Dieser Artikel folgt dem ThreatConnect TAXII Ingest user guide. TAXII setzt eine Enterprise-Lizenz voraus. Zugangsdaten: Ihre Threat Feeds abrufen. Nutzen Sie nicht den älteren Inbound TAXII Exchange Feed (TAXII 1.x / STIX 1.1).
Voraussetzungen
- ThreatConnect: Berechtigung, Apps aus TC Exchange zu installieren und Feed Deployer auszuführen
- Q-Feeds: Enterprise TAXII-Benutzername und Passwort, oder Bearer-Token
- Netzwerk: ausgehendes HTTPS von der ThreatConnect-Instanz nach
taxii.qfeeds.comauf Port 443
Werte für Q-Feeds
| Feld in Feed Deployer | Wert |
|---|---|
| Discovery or API root | https://taxii.qfeeds.com/taxii2/ oder https://taxii.qfeeds.com/default |
| Authentication | Basic mit Benutzername und Passwort, oder Bearer |
| Mapping | Generic (Q-Feeds steht nicht auf der Liste benannter Anbieter) |
| STIX Types | nur Indicator |
| Collection | eine UUID pro Deploy |
Die benannten Mappings in der App (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) passen nicht. Generic ist laut ThreatConnect der Weg für jeden anderen TAXII-2.1-Feed.
App installieren
- Öffnen Sie TC Exchange Settings, Catalog.
- Suchen Sie ThreatConnect TAXII Ingest und installieren Sie die App. Das tun Sie nur einmal.
Feed bereitstellen
- Wählen Sie in Catalog in der Spalte Options Deploy. Feed Deployer öffnet sich.
- Tragen Sie die Discovery-URL oder den API-Root ein, plus die Zugangsdaten.
- Setzen Sie Mapping auf Generic.
- Setzen Sie STIX Types auf Indicator. Campaign, Threat Actor, Report und der Rest bleiben aus.
- Wählen Sie eine Collection und starten Sie Deploy.
- Für eine weitere Collection gehen Sie zurück in Catalog und wählen erneut Deploy. ThreatConnect verlangt eine Einrichtung pro TAXII-Feed.
So sieht ein importierter Indikator aus
Atomare STIX-Indikatoren landen als native ThreatConnect-Typen: Address, Host, URL und File (Hashes). Komplexe STIX-Patterns würden als Signature Groups vom Typ STIX Pattern ankommen. Q-Feeds liefert atomare Indikatoren, Sie sollten also die einfachen Typen sehen. Suchen Sie nach dem ersten Lauf nach einer Address aus der Collection.
Fehlerbehebung
- 403: die Zugangsdaten gehören nicht zur Enterprise-Lizenz.
- Keine Indikatoren: Mapping steht auf einem benannten Anbieter statt auf Generic, oder bei STIX Types fehlt Indicator.
- Nur eine Collection ist angekommen: für die nächste UUID brauchen Sie ein zweites Deploy.
- STIX-1.1-Fehler: Sie haben Inbound TAXII Exchange Feed verwendet. Entfernen Sie das und nehmen Sie TAXII Ingest.
- Support: support@qfeeds.com oder die Support-Seite.