ILM Policy,该策略的添加是为了避免源数据流 .ds-logs-ti_misp.threat_attributes-* 索引的无限增长。

处理孤立的 IOC
编辑

某些 IOC 可能永远不会衰减/过期,并且会继续保留在最新的目标索引 logs-ti_misp_latest.dest_threat_attributes-* 中。为了避免此类孤立的 IOC 造成任何误报,用户可以在设置集成时配置 IOC 过期持续时间 参数。此参数会在达到指定的持续时间后删除目标索引 logs-ti_misp_latest.dest_threat_attributes-* 中的所有数据,默认值是在属性的 max(last_seen, timestamp) 之后 90d。请注意,IOC 过期持续时间 参数的存在仅仅是为了在 IOC 永不过期的情况下添加一个故障安全默认过期时间。

ILM 策略
编辑

为了方便 IOC 过期,允许源数据流支持的索引 .ds-logs-ti_misp.threat_attributes-* 包含来自每个轮询间隔的重复项。向这些源索引添加了 ILM 策略,因此它不会导致无限增长。这意味着这些源索引中的数据将在摄入日期后 5 天 删除。

导出的字段
字段 描述 类型

@timestamp

事件时间戳。

日期

cloud.image.id

云实例的镜像 ID。

关键词

data_stream.dataset

数据流数据集名称。

常量_关键词

data_stream.namespace

数据流命名空间。

常量_关键词

data_stream.type

数据流类型。

常量_关键词

event.dataset

事件数据集

常量_关键词

event.module

事件模块

常量_关键词

host.containerized

如果主机是容器。

布尔值

host.os.build

操作系统构建信息。

关键词

host.os.codename

操作系统代号(如果有)。

关键词

input.type

Filebeat 输入的类型。

关键词

labels.is_ioc_transform_source

指示 IOC 是在原始源数据流中,还是在最新的目标索引中。

常量_关键词

log.flags

日志文件的标志。

关键词

log.offset

日志文件中条目的偏移量。

长整型

misp.attribute.category

属性的类别。例如,“网络活动”。

关键词

misp.attribute.comment

对属性本身所做的评论。

关键词

misp.attribute.data

属性的数据

关键词

misp.attribute.decay_score

描述属性衰减分数的字段组

扁平化

misp.attribute.decayed

是否至少有一个衰减模型指示该属性已衰减。

布尔值

misp.attribute.decayed_at

文档衰减时的时间戳。API 不发送。这是在摄入管道内部计算的。

日期

misp.attribute.deleted

如果属性已被删除。

布尔值

misp.attribute.disable_correlation

是否已在属性上启用关联。

布尔值

misp.attribute.distribution

属性的分布方式,用整数表示。

长整型

misp.attribute.event_id

属性的本地事件 ID。

关键词

misp.attribute.event_uuid

属性的本地事件 UUID。

关键词

misp.attribute.first_seen

首次看到该属性的时间。

关键词

misp.attribute.id

属性的 ID。

关键词

misp.attribute.last_seen

上次看到该属性的时间。

关键词

misp.attribute.object_id

属性所附加的对象的 ID。

关键词

misp.attribute.object_relation

属性与属性对象本身的关系类型。

关键词

misp.attribute.sharing_group_id

与特定属性相关的共享组的组 ID。

关键词

misp.attribute.to_ids

如果属性应自动与 IDS 同步。

布尔值

misp.attribute.type

属性的类型。例如,电子邮件、ipv4、sha1 等。

关键词

misp.attribute.uuid

属性的 UUID。

关键词

misp.attribute.value

属性的值,取决于类型,例如“url、sha1、email-src”。

关键词

misp.event.attribute_count

单个事件对象中包含的属性数量。

长整型

misp.event.date

创建事件对象的日期。

日期

misp.event.disable_correlation

如果禁用 MISP 事件对象的关联。

布尔值

misp.event.distribution

与 MISP 相关的分发类型。

长整型

misp.event.extends_uuid

它可能扩展的事件对象的 UUID。

关键词

misp.event.id

与事件相关的属性的本地事件 ID。

关键词

misp.event.info

与事件相关的其他文本或信息。

关键词

misp.event.locked

当前 MISP 事件对象是否被锁定。

布尔值

misp.event.org_id

事件的组织 ID。

关键词

misp.event.orgc_id

事件的组织社区 ID。

关键词

misp.event.proposal_email_lock

在 MISP 上为此事件对象配置的电子邮件锁设置。

布尔值

misp.event.publish_timestamp

发布事件对象的时间。

日期

misp.event.published

发布事件的时间。

布尔值

misp.event.sharing_group_id

分组事件或事件源的 ID。

关键词

misp.event.sighting_timestamp

事件对象被发现的时间

日期

misp.event.threat_level_id

威胁级别从 5 到 1,其中 1 最关键。

长整型

misp.event.timestamp

创建事件对象的时间戳。

日期

misp.event.uuid

事件对象的 UUID。

关键词

misp.object.attribute

属性所附加的对象的属性列表。

扁平化

misp.object.comment

对属性所附加的对象所做的评论。

关键词

misp.object.deleted

如果已删除属性所附加的对象。

布尔值

misp.object.description

属性所附加的对象的描述。

关键词

misp.object.distribution

对象的分布情况,指示谁可以看到该对象。

长整型

misp.object.event_id

属性所附加的对象的事件 ID。

关键词

misp.object.first_seen

首次看到对象指标的时间。

关键词

misp.object.id

属性所附加的对象的 ID。

关键词

misp.object.last_seen

最后一次看到对象指标的时间。

关键词

misp.object.meta_category

属性所附加的对象的元类别。

关键词

misp.object.name

属性所附加的对象的名称。

关键词

misp.object.sharing_group_id

与对象共享的共享组的 ID。

关键词

misp.object.template_uuid

属性对象模板的 UUID。

关键词

misp.object.template_version

属性对象模板的版本。

关键词

misp.object.timestamp

创建对象的时间戳。

日期

misp.object.uuid

属性所附加的对象的 UUID。

关键词

threat.feed.dashboard_id

用于 Kibana CTI UI 的仪表板 ID

常量_关键词

threat.feed.name

显示友好的 Feed 名称

常量_关键词

threat.indicator.email.subject

关键词

threat.indicator.first_seen

情报来源首次报告发现此指标的日期和时间。

日期

threat.indicator.last_seen

情报来源最后一次报告发现此指标的日期和时间。

日期

threat.indicator.modified_at

情报来源最后一次修改此指标信息的日期和时间。

日期

更新日志

编辑
更新日志
版本 详细信息 Kibana 版本

1.37.0

增强 (查看拉取请求)
不要在主摄入管道中删除 event.original

8.13.0 或更高版本

1.36.0

增强 (查看拉取请求)
将 "preserve_original_event" 标签添加到 event.kind 设置为 "pipeline_error" 的文档中。

