Esta guía sigue la documentación Managing feeds de CIRCL. Los feeds funcionan con cualquier licencia de Q-Feeds, incluida la edición Community gratuita; consulte el modelo de licencias. Credenciales: Obtener sus threat feeds.
Requisitos
- MISP: una instancia en marcha y una cuenta que pueda entrar en Sync Actions
- Token: un token API Community, Plus, Premium o Enterprise
- Red: HTTPS saliente a
api.qfeeds.compor el puerto 443
Aquí no entra ningún módulo. El propio sistema de feeds de MISP descarga y parsea el archivo, así que no hay nada que instalar en el servidor.
Revise el archivo antes de configurar nada
Abra primero la URL de su feed en un navegador. Verá la lista en texto plano que MISP va a parsear y podrá contar en qué columna está el valor que le interesa. Ese número de columna es el ajuste que más gente pone mal.
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN
Cambie malware_ip por malware_domains o malicious_urls para obtener las otras listas. Cada lista es un feed propio en MISP, así que añádalas de una en una. La tabla completa de parámetros está en API IOC Lookup y TAXII.
Añadir el feed
Vaya a Sync Actions, List Feeds y después a Add Feed en el menú lateral. El formulario muestra y oculta campos según lo que elija, así que fije pronto Source Format.
| Campo | Valor |
|---|---|
| Enabled | Marcado |
| Caching enabled | Marcado, para poder correlacionar antes de importar |
| Name / Provider | Algo que reconozca más adelante, por ejemplo Q-Feeds malicious IPs y Q-Feeds |
| Input Source | Network |
| URL | La URL de su feed, con el api_token incluido |
| Source Format | Simple CSV Parsed Feed (use Freetext Parsed Feed para las listas de texto plano) |
| Value field(s) in the CSV | El número de la columna que contiene el indicador, separados por comas si hay más de una |
| Delimiter | , |
| Exclusion Regex | Opcional, útil si el archivo empieza con una línea de comentario |
| Target Event | Fixed Event, para que la lista caiga en un solo evento y no en uno nuevo por descarga |
| Delta Merge | Marcado, para que los indicadores que salen del feed también se eliminen |
| Auto Publish | Usted decide; déjelo desactivado si quiere revisar antes de que el evento se comparta |
| Default Tag | Opcional, una etiqueta como block-or-filter-list facilita separar después estos eventos |
Envíe el formulario y use Fetch junto a su nuevo feed para descargarlo por primera vez. No llega nada hasta que lo hace una vez a mano.
Manténgalo al día
La primera descarga es manual, las demás no deberían serlo. En Administration, Scheduled Tasks, ponga la tarea de descarga de feeds en la frecuencia que le convenga. Q-Feeds se actualiza cada 20 minutos, así que con una descarga cada hora o algo menos frecuente va casi al día sin castigar la API.
Importar o solo correlacionar
Son dos cosas distintas y la diferencia importa si le preocupa el tamaño de la base de datos.
- Fetch importa los indicadores como atributos en su evento de destino. Se comportan como cualquier otro atributo y correlacionan con normalidad.
- Cache guarda el feed en Redis. MISP le muestra las coincidencias con sus propios eventos sin añadir nada a su base de datos.
Cachear es la opción más ligera y una buena forma de ver con qué frecuencia Q-Feeds coincide con sus datos antes de decidirse a importar. Si cachea, marque Lookup Visible en el feed para que las correlaciones las vea también el resto de su equipo y no solo usted.
Cómo queda un indicador importado
Cada fila se convierte en un atributo MISP del tipo que implique su mapeo de columnas: ip-src o ip-dst para las listas de IP, domain para los dominios de malware, url para las URL maliciosas. La correlación enlaza después esos valores con los eventos que su equipo ya había creado.
Resolución de problemas
- No aparece nada tras un Fetch: abra la URL del feed en un navegador. Si devuelve un error en lugar de una lista, el token es incorrecto o ha caducado.
- Atributos del tipo equivocado: el value field apunta a la columna equivocada. Vuelva a contar sobre el propio archivo y recuerde que la cuenta empieza en 1.
- El evento crece en cada descarga: Delta Merge está desactivado, o Target Event está puesto en New Event Each Pull.
- Una línea de comentario acaba como atributo: añada un Exclusion Regex para las líneas que empiezan por
#. - Los datos han dejado de actualizarse: la tarea programada de descarga no está activada. Que la primera descarga sea manual despista a mucha gente.
- Soporte: support@qfeeds.com o la página de soporte.