Dieser Artikel folgt der aktuellen Filigran-Dokumentation zu TAXII Feeds. TAXII setzt eine Enterprise-Lizenz voraus. Community, Plus und Premium gehen den CSV-Mapper-Weg am Ende dieser Seite. Zugangsdaten holen Sie unter Ihre Threat Feeds abrufen.
Voraussetzungen
- OpenCTI: eine laufende Instanz mit Berechtigung, Ingestion Feeds anzulegen
- Q-Feeds: Enterprise TAXII-Benutzername, Passwort oder Bearer-Token und mindestens eine Collection-UUID aus dem Portal
- Netzwerk: ausgehendes HTTPS von OpenCTI nach
taxii.qfeeds.comauf Port 443 - Connector-Benutzer: ein eigener OpenCTI-Benutzer, dem die Objekte dieser Quelle gehören (Empfehlung von Filigran)
Werte für Q-Feeds
| OpenCTI-Feld | Wert |
|---|---|
| TAXII server URL | https://taxii.qfeeds.com/default (API-Root, nicht Discovery) |
| TAXII collection | Collection-UUID aus dem Portal, zum Beispiel 426e3acb-db50-4118-be7e-648fab67c16c |
| Authentication type | Bearer token |
| Token | Das Bearer-Token aus Ihren TAXII-Zugangsdaten |
| User responsible for data creation | Der eigene Connector-Benutzer |
| Import from date | Leer lassen, wenn alles importiert werden soll, oder ein Startdatum setzen |
Filigran weist darauf hin, dass viele ISACs eine Discovery- oder Collection-URL ausgeben. Bei Q-Feeds gehört weder https://taxii.qfeeds.com/taxii2/ noch eine URL der Form /collections/{id}/ in TAXII server URL. Tragen Sie nur den API-Root /default ein.
TAXII Feed anlegen
- Gehen Sie in OpenCTI zu Data, Ingestion, TAXII Feeds.
- Legen Sie einen Feed an. Vergeben Sie einen Namen, an dem Sie Q-Feeds-Collections unterscheiden, zum Beispiel
Q-Feeds malware IP. - Setzen Sie TAXII server URL auf
https://taxii.qfeeds.com/default. - Setzen Sie TAXII collection auf die Collection-UUID (nicht den Slug-Alias).
- Setzen Sie die Authentifizierung auf Bearer token und fügen Sie das Token ein.
- Weisen Sie den Connector-Benutzer als User responsible for data creation zu.
- Speichern Sie und starten Sie den Ingester. Wiederholen Sie das für jede Collection, die Sie abonnieren.
So sieht ein importierter Indikator aus
Q-Feeds liefert atomare STIX-2.1-Indikatoren: IPv4- und IPv6-Adressen, Domains, URLs und Datei-Hashes, mit Kategorie und MITRE-Kontext, soweit vorhanden. Ein vollständiger Threat-Actor- oder Campaign-Graph kommt nicht mit. Suchen Sie unter Knowledge nach einer IP aus der Collection. Als Ersteller sollte der Connector-Benutzer stehen. Der Objekttyp ist Indicator, nicht Report.
Ausweichweg über den CSV-Mapper
Liegt TAXII nicht in der Lizenz, nutzen Sie Data, Ingestion, JSON/CSV Feeds gegen die REST-API. Community-, Plus- und Premium-Token funktionieren hier. Beispiel für die Malware-IP-Liste:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN
Ordnen Sie die CSV-Spalten im Mapper von OpenCTI dem Typ Indicator und dem passenden Observable-Typ zu. Auf diesem Weg kommt kein STIX-Kontext mit. Details zur API: IOC Lookup API & TAXII.
Fehlerbehebung
- 403 beim ersten Abruf: das Token gehört nicht zur Enterprise-Lizenz, oder Sie haben ein Community-API-Token verwendet. TAXII und die REST-API sind getrennte Lizenzen.
- Leere Collection: Sie haben Discovery oder eine Collection-URL in TAXII server URL eingetragen. Dort gehört nur der API-Root hin, die UUID kommt unter TAXII collection.
- Als Ersteller steht
system: User responsible for data creation ist leer geblieben. Weisen Sie den Connector-Benutzer zu und starten Sie den Import erneut. - Keine Objekte nach einem Datum: Import from date liegt in der Zukunft, oder die Collection-UUID gehört zu einem Feed, den Sie nicht abonniert haben.
- Support: support@qfeeds.com oder die Support-Seite.