8.13.0 或更高版本

1.35.8

错误修复 (查看拉取请求)
修复使用指纹处理器处理重复事件的问题。

8.13.0 或更高版本

1.35.7

错误修复 (查看拉取请求)
设置请求速率限制。

8.13.0 或更高版本

1.35.6

错误修复 (查看拉取请求)
修复 ISO8601 日期的处理。

8.13.0 或更高版本

1.35.5

错误修复 (查看拉取请求)
在引用摄入管道中的变量时,使用三重大括号 Mustache 模板。

8.13.0 或更高版本

1.35.4

错误修复 (查看拉取请求)
在引用摄入管道中的变量时,使用三重大括号 Mustache 模板。

8.13.0 或更高版本

1.35.3

错误修复 (查看拉取请求)
修复 labels.is_ioc_transform_source 值

8.13.0 或更高版本

1.35.2

错误修复 (查看拉取请求)
在转换中添加缺少的字段

8.13.0 或更高版本

1.35.1

错误修复 (查看拉取请求)
修复威胁字段上的 ECS 日期映射。

8.13.0 或更高版本

1.35.0

增强 (查看拉取请求)
将 kibana 约束更新为 ^8.13.0。修改了字段定义,以删除 ecs@mappings 组件模板中多余的 ECS 字段。

8.13.0 或更高版本

1.34.0

增强 (查看拉取请求)
允许用户配置威胁数据流中的事件限制。

8.12.0 或更高版本

1.33.1

错误修复 (查看拉取请求)
调整转换目标索引的字段映射。

8.12.0 或更高版本

1.33.0

增强 (查看拉取请求)
改进对空响应的处理。

8.12.0 或更高版本

1.32.0

增强 (查看拉取请求)
将敏感值设置为 secret。

8.12.0 或更高版本

1.31.0

增强 (查看拉取请求)
分页修复

8.11.0 或更高版本

1.30.1

增强 (查看拉取请求)
将最近的新字段添加到 latest_ioc 转换目标

8.11.0 或更高版本

1.30.0

增强 (查看拉取请求)
向 UI 添加了属性限制选项

8.11.0 或更高版本

1.29.1

增强 (查看拉取请求)
更改所有者

8.11.0 或更高版本

1.29.0

增强 (查看拉取请求)
添加电子邮件主题威胁指标

8.11.0 或更高版本

1.28.0

增强 (查看拉取请求)
添加对 IoC 过期的支持

8.11.0 或更高版本

1.27.1

错误修复 (查看拉取请求)
解析 URI 以查找 URI 类型威胁。

8.7.1 或更高版本

1.27.0

增强 (查看拉取请求)
将请求跟踪器日志计数限制为 5。

8.7.1 或更高版本

1.26.0

增强 (查看拉取请求)
添加对按 EnforceWarningList 筛选的支持

8.7.1 或更高版本

1.25.0

增强 (查看拉取请求)
ECS 版本已更新至 8.11.0。

8.7.1 或更高版本

1.24.0

增强 (查看拉取请求)
ECS 版本已更新至 8.10.0。

8.7.1 或更高版本

1.23.0

增强 (查看拉取请求)
程序包清单中的 format_version 从 2.11.0 更改为 3.0.0。从程序包清单中删除了点分隔的 YAML 键。将 *owner.type: elastic* 添加到程序包清单。

8.7.1 或更高版本

1.22.0

增强 (查看拉取请求)
添加 tags.yml 文件,以便将集成的仪表板和保存的搜索标记为“安全解决方案”,并在安全解决方案 UI 中显示。

8.7.1 或更高版本

1.21.0

增强 (查看拉取请求)
将 package-spec 更新至 2.10.0。

8.7.1 或更高版本

1.20.0

增强 (查看拉取请求)
将程序包更新至 ECS 8.9.0。

8.7.1 或更高版本

1.19.0

增强 (查看拉取请求)
文档持续时间单位。

8.7.1 或更高版本

1.18.2

错误修复 (查看拉取请求)
删除令人困惑的错误消息标签前缀。

8.7.1 或更高版本

1.18.1

错误修复 (查看拉取请求)
删除将原始 message 字段重命名为 event.original 的操作

8.7.1 或更高版本

1.18.0

增强 (查看拉取请求)
在 misp.attributes 中保留电子邮件主题。

8.7.1 或更高版本

1.17.0

增强 (查看拉取请求)
记录有效的持续时间单位。

8.7.1 或更高版本

1.16.2

缺陷修复 (查看拉取请求)
修复属性管道中的指纹处理器。

8.7.1 或更高版本

1.16.1

缺陷修复 (查看拉取请求)
在分页序列中,为后面的页面保留相同的时间戳。

8.7.1 或更高版本

1.16.0

增强 (查看拉取请求)
确保为管道错误正确设置 event.kind。

8.7.1 或更高版本

1.15.4

缺陷修复 (查看拉取请求)
修复威胁事件 publish_timestamp 的解析。

8.7.1 或更高版本

1.15.3

缺陷修复 (查看拉取请求)
修复当 threat_attributes 数据流在空响应后不会停止分页的错误。

8.7.1 或更高版本

1.15.2

缺陷修复 (查看拉取请求)
防止在分页时重复请求第一页。

8.7.1 或更高版本

1.15.1

缺陷修复 (查看拉取请求)
修复查询中发送的时间戳格式。

8.7.1 或更高版本

1.15.0

增强 (查看拉取请求)
将包更新到 ECS 8.8.0。

8.7.1 或更高版本

1.14.1

缺陷修复 (查看拉取请求)
修复 tags 处理,如果存在 misp 标签,该处理会删除原始标签。

缺陷修复 (查看拉取请求)
threat_attributes 数据流添加缺失的 event.original 清理步骤。

8.7.1 或更高版本

1.14.0

增强 (查看拉取请求)
添加一个新标志以启用请求跟踪

8.7.1 或更高版本

1.13.1

缺陷修复 (查看拉取请求)
协调数据流中的对象字段。

8.5.0 或更高版本

1.13.0

缺陷修复 (查看拉取请求)
添加切换以启用请求跟踪。

8.5.0 或更高版本

1.12.1

缺陷修复 (查看拉取请求)
将分布字段统一为 long 类型。

8.0.0 或更高版本

1.12.0

增强 (查看拉取请求)
添加属性数据流

8.0.0 或更高版本

1.11.0

增强 (查看拉取请求)
将包更新到 ECS 8.7.0。

8.0.0 或更高版本

1.10.1

缺陷修复 (查看拉取请求)
删除空事件集。

8.0.0 或更高版本

1.10.0

增强 (查看拉取请求)
遵循 preserve_original_event 标签。

8.0.0 或更高版本

1.9.0

增强 (查看拉取请求)
将包更新到 ECS 8.6.0。

8.0.0 或更高版本

1.8.0

增强 (查看拉取请求)
将包更新到 ECS 8.5.0。

8.0.0 或更高版本

1.7.1

缺陷修复 (查看拉取请求)
删除重复字段。

8.0.0 或更高版本

1.7.0

增强 (查看拉取请求)
将包更新到 ECS 8.4.0

8.0.0 或更高版本

1.6.1

缺陷修复 (查看拉取请求)
修复代理 URL 文档呈现。

8.0.0 或更高版本

1.6.0

增强 (查看拉取请求)
更新类别以包括 threat_intel

8.0.0 或更高版本

1.5.0

增强 (查看拉取请求)
将包更新到 ECS 8.3.0。

8.0.0 或更高版本

1.4.1

增强 (查看拉取请求)
更新自述文件以包含指向 MISP 文档的链接

8.0.0 或更高版本

1.4.0

增强 (查看拉取请求)
修复分页无限循环

8.0.0 或更高版本

1.3.1

增强 (查看拉取请求)
更新包描述

8.0.0 或更高版本

1.3.0

增强 (查看拉取请求)
更新到 ECS 8.2

8.0.0 或更高版本

1.2.2

增强 (查看拉取请求)
添加 event.created 的映射

8.0.0 或更高版本

1.2.1

增强 (查看拉取请求)
添加多字段的文档

8.0.0 或更高版本

1.2.0

增强 (查看拉取请求)
更新到 ECS 8.0

8.0.0 或更高版本

1.1.0

增强 (查看拉取请求)
添加仪表板和 threat.feed ECS 字段

8.0.0 或更高版本

1.0.2

缺陷修复 (查看拉取请求)
将测试公共 IP 更改为支持的子集

8.0.0 或更高版本

1.0.1

增强 (查看拉取请求)
提升最低版本

8.0.0 或更高版本

1.0.0

增强 (查看拉取请求)
初始发布