Plateformes de TI

Connecter Q-Feeds à ThreatStream

Ajoutez Q-Feeds comme site TAXII dans ThreatStream, puis créez un flux TAXII par collection. La découverte est https://taxii.qfeeds.com/taxii2/. La version est TAXII 2.1.

ThreatStream consomme un TAXII tiers d'abord comme site, puis comme flux. D'autres éditeurs de flux documentent la même séquence (ReversingLabs, par exemple). TAXII exige une licence Enterprise. Identifiants : Obtenir vos threat feeds.

Prérequis

  • ThreatStream : le droit d'ajouter des sites et des flux TAXII (ou STAXX si vous n'avez pas encore de tenant ThreatStream)
  • Q-Feeds : nom d'utilisateur et mot de passe TAXII Enterprise
  • Réseau : HTTPS sortant vers taxii.qfeeds.com sur le port 443

Valeurs Q-Feeds

Champ ThreatStreamValeur
Discovery URLhttps://taxii.qfeeds.com/taxii2/
TAXII versionTAXII 2.1
Username / passwordHTTP Basic issu de vos identifiants Enterprise