Este artículo sigue la documentación de EclecticIQ sobre Incoming feed, TAXII 2.1 poll. TAXII exige una licencia Enterprise. Credenciales: Obtener sus threat feeds.
Requisitos
- EclecticIQ Intelligence Center: permiso para crear Incoming feeds
- Q-Feeds: usuario y contraseña TAXII Enterprise
- Red: HTTPS saliente a
taxii.qfeeds.compor el puerto 443
Valores de Q-Feeds
| Campo de EclecticIQ | Valor |
|---|---|
| Transport type | TAXII 2.1 poll |
| Content type | STIX 2.1 |
| Auto Discovery | https://taxii.qfeeds.com/taxii2/ |
| API Root URL | https://taxii.qfeeds.com/default |
| Collection ID | UUID de la collection, de discovery o del portal |
| Basic authentication | Activada; usuario y contraseña TAXII |
| Extra HTTP headers | Accept: application/taxii+json;version=2.1 si el poll responde 406 |
| Objects per run (max) | Por defecto 100; súbalo en una collection grande |
| Download time frame | Advancing después de la primera descarga completa |
Active la autenticación Basic antes de buscar en Auto Discovery. Sin ella, una URL de discovery que exige autenticación parece vacía.
Crear el Incoming feed
- Cree o edite un Incoming feed.
- En Transport and content, elija TAXII 2.1 poll y STIX 2.1.
- Active Basic authentication e introduzca el usuario y la contraseña TAXII de Q-Feeds.
- En Auto Discovery, escriba
https://taxii.qfeeds.com/taxii2/y busque. Elija la collection. API Root URL y Collection ID deberían rellenarse solos. - Si no lo hacen, pegue usted la API Root URL
https://taxii.qfeeds.com/defaulty el UUID de la collection. - Añada la cabecera Accept en Extra HTTP headers si hace falta.
- Defina Execution schedule y Objects per run. Guarde y ejecute una vez.
No elija TAXII 2.1 inbox. Inbox abre una collection que espera POST. Q-Feeds no envía datos a su OpenTAXII.
Cómo queda un indicador importado
Q-Feeds envía indicadores STIX 2.1 atómicos (IP, dominios, URL, hashes). Intelligence Center los guarda como entidades u observables. Tras la primera ejecución correcta, busque una IP de la collection. De esta fuente no verá objetos de threat actor ni de campaña.
Resolución de problemas
- Discovery vacío: Basic estaba desactivado, o usó la raíz de la API en Auto Discovery. Discovery es
/taxii2/. - 406 Not Acceptable: añada
Accept: application/taxii+json;version=2.1. - 403: las credenciales no son Enterprise.
- Lotes muy pequeños: Objects per run sigue en 100. Súbalo y deje Download time frame en Advancing.
- Soporte: support@qfeeds.com o la página de soporte.