Plataformas de TI

Conectar Q-Feeds a ThreatConnect

Instale ThreatConnect TAXII Ingest desde TC Exchange y despliegue una vez por collection, con mapeo Generic y tipo STIX Indicator.

Este artículo sigue la ThreatConnect TAXII Ingest user guide. TAXII exige una licencia Enterprise. Credenciales: Obtener sus threat feeds. No use el Inbound TAXII Exchange Feed antiguo (TAXII 1.x / STIX 1.1).

Requisitos

  • ThreatConnect: permiso para instalar aplicaciones desde TC Exchange y ejecutar Feed Deployer
  • Q-Feeds: usuario y contraseña TAXII Enterprise, o token Bearer
  • Red: HTTPS saliente desde la instancia de ThreatConnect a taxii.qfeeds.com por el puerto 443

Valores de Q-Feeds

Campo de Feed DeployerValor
Discovery or API roothttps://taxii.qfeeds.com/taxii2/ o https://taxii.qfeeds.com/default
AuthenticationBasic con usuario y contraseña, o Bearer
MappingGeneric (Q-Feeds no está en la lista de proveedores con nombre)
STIX TypesSolo Indicator
CollectionUn UUID por cada Deploy

Los mapeos con nombre de la aplicación (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) no se aplican. Generic es lo que ThreatConnect documenta para cualquier otro feed TAXII 2.1.

Instalar la aplicación

  1. Abra TC Exchange Settings, Catalog.
  2. Busque ThreatConnect TAXII Ingest e instálela. La aplicación se instala una sola vez.

Desplegar un feed

  1. Desde Catalog, elija Deploy en la columna Options. Se abre Feed Deployer.
  2. Pegue la URL de discovery o la raíz de la API, más las credenciales.
  3. Ponga Mapping en Generic.
  4. Ponga STIX Types en Indicator. Deje Campaign, Threat Actor, Report y el resto sin marcar.
  5. Elija una collection y despliegue.
  6. Para otra collection, vuelva a Catalog y elija Deploy otra vez. ThreatConnect exige una configuración por cada feed TAXII.

Cómo queda un indicador importado

Los indicadores STIX atómicos se mapean a tipos nativos de ThreatConnect: Address, Host, URL y File (hashes). Los patrones STIX complejos pasarían a Signature Groups de tipo STIX Pattern; Q-Feeds entrega indicadores atómicos, así que debería ver los tipos simples. Tras la primera ejecución, busque un Address de la collection.

Resolución de problemas

  • 403: las credenciales no son Enterprise.
  • No hay indicadores: Mapping es un proveedor con nombre en lugar de Generic, o STIX Types no incluye Indicator.
  • Solo llegó una collection: hace falta un segundo Deploy para el siguiente UUID.
  • Errores de STIX 1.1: usó Inbound TAXII Exchange Feed. Bórrelo y use TAXII Ingest.
  • Soporte: support@qfeeds.com o la página de soporte.

Sobre la integración con ThreatConnect TAXII Feeds & Server

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito