¿Cuál necesito?
- API IOC Lookup: mejor cuando quiere consultar un indicador concreto desde su propio código o script, por ejemplo para enriquecer una alerta en su SIEM o SOAR.
- TAXII 2.1: mejor cuando quiere consumir todo el feed en un formato estándar. Muchas plataformas de threat intelligence pueden suscribirse a un servidor TAXII sin configuración adicional.
Obtener acceso
Ambas usan su clave API de Q-Feeds. Cree una en Manage API Keys del portal (consulte Obtener sus threat feeds). El acceso completo a la API y a TAXII depende de su licencia, así que si un endpoint no está disponible para usted, revise su paquete en la página de precios o contáctenos.
La autenticación usa su clave API de Q-Feeds como token Bearer. Envíela en la cabecera de la petición como Authorization: Bearer YOUR_TOKEN.
API IOC Lookup
La API IOC Lookup le permite consultar indicadores como IP, dominios, URL y hashes y obtener el mismo contexto que ve en Threat Lookup. La documentación interactiva enumera cada endpoint, parámetro y respuesta, y le permite probar las llamadas en el navegador.
Abrir la documentación de la API IOC Lookup
Servidor TAXII 2.1
El servidor TAXII entrega nuestros indicadores como objetos STIX 2.1, el lenguaje común de la threat intelligence. Algunos puntos a tener en cuenta:
- El api root es
default. - Las collections contienen los objetos STIX 2.1 que puede obtener.
- Puede filtrar lo que descarga, por ejemplo
match[type]=indicatorpara obtener solo indicadores, yadded_afterpara obtener solo lo nuevo desde su última consulta.