SIEM & otras integraciones

Conectar Q-Feeds a Exabeam

Exabeam no acepta feeds de amenazas de terceros de forma nativa. Enriquecer una tabla de contexto personalizada con IoC de Q-Feeds mediante la API Exabeam Context Management (CSV) y automatizar la actualización cada 20 minutos.

Necesita una clave API de Q-Feeds y las URL de feed. Consulte Obtener sus threat feeds. Exabeam solo acepta CSV, así que añada siempre &type=csv a la URL de Q-Feeds. No consulte con más frecuencia que cada 20 minutos.

Listas de indicadores disponibles (CSV)

  • Malware IPs: feed_type=malware_ip&type=csv
  • Malware domains: feed_type=malware_domains&type=csv
  • Phishing URLs: feed_type=phishing_urls&type=csv

Parámetros de URL: feed_type, limit opcional, api_token y type=csv. Ejemplo:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000&type=csv

Pruebe con:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=1000&type=csv"

Crear una context table

  1. Vaya a Context Management y seleccione New table.
  2. Elija Add Custom, defina un nombre y elija el tipo de tabla Other.
  3. Seleccione Add attributesAdd Custom Attribute (por ejemplo bad_ips, bad_domains o bad_urls).
  4. Asigne ese atributo como key attribute.

Crear una clave API de Exabeam

  1. Abra la configuración de administración → API keys y cree una nueva clave.
  2. Conceda el permiso manage context.
  3. Use el menú de tres puntos en la nueva clave → Generate and copy token. Guarde el token de forma segura.

Obtener metadatos de la context table

  1. Abra la referencia para desarrolladores de Exabeam para listar tablas (GET /context-management/v1/tables).
  2. Pegue su token de acceso de Exabeam, seleccione la URL base regional correcta e intente la solicitud.
  3. Busque su tabla personalizada en la respuesta y copie el table ID y el attribute ID del atributo clave. Necesita ambos en el siguiente paso.

Añadir registros desde CSV

  1. Use la API de Exabeam POST …/tables/{id}/addRecordsFromCsv.
  2. Establezca el path/table ID en el ID de su context table.
  3. Establezca sourceAttributes en IP, domain o url según el feed.
  4. Establezca targetAttributeIds en el attribute ID de los metadatos.
  5. Establezca operation en replace.
  6. Cargue el cuerpo CSV de Q-Feeds (pipe o descarga con type=csv).

El explorador de API de Exabeam puede generar fragmentos de cliente en varios lenguajes. Programe la misma llamada cada 20 minutos para mantener la tabla actualizada.

Ejemplo: shell

curl --request POST \
  --url "https://api.eu.exabeam.cloud/context-management/v1/tables/<your-table-id>/addRecordsFromCsv" \
  --header 'accept: application/json' \
  --header 'authorization: Bearer <your-exabeam-token>' \
  --header 'content-type: multipart/form-data' \
  --form 'sourceAttributes=IP' \
  --form 'targetAttributeIds=<your-attribute-id>' \
  --form operation=replace \
  --form file=@<(curl "https://api.qfeeds.com/api.php?feed_type=malware_ip&api_token=<yourtoken>&type=csv")

Ajuste la URL base regional de Exabeam y los marcadores de posición para su tenant.

Ejemplo: Python

import io
import requests

qfeed_url = "https://api.qfeeds.com/api.php?feed_type=malware_ip&api_token=<yourtoken>&type=csv"
qfeed_csv = requests.get(qfeed_url).content

url = "https://api.eu.exabeam.cloud/context-management/v1/tables/<your-table-id>/addRecordsFromCsv"
payload = {
    "sourceAttributes": "IP",  # or domain / url
    "targetAttributeIds": "<your-attribute-id>",
    "operation": "replace",
}
files = {"file": ("feed.csv", io.BytesIO(qfeed_csv), "text/csv")}
headers = {
    "accept": "application/json",
    "authorization": "Bearer <your-exabeam-token>",
}
print(requests.post(url, data=payload, files=files, headers=headers).text)

Descargar el manual PDF completo

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito