TI-Plattformen

Q-Feeds mit ThreatStream verbinden

Tragen Sie Q-Feeds in ThreatStream als TAXII site ein und legen Sie danach pro Collection einen TAXII-Feed an. Die Discovery-Adresse ist https://taxii.qfeeds.com/taxii2/. Die Version ist TAXII 2.1.

ThreatStream holt fremdes TAXII zuerst als Site und dann als Feed. Dieselbe Reihenfolge beschreiben auch andere Feed-Anbieter, zum Beispiel ReversingLabs. TAXII setzt eine Enterprise-Lizenz voraus. Zugangsdaten: Ihre Threat Feeds abrufen.

Voraussetzungen

  • ThreatStream: Berechtigung, TAXII sites und Feeds anzulegen (oder STAXX, wenn noch kein ThreatStream da ist)
  • Q-Feeds: Enterprise TAXII-Benutzername und Passwort
  • Netzwerk: ausgehendes HTTPS nach taxii.qfeeds.com auf Port 443

Werte für Q-Feeds

ThreatStream-FeldWert
Discovery URLhttps://taxii.qfeeds.com/taxii2/
TAXII versionTAXII 2.1
Username / passwordHTTP Basic aus Ihren Enterprise-Zugangsdaten
API root (if asked)https://taxii.qfeeds.com/default
CollectionUUID, die nach dem Verbinden der Site erscheint
Poll intervalDer Takt, den Sie am Feed setzen; Q-Feeds aktualisiert alle 20 Minuten

Hier ist ThreatStream der Client. Richten Sie Q-Feeds nicht gegen den eigenen TAXII-Server von ThreatStream ein, also nicht gegen die Saved-Search-Collections, die andere Tools von Anomali abholen.

TAXII site anlegen

  1. Gehen Sie in ThreatStream zu Settings und legen Sie eine TAXII site an.
  2. Tragen Sie die Discovery-URL https://taxii.qfeeds.com/taxii2/ ein.
  3. Setzen Sie die Version auf TAXII 2.1.
  4. Tragen Sie Benutzername und Passwort für Basic ein. Speichern Sie.
  5. Prüfen Sie, ob die Site Collections listet. Tut sie das nicht, stimmen Zugangsdaten oder Version nicht.

Pro Collection einen TAXII-Feed anlegen

  1. Legen Sie einen TAXII-Feed an, der an die gerade gespeicherte Site gebunden ist.
  2. Wählen Sie eine Collection. Vergeben Sie einen Namen, an dem Sie Collections unterscheiden.
  3. Setzen Sie das Poll interval.
  4. Speichern Sie und warten Sie auf den ersten Abruf.
  5. Wiederholen Sie das für jede weitere Collection. Ein Feed holt nicht alle Collections der Site.

STAXX

STAXX ist der kostenlose TAXII-Client von Anomali. Tragen Sie dieselbe Discovery-URL mit Basic ein, wenn Sie Q-Feeds testen wollen, bevor ein ThreatStream-Tenant da ist. Collections und Zugangsdaten sind dieselben.

So sieht ein importierter Indikator aus

Q-Feeds liefert atomare STIX-2.1-Indikatoren. ThreatStream legt sie als Observables ab (IP, Domain, URL, Hash). Suchen Sie nach dem ersten Abruf nach einer IP aus der Collection. Als Quelle sollte der Feed-Name stehen, den Sie vergeben haben. Actor- oder Campaign-Objekte kommen von dieser Quelle nicht.

Fehlerbehebung

  • Keine Collections an der Site: die Version ist nicht 2.1, oder Basic ist fehlgeschlagen. Q-Feeds spricht nur TAXII 2.1.
  • 403: die Zugangsdaten gehören nicht zur Enterprise-Lizenz.
  • Feed bleibt leer: Sie haben die Site übersprungen, oder Sie haben eine Collection gewählt, die Sie nicht abonniert haben.
  • Sie haben das ausgehende TAXII von Anomali eingerichtet: das veröffentlicht ThreatStream-Daten. Entfernen Sie das und legen Sie Q-Feeds als eingehende Site an.
  • Support: support@qfeeds.com oder die Support-Seite.

Über die ThreatStream-Integration TAXII Feeds & Server

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren