TI-Plattformen

Q-Feeds mit OpenCTI verbinden

OpenCTI holt Q-Feeds über Data, Ingestion, TAXII Feeds. Sie tragen den API-Root, die Collection-UUID und ein Bearer-Token ein. Einen Connector aus dem OpenCTI Hub brauchen Sie nicht.

Dieser Artikel folgt der aktuellen Filigran-Dokumentation zu TAXII Feeds. TAXII setzt eine Enterprise-Lizenz voraus. Community, Plus und Premium gehen den CSV-Mapper-Weg am Ende dieser Seite. Zugangsdaten holen Sie unter Ihre Threat Feeds abrufen.

Voraussetzungen

  • OpenCTI: eine laufende Instanz mit Berechtigung, Ingestion Feeds anzulegen
  • Q-Feeds: Enterprise TAXII-Benutzername, Passwort oder Bearer-Token und mindestens eine Collection-UUID aus dem Portal
  • Netzwerk: ausgehendes HTTPS von OpenCTI nach taxii.qfeeds.com auf Port 443
  • Connector-Benutzer: ein eigener OpenCTI-Benutzer, dem die Objekte dieser Quelle gehören (Empfehlung von Filigran)

Werte für Q-Feeds

OpenCTI-FeldWert
TAXII server URLhttps://taxii.qfeeds.com/default (API-Root, nicht Discovery)
TAXII collectionCollection-UUID aus dem Portal, zum Beispiel 426e3acb-db50-4118-be7e-648fab67c16c
Authentication typeBearer token
TokenDas Bearer-Token aus Ihren TAXII-Zugangsdaten
User responsible for data creationDer eigene Connector-Benutzer
Import from dateLeer lassen, wenn alles importiert werden soll, oder ein Startdatum setzen

Filigran weist darauf hin, dass viele ISACs eine Discovery- oder Collection-URL ausgeben. Bei Q-Feeds gehört weder https://taxii.qfeeds.com/taxii2/ noch eine URL der Form /collections/{id}/ in TAXII server URL. Tragen Sie nur den API-Root /default ein.

TAXII Feed anlegen

  1. Gehen Sie in OpenCTI zu Data, Ingestion, TAXII Feeds.
  2. Legen Sie einen Feed an. Vergeben Sie einen Namen, an dem Sie Q-Feeds-Collections unterscheiden, zum Beispiel Q-Feeds malware IP.
  3. Setzen Sie TAXII server URL auf https://taxii.qfeeds.com/default.
  4. Setzen Sie TAXII collection auf die Collection-UUID (nicht den Slug-Alias).
  5. Setzen Sie die Authentifizierung auf Bearer token und fügen Sie das Token ein.
  6. Weisen Sie den Connector-Benutzer als User responsible for data creation zu.
  7. Speichern Sie und starten Sie den Ingester. Wiederholen Sie das für jede Collection, die Sie abonnieren.

So sieht ein importierter Indikator aus

Q-Feeds liefert atomare STIX-2.1-Indikatoren: IPv4- und IPv6-Adressen, Domains, URLs und Datei-Hashes, mit Kategorie und MITRE-Kontext, soweit vorhanden. Ein vollständiger Threat-Actor- oder Campaign-Graph kommt nicht mit. Suchen Sie unter Knowledge nach einer IP aus der Collection. Als Ersteller sollte der Connector-Benutzer stehen. Der Objekttyp ist Indicator, nicht Report.

Ausweichweg über den CSV-Mapper

Liegt TAXII nicht in der Lizenz, nutzen Sie Data, Ingestion, JSON/CSV Feeds gegen die REST-API. Community-, Plus- und Premium-Token funktionieren hier. Beispiel für die Malware-IP-Liste:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN

Ordnen Sie die CSV-Spalten im Mapper von OpenCTI dem Typ Indicator und dem passenden Observable-Typ zu. Auf diesem Weg kommt kein STIX-Kontext mit. Details zur API: IOC Lookup API & TAXII.

Fehlerbehebung

  • 403 beim ersten Abruf: das Token gehört nicht zur Enterprise-Lizenz, oder Sie haben ein Community-API-Token verwendet. TAXII und die REST-API sind getrennte Lizenzen.
  • Leere Collection: Sie haben Discovery oder eine Collection-URL in TAXII server URL eingetragen. Dort gehört nur der API-Root hin, die UUID kommt unter TAXII collection.
  • Als Ersteller steht system: User responsible for data creation ist leer geblieben. Weisen Sie den Connector-Benutzer zu und starten Sie den Import erneut.
  • Keine Objekte nach einem Datum: Import from date liegt in der Zukunft, oder die Collection-UUID gehört zu einem Feed, den Sie nicht abonniert haben.
  • Support: support@qfeeds.com oder die Support-Seite.

Über die OpenCTI-Integration TAXII Feeds & Server

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren