Welche brauche ich?
- IOC Lookup API: am besten, wenn Sie aus Ihrem eigenen Code oder Skript einen bestimmten Indikator abfragen möchten, zum Beispiel um einen Alarm in Ihrem SIEM oder SOAR anzureichern.
- TAXII 2.1: am besten, wenn Sie den gesamten Feed in einem Standardformat beziehen möchten. Viele Threat-Intelligence-Plattformen können einen TAXII-Server direkt abonnieren.
Zugang erhalten
Beide nutzen Ihren Q-Feeds API-Schlüssel. Erstellen Sie einen unter Manage API Keys im Portal (siehe Ihre Threat Feeds abrufen). Der volle Zugang zu API und TAXII hängt von Ihrer Lizenz ab. Ist ein Endpunkt für Sie nicht verfügbar, prüfen Sie Ihr Paket auf der Preisseite oder kontaktieren Sie uns.
Die Authentifizierung nutzt Ihren Q-Feeds API-Schlüssel als Bearer-Token. Senden Sie ihn im Request-Header als Authorization: Bearer YOUR_TOKEN.
IOC Lookup API
Mit der IOC Lookup API fragen Sie Indikatoren wie IPs, Domains, URLs und Hashes ab und erhalten denselben Kontext zurück, den Sie in Threat Lookup sehen. Die interaktive Dokumentation listet jeden Endpunkt, Parameter und jede Antwort auf und lässt Sie Aufrufe im Browser ausprobieren.
IOC Lookup API-Dokumentation öffnen
TAXII-2.1-Server
Der TAXII-Server liefert unsere Indikatoren als STIX-2.1-Objekte, die gemeinsame Sprache der Threat Intelligence. Ein paar wichtige Punkte:
- Der API-Root ist
default. - Collections enthalten die STIX-2.1-Objekte, die Sie abrufen können.
- Sie können filtern, was Sie abrufen, zum Beispiel
match[type]=indicator, um nur Indikatoren zu erhalten, undadded_after, um nur das seit Ihrer letzten Abfrage Neue zu holen.