Plataformas de TI

Conectar Q-Feeds a OpenCTI

OpenCTI recibe Q-Feeds por Data, Ingestion, TAXII Feeds. Pegue la raíz de la API, el UUID de la collection y un token Bearer. No necesita un conector del OpenCTI Hub.

Este artículo sigue la documentación actual de Filigran sobre TAXII Feeds. TAXII exige una licencia Enterprise. Community, Plus y Premium usan la vía del mapper CSV al final de esta página. Obtenga las credenciales en Obtener sus threat feeds.

Requisitos

  • OpenCTI: una instancia en marcha con permiso para crear feeds de ingestión
  • Q-Feeds: usuario TAXII Enterprise, contraseña o token Bearer, y al menos un UUID de collection del portal
  • Red: HTTPS saliente desde OpenCTI a taxii.qfeeds.com por el puerto 443
  • Usuario conector: un usuario dedicado de OpenCTI que será el propietario de los objetos de esta fuente (buena práctica de Filigran)

Valores de Q-Feeds

Campo de OpenCTIValor
TAXII server URLhttps://taxii.qfeeds.com/default (raíz de la API, no discovery)
TAXII collectionUUID de la collection en el portal, por ejemplo 426e3acb-db50-4118-be7e-648fab67c16c
Authentication typeBearer token
TokenEl token Bearer de sus credenciales TAXII
User responsible for data creationEl usuario conector dedicado
Import from dateDéjelo vacío para importar todo, o elija una fecha de inicio

Filigran avisa de que muchos ISAC entregan una URL de discovery o de collection. Con Q-Feeds no pegue https://taxii.qfeeds.com/taxii2/ ni una URL /collections/{id}/ en TAXII server URL. Quédese en la raíz de la API, /default.

Crear el TAXII Feed

  1. En OpenCTI vaya a Data, Ingestion, TAXII Feeds.
  2. Cree un feed. Póngale un nombre que distinga las collections de Q-Feeds, por ejemplo Q-Feeds malware IP.
  3. Ponga TAXII server URL en https://taxii.qfeeds.com/default.
  4. Ponga TAXII collection en el UUID de la collection (no el alias slug).
  5. Elija autenticación Bearer token y pegue el token.
  6. Asigne el usuario conector dedicado como User responsible for data creation.
  7. Guarde y arranque el ingester. Repita por cada collection a la que esté suscrito.

Cómo queda un indicador importado

Q-Feeds envía indicadores STIX 2.1 atómicos: direcciones IPv4 e IPv6, dominios, URL y hashes de archivo, con categoría y contexto MITRE cuando lo tenemos. No enviamos un grafo completo de threat actors ni de campañas. En Knowledge, busque una IP de la collection. El creador debe ser el usuario conector. El tipo de objeto es Indicator, no Report.

Alternativa: mapper CSV

Si TAXII no está en la licencia, use Data, Ingestion, JSON/CSV Feeds contra la API REST. Los tokens Community, Plus y Premium sirven aquí. Ejemplo de lista de IP de malware:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN

Mapee las columnas CSV en el mapper de OpenCTI a Indicator y al tipo de observable que corresponda. Esta vía no lleva contexto STIX. Detalles de la API: API IOC Lookup y TAXII.

Resolución de problemas

  • 403 en el primer poll: el token no es Enterprise, o es un token API de Community. TAXII y la API REST son licencias distintas.
  • Collection vacía: pegó discovery o una URL de collection en TAXII server URL. Use solo la raíz de la API, y el UUID en TAXII collection.
  • El creador es "system": dejó User responsible for data creation en blanco. Asigne el usuario conector y vuelva a ejecutar.
  • No hay objetos después de una fecha: Import from date está en el futuro, o el UUID es de un feed al que no está suscrito.
  • Soporte: support@qfeeds.com o la página de soporte.

Sobre la integración con OpenCTI TAXII Feeds & Server

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito