ThreatStream consume TAXII de terceros primero como sitio y después como feed. Otros proveedores de feeds documentan la misma secuencia (por ejemplo ReversingLabs). TAXII exige una licencia Enterprise. Credenciales: Obtener sus threat feeds.
Requisitos
- ThreatStream: permiso para añadir sitios y feeds TAXII (o STAXX si todavía no tiene ThreatStream)
- Q-Feeds: usuario y contraseña TAXII Enterprise
- Red: HTTPS saliente a
taxii.qfeeds.compor el puerto 443
Valores de Q-Feeds
| Campo de ThreatStream | Valor |
|---|---|
| Discovery URL | https://taxii.qfeeds.com/taxii2/ |
| TAXII version | TAXII 2.1 |
| Username / password | HTTP Basic de sus credenciales Enterprise |
| API root (si lo pide) | https://taxii.qfeeds.com/default |
| Collection | UUID que aparece cuando el sitio conecta |
| Poll interval | La cadencia que fije en el feed; Q-Feeds se actualiza cada 20 minutos |
Esto es ThreatStream como cliente. No configure Q-Feeds contra el servidor TAXII propio de ThreatStream (las collections de búsquedas guardadas que otras herramientas extraen de Anomali).
Añadir el sitio TAXII
- En ThreatStream vaya a Settings y añada un sitio TAXII.
- Pegue la URL de discovery
https://taxii.qfeeds.com/taxii2/. - Ponga la versión en TAXII 2.1.
- Introduzca el usuario y la contraseña Basic. Guarde.
- Compruebe que el sitio lista collections. Si no lo hace, las credenciales o la versión están mal.
Añadir un feed TAXII por collection
- Cree un feed TAXII ligado al sitio que acaba de guardar.
- Elija una collection. Póngale al feed un nombre que distinga las collections.
- Fije el poll interval.
- Guarde y espere al primer poll.
- Repita por cada collection extra. Un solo feed no descarga todas las collections del sitio.
STAXX
STAXX es el cliente TAXII gratuito de Anomali. Apúntelo a la misma URL de discovery con autenticación Basic si quiere probar Q-Feeds antes de tener un tenant de ThreatStream. Las collections y las credenciales son las mismas.
Cómo queda un indicador importado
Q-Feeds envía indicadores STIX 2.1 atómicos. ThreatStream los guarda como observables (IP, dominio, URL, hash). Tras el primer poll, busque una IP de la collection. La fuente debe ser el nombre de feed que eligió. De esta fuente no verá objetos de actor ni de campaña.
Resolución de problemas
- No hay collections en el sitio: la versión no es 2.1, o falló Basic. Q-Feeds es solo TAXII 2.1.
- 403: las credenciales no son Enterprise.
- El feed está vacío: se saltó el sitio, o eligió una collection a la que no está suscrito.
- Ha configurado el TAXII de salida de Anomali: eso publica datos de ThreatStream. Bórrelo y añada Q-Feeds como sitio de entrada.
- Soporte: support@qfeeds.com o la página de soporte.