Plataformas de TI

Conectar Q-Feeds a EclecticIQ

Cree un Incoming feed con TAXII 2.1 poll y STIX 2.1. Discovery es https://taxii.qfeeds.com/taxii2/. Use poll, no inbox.

Este artículo sigue la documentación de EclecticIQ sobre Incoming feed, TAXII 2.1 poll. TAXII exige una licencia Enterprise. Credenciales: Obtener sus threat feeds.

Requisitos

  • EclecticIQ Intelligence Center: permiso para crear Incoming feeds
  • Q-Feeds: usuario y contraseña TAXII Enterprise
  • Red: HTTPS saliente a taxii.qfeeds.com por el puerto 443

Valores de Q-Feeds

Campo de EclecticIQValor
Transport typeTAXII 2.1 poll
Content typeSTIX 2.1
Auto Discoveryhttps://taxii.qfeeds.com/taxii2/
API Root URLhttps://taxii.qfeeds.com/default
Collection IDUUID de la collection, de discovery o del portal
Basic authenticationActivada; usuario y contraseña TAXII
Extra HTTP headersAccept: application/taxii+json;version=2.1 si el poll responde 406
Objects per run (max)Por defecto 100; súbalo en una collection grande
Download time frameAdvancing después de la primera descarga completa

Active la autenticación Basic antes de buscar en Auto Discovery. Sin ella, una URL de discovery que exige autenticación parece vacía.

Crear el Incoming feed

  1. Cree o edite un Incoming feed.
  2. En Transport and content, elija TAXII 2.1 poll y STIX 2.1.
  3. Active Basic authentication e introduzca el usuario y la contraseña TAXII de Q-Feeds.
  4. En Auto Discovery, escriba https://taxii.qfeeds.com/taxii2/ y busque. Elija la collection. API Root URL y Collection ID deberían rellenarse solos.
  5. Si no lo hacen, pegue usted la API Root URL https://taxii.qfeeds.com/default y el UUID de la collection.
  6. Añada la cabecera Accept en Extra HTTP headers si hace falta.
  7. Defina Execution schedule y Objects per run. Guarde y ejecute una vez.

No elija TAXII 2.1 inbox. Inbox abre una collection que espera POST. Q-Feeds no envía datos a su OpenTAXII.

Cómo queda un indicador importado

Q-Feeds envía indicadores STIX 2.1 atómicos (IP, dominios, URL, hashes). Intelligence Center los guarda como entidades u observables. Tras la primera ejecución correcta, busque una IP de la collection. De esta fuente no verá objetos de threat actor ni de campaña.

Resolución de problemas

  • Discovery vacío: Basic estaba desactivado, o usó la raíz de la API en Auto Discovery. Discovery es /taxii2/.
  • 406 Not Acceptable: añada Accept: application/taxii+json;version=2.1.
  • 403: las credenciales no son Enterprise.
  • Lotes muy pequeños: Objects per run sigue en 100. Súbalo y deje Download time frame en Advancing.
  • Soporte: support@qfeeds.com o la página de soporte.

Sobre la integración con EclecticIQ TAXII Feeds & Server

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito