Dieser Artikel folgt der EclecticIQ-Dokumentation Incoming feed, TAXII 2.1 poll. TAXII setzt eine Enterprise-Lizenz voraus. Zugangsdaten: Ihre Threat Feeds abrufen.
Voraussetzungen
- EclecticIQ Intelligence Center: Berechtigung, Incoming feeds anzulegen
- Q-Feeds: Enterprise TAXII-Benutzername und Passwort
- Netzwerk: ausgehendes HTTPS nach
taxii.qfeeds.comauf Port 443
Werte für Q-Feeds
| EclecticIQ-Feld | Wert |
|---|---|
| Transport type | TAXII 2.1 poll |
| Content type | STIX 2.1 |
| Auto Discovery | https://taxii.qfeeds.com/taxii2/ |
| API Root URL | https://taxii.qfeeds.com/default |
| Collection ID | Collection-UUID aus Discovery oder dem Portal |
| Basic authentication | Ein; TAXII-Benutzername und Passwort |
| Extra HTTP headers | Accept: application/taxii+json;version=2.1, falls der Poll mit 406 antwortet |
| Objects per run (max) | Standard 100; für eine große Collection höher setzen |
| Download time frame | Advancing nach dem ersten vollständigen Abruf |
Schalten Sie Basic authentication ein, bevor Sie Auto Discovery durchsuchen. Eine Discovery-URL mit Pflicht-Anmeldung wirkt sonst leer.
Incoming feed anlegen
- Legen Sie einen Incoming feed an oder bearbeiten Sie einen bestehenden.
- Unter Transport and content setzen Sie TAXII 2.1 poll und STIX 2.1.
- Schalten Sie Basic authentication ein und tragen Sie TAXII-Benutzername und Passwort von Q-Feeds ein.
- Unter Auto Discovery tragen Sie
https://taxii.qfeeds.com/taxii2/ein und suchen. Wählen Sie die Collection. API Root URL und Collection ID sollten sich füllen. - Tun sie das nicht, tragen Sie API Root URL
https://taxii.qfeeds.com/defaultund die Collection-UUID selbst ein. - Ergänzen Sie bei Bedarf den Accept-Header unter Extra HTTP headers.
- Setzen Sie Execution schedule und Objects per run. Speichern Sie und führen Sie einmal aus.
Wählen Sie nicht TAXII 2.1 inbox. Inbox startet eine Collection, die auf POST wartet. Q-Feeds schreibt nicht in Ihr OpenTAXII.
So sieht ein importierter Indikator aus
Q-Feeds liefert atomare STIX-2.1-Indikatoren (IPs, Domains, URLs, Hashes). Intelligence Center legt sie als Entities und Observables ab. Suchen Sie nach dem ersten erfolgreichen Lauf nach einer IP aus der Collection. Threat-Actor- oder Campaign-Objekte kommen von dieser Quelle nicht.
Fehlerbehebung
- Discovery bleibt leer: Basic war aus, oder Sie haben den API-Root unter Auto Discovery eingetragen. Discovery ist
/taxii2/. - 406 Not Acceptable: ergänzen Sie
Accept: application/taxii+json;version=2.1. - 403: die Zugangsdaten gehören nicht zur Enterprise-Lizenz.
- Nur wenige Objekte pro Lauf: Objects per run steht noch auf 100. Setzen Sie den Wert höher und lassen Sie Download time frame auf Advancing.
- Support: support@qfeeds.com oder die Support-Seite.