Plataformas de TI

Conectar Q-Feeds a ThreatStream

Añada Q-Feeds como sitio TAXII en ThreatStream y luego cree un feed TAXII por collection. Discovery es https://taxii.qfeeds.com/taxii2/. La versión es TAXII 2.1.

ThreatStream consume TAXII de terceros primero como sitio y después como feed. Otros proveedores de feeds documentan la misma secuencia (por ejemplo ReversingLabs). TAXII exige una licencia Enterprise. Credenciales: Obtener sus threat feeds.

Requisitos

  • ThreatStream: permiso para añadir sitios y feeds TAXII (o STAXX si todavía no tiene ThreatStream)
  • Q-Feeds: usuario y contraseña TAXII Enterprise
  • Red: HTTPS saliente a taxii.qfeeds.com por el puerto 443

Valores de Q-Feeds

Campo de ThreatStreamValor
Discovery URLhttps://taxii.qfeeds.com/taxii2/
TAXII versionTAXII 2.1
Username / passwordHTTP Basic de sus credenciales Enterprise
API root (si lo pide)https://taxii.qfeeds.com/default
CollectionUUID que aparece cuando el sitio conecta
Poll intervalLa cadencia que fije en el feed; Q-Feeds se actualiza cada 20 minutos

Esto es ThreatStream como cliente. No configure Q-Feeds contra el servidor TAXII propio de ThreatStream (las collections de búsquedas guardadas que otras herramientas extraen de Anomali).

Añadir el sitio TAXII

  1. En ThreatStream vaya a Settings y añada un sitio TAXII.
  2. Pegue la URL de discovery https://taxii.qfeeds.com/taxii2/.
  3. Ponga la versión en TAXII 2.1.
  4. Introduzca el usuario y la contraseña Basic. Guarde.
  5. Compruebe que el sitio lista collections. Si no lo hace, las credenciales o la versión están mal.

Añadir un feed TAXII por collection

  1. Cree un feed TAXII ligado al sitio que acaba de guardar.
  2. Elija una collection. Póngale al feed un nombre que distinga las collections.
  3. Fije el poll interval.
  4. Guarde y espere al primer poll.
  5. Repita por cada collection extra. Un solo feed no descarga todas las collections del sitio.

STAXX

STAXX es el cliente TAXII gratuito de Anomali. Apúntelo a la misma URL de discovery con autenticación Basic si quiere probar Q-Feeds antes de tener un tenant de ThreatStream. Las collections y las credenciales son las mismas.

Cómo queda un indicador importado

Q-Feeds envía indicadores STIX 2.1 atómicos. ThreatStream los guarda como observables (IP, dominio, URL, hash). Tras el primer poll, busque una IP de la collection. La fuente debe ser el nombre de feed que eligió. De esta fuente no verá objetos de actor ni de campaña.

Resolución de problemas

  • No hay collections en el sitio: la versión no es 2.1, o falló Basic. Q-Feeds es solo TAXII 2.1.
  • 403: las credenciales no son Enterprise.
  • El feed está vacío: se saltó el sitio, o eligió una collection a la que no está suscrito.
  • Ha configurado el TAXII de salida de Anomali: eso publica datos de ThreatStream. Bórrelo y añada Q-Feeds como sitio de entrada.
  • Soporte: support@qfeeds.com o la página de soporte.

Sobre la integración con ThreatStream TAXII Feeds & Server

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito