Este artículo sigue la ThreatConnect TAXII Ingest user guide. TAXII exige una licencia Enterprise. Credenciales: Obtener sus threat feeds. No use el Inbound TAXII Exchange Feed antiguo (TAXII 1.x / STIX 1.1).
Requisitos
- ThreatConnect: permiso para instalar aplicaciones desde TC Exchange y ejecutar Feed Deployer
- Q-Feeds: usuario y contraseña TAXII Enterprise, o token Bearer
- Red: HTTPS saliente desde la instancia de ThreatConnect a
taxii.qfeeds.compor el puerto 443
Valores de Q-Feeds
| Campo de Feed Deployer | Valor |
|---|---|
| Discovery or API root | https://taxii.qfeeds.com/taxii2/ o https://taxii.qfeeds.com/default |
| Authentication | Basic con usuario y contraseña, o Bearer |
| Mapping | Generic (Q-Feeds no está en la lista de proveedores con nombre) |
| STIX Types | Solo Indicator |
| Collection | Un UUID por cada Deploy |
Los mapeos con nombre de la aplicación (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) no se aplican. Generic es lo que ThreatConnect documenta para cualquier otro feed TAXII 2.1.
Instalar la aplicación
- Abra TC Exchange Settings, Catalog.
- Busque ThreatConnect TAXII Ingest e instálela. La aplicación se instala una sola vez.
Desplegar un feed
- Desde Catalog, elija Deploy en la columna Options. Se abre Feed Deployer.
- Pegue la URL de discovery o la raíz de la API, más las credenciales.
- Ponga Mapping en Generic.
- Ponga STIX Types en Indicator. Deje Campaign, Threat Actor, Report y el resto sin marcar.
- Elija una collection y despliegue.
- Para otra collection, vuelva a Catalog y elija Deploy otra vez. ThreatConnect exige una configuración por cada feed TAXII.
Cómo queda un indicador importado
Los indicadores STIX atómicos se mapean a tipos nativos de ThreatConnect: Address, Host, URL y File (hashes). Los patrones STIX complejos pasarían a Signature Groups de tipo STIX Pattern; Q-Feeds entrega indicadores atómicos, así que debería ver los tipos simples. Tras la primera ejecución, busque un Address de la collection.
Resolución de problemas
- 403: las credenciales no son Enterprise.
- No hay indicadores: Mapping es un proveedor con nombre en lugar de Generic, o STIX Types no incluye Indicator.
- Solo llegó una collection: hace falta un segundo Deploy para el siguiente UUID.
- Errores de STIX 1.1: usó Inbound TAXII Exchange Feed. Bórrelo y use TAXII Ingest.
- Soporte: support@qfeeds.com o la página de soporte.