ThreatStream holt fremdes TAXII zuerst als Site und dann als Feed. Dieselbe Reihenfolge beschreiben auch andere Feed-Anbieter, zum Beispiel ReversingLabs. TAXII setzt eine Enterprise-Lizenz voraus. Zugangsdaten: Ihre Threat Feeds abrufen.
Voraussetzungen
- ThreatStream: Berechtigung, TAXII sites und Feeds anzulegen (oder STAXX, wenn noch kein ThreatStream da ist)
- Q-Feeds: Enterprise TAXII-Benutzername und Passwort
- Netzwerk: ausgehendes HTTPS nach
taxii.qfeeds.comauf Port 443
Werte für Q-Feeds
| ThreatStream-Feld | Wert |
|---|---|
| Discovery URL | https://taxii.qfeeds.com/taxii2/ |
| TAXII version | TAXII 2.1 |
| Username / password | HTTP Basic aus Ihren Enterprise-Zugangsdaten |
| API root (if asked) | https://taxii.qfeeds.com/default |
| Collection | UUID, die nach dem Verbinden der Site erscheint |
| Poll interval | Der Takt, den Sie am Feed setzen; Q-Feeds aktualisiert alle 20 Minuten |
Hier ist ThreatStream der Client. Richten Sie Q-Feeds nicht gegen den eigenen TAXII-Server von ThreatStream ein, also nicht gegen die Saved-Search-Collections, die andere Tools von Anomali abholen.
TAXII site anlegen
- Gehen Sie in ThreatStream zu Settings und legen Sie eine TAXII site an.
- Tragen Sie die Discovery-URL
https://taxii.qfeeds.com/taxii2/ein. - Setzen Sie die Version auf TAXII 2.1.
- Tragen Sie Benutzername und Passwort für Basic ein. Speichern Sie.
- Prüfen Sie, ob die Site Collections listet. Tut sie das nicht, stimmen Zugangsdaten oder Version nicht.
Pro Collection einen TAXII-Feed anlegen
- Legen Sie einen TAXII-Feed an, der an die gerade gespeicherte Site gebunden ist.
- Wählen Sie eine Collection. Vergeben Sie einen Namen, an dem Sie Collections unterscheiden.
- Setzen Sie das Poll interval.
- Speichern Sie und warten Sie auf den ersten Abruf.
- Wiederholen Sie das für jede weitere Collection. Ein Feed holt nicht alle Collections der Site.
STAXX
STAXX ist der kostenlose TAXII-Client von Anomali. Tragen Sie dieselbe Discovery-URL mit Basic ein, wenn Sie Q-Feeds testen wollen, bevor ein ThreatStream-Tenant da ist. Collections und Zugangsdaten sind dieselben.
So sieht ein importierter Indikator aus
Q-Feeds liefert atomare STIX-2.1-Indikatoren. ThreatStream legt sie als Observables ab (IP, Domain, URL, Hash). Suchen Sie nach dem ersten Abruf nach einer IP aus der Collection. Als Quelle sollte der Feed-Name stehen, den Sie vergeben haben. Actor- oder Campaign-Objekte kommen von dieser Quelle nicht.
Fehlerbehebung
- Keine Collections an der Site: die Version ist nicht 2.1, oder Basic ist fehlgeschlagen. Q-Feeds spricht nur TAXII 2.1.
- 403: die Zugangsdaten gehören nicht zur Enterprise-Lizenz.
- Feed bleibt leer: Sie haben die Site übersprungen, oder Sie haben eine Collection gewählt, die Sie nicht abonniert haben.
- Sie haben das ausgehende TAXII von Anomali eingerichtet: das veröffentlicht ThreatStream-Daten. Entfernen Sie das und legen Sie Q-Feeds als eingehende Site an.
- Support: support@qfeeds.com oder die Support-Seite.