TI-Plattformen

Q-Feeds mit ThreatConnect verbinden

Installieren Sie ThreatConnect TAXII Ingest aus TC Exchange und starten Sie Feed Deployer einmal pro Collection, mit Mapping Generic und STIX-Typ Indicator.

Dieser Artikel folgt dem ThreatConnect TAXII Ingest user guide. TAXII setzt eine Enterprise-Lizenz voraus. Zugangsdaten: Ihre Threat Feeds abrufen. Nutzen Sie nicht den älteren Inbound TAXII Exchange Feed (TAXII 1.x / STIX 1.1).

Voraussetzungen

  • ThreatConnect: Berechtigung, Apps aus TC Exchange zu installieren und Feed Deployer auszuführen
  • Q-Feeds: Enterprise TAXII-Benutzername und Passwort, oder Bearer-Token
  • Netzwerk: ausgehendes HTTPS von der ThreatConnect-Instanz nach taxii.qfeeds.com auf Port 443

Werte für Q-Feeds

Feld in Feed DeployerWert
Discovery or API roothttps://taxii.qfeeds.com/taxii2/ oder https://taxii.qfeeds.com/default
AuthenticationBasic mit Benutzername und Passwort, oder Bearer
MappingGeneric (Q-Feeds steht nicht auf der Liste benannter Anbieter)
STIX Typesnur Indicator
Collectioneine UUID pro Deploy

Die benannten Mappings in der App (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) passen nicht. Generic ist laut ThreatConnect der Weg für jeden anderen TAXII-2.1-Feed.

App installieren

  1. Öffnen Sie TC Exchange Settings, Catalog.
  2. Suchen Sie ThreatConnect TAXII Ingest und installieren Sie die App. Das tun Sie nur einmal.

Feed bereitstellen

  1. Wählen Sie in Catalog in der Spalte Options Deploy. Feed Deployer öffnet sich.
  2. Tragen Sie die Discovery-URL oder den API-Root ein, plus die Zugangsdaten.
  3. Setzen Sie Mapping auf Generic.
  4. Setzen Sie STIX Types auf Indicator. Campaign, Threat Actor, Report und der Rest bleiben aus.
  5. Wählen Sie eine Collection und starten Sie Deploy.
  6. Für eine weitere Collection gehen Sie zurück in Catalog und wählen erneut Deploy. ThreatConnect verlangt eine Einrichtung pro TAXII-Feed.

So sieht ein importierter Indikator aus

Atomare STIX-Indikatoren landen als native ThreatConnect-Typen: Address, Host, URL und File (Hashes). Komplexe STIX-Patterns würden als Signature Groups vom Typ STIX Pattern ankommen. Q-Feeds liefert atomare Indikatoren, Sie sollten also die einfachen Typen sehen. Suchen Sie nach dem ersten Lauf nach einer Address aus der Collection.

Fehlerbehebung

  • 403: die Zugangsdaten gehören nicht zur Enterprise-Lizenz.
  • Keine Indikatoren: Mapping steht auf einem benannten Anbieter statt auf Generic, oder bei STIX Types fehlt Indicator.
  • Nur eine Collection ist angekommen: für die nächste UUID brauchen Sie ein zweites Deploy.
  • STIX-1.1-Fehler: Sie haben Inbound TAXII Exchange Feed verwendet. Entfernen Sie das und nehmen Sie TAXII Ingest.
  • Support: support@qfeeds.com oder die Support-Seite.

Über die ThreatConnect-Integration TAXII Feeds & Server

Bewerten Sie unsere Intelligence noch heute!

Vereinfachen Sie Ihren Sicherheitsbetrieb, starten Sie Ihre kostenlose Q-Feeds Testphase und erleben Sie den Unterschied.

Kostenlosen Zugang aktivieren