TI-Plattformen

Q-Feeds mit EclecticIQ verbinden

Legen Sie einen Incoming feed mit TAXII 2.1 poll und STIX 2.1 an. Die Discovery-Adresse ist https://taxii.qfeeds.com/taxii2/. Wählen Sie poll, nicht inbox.

Dieser Artikel folgt der EclecticIQ-Dokumentation Incoming feed, TAXII 2.1 poll. TAXII setzt eine Enterprise-Lizenz voraus. Zugangsdaten: Ihre Threat Feeds abrufen.

Voraussetzungen

  • EclecticIQ Intelligence Center: Berechtigung, Incoming feeds anzulegen
  • Q-Feeds: Enterprise TAXII-Benutzername und Passwort
  • Netzwerk: ausgehendes HTTPS nach taxii.qfeeds.com auf Port 443

Werte für Q-Feeds

EclecticIQ-FeldWert
Transport typeTAXII 2.1 poll
Content typeSTIX 2.1
Auto Discoveryhttps://taxii.qfeeds.com/taxii2/
API Root URLhttps://taxii.qfeeds.com/default
Collection IDCollection-UUID aus Discovery oder dem Portal
Basic authenticationEin; TAXII-Benutzername und Passwort
Extra HTTP headersAccept: application/taxii+json;version=2.1, falls der Poll mit 406 antwortet
Objects per run (max)Standard 100; für eine große Collection höher setzen
Download time frameAdvancing nach dem ersten vollständigen Abruf

Schalten Sie Basic authentication ein, bevor Sie Auto Discovery durchsuchen. Eine Discovery-URL mit Pflicht-Anmeldung wirkt sonst leer.

Incoming feed anlegen

  1. Legen Sie einen Incoming feed an oder bearbeiten Sie einen bestehenden.
  2. Unter Transport and content setzen Sie TAXII 2.1 poll und STIX 2.1.
  3. Schalten Sie Basic authentication ein und tragen Sie TAXII-Benutzername und Passwort von Q-Feeds ein.
  4. Unter Auto Discovery tragen Sie https://taxii.qfeeds.com/taxii2/ ein und suchen. Wählen Sie die Collection. API Root URL und Collection ID sollten sich füllen.
  5. Tun sie das nicht, tragen Sie API Root URL https://taxii.qfeeds.com/default und die Collection-UUID selbst ein.
  6. Ergänzen Sie bei Bedarf den Accept-Header unter Extra HTTP headers.
  7. Setzen Sie Execution schedule und Objects per run. Speichern Sie und führen Sie einmal aus.

Wählen Sie nicht TAXII 2.1 inbox. Inbox startet eine Collection, die auf POST wartet. Q-Feeds schreibt nicht in Ihr OpenTAXII.

So sieht ein importierter Indikator aus

Q-Feeds liefert atomare STIX-2.1-Indikatoren (IPs, Domains, URLs, Hashes). Intelligence Center legt sie als Entities und Observables ab. Suchen Sie nach dem ersten erfolgreichen Lauf nach einer IP aus der Collection. Threat-Actor- oder Campaign-Objekte kommen von dieser Quelle nicht.

Fehlerbehebung

  • Discovery bleibt leer: Basic war aus, oder Sie haben den API-Root unter Auto Discovery eingetragen. Discovery ist /taxii2/.
  • 406 Not Acceptable: ergänzen Sie Accept: application/taxii+json;version=2.1.
  • 403: die Zugangsdaten gehören nicht zur Enterprise-Lizenz.
  • Nur wenige Objekte pro Lauf: Objects per run steht noch auf 100. Setzen Sie den Wert höher und lassen Sie Download time frame auf Advancing.
  • Support: support@qfeeds.com oder die Support-Seite.

Über die EclecticIQ-Integration TAXII Feeds & Server

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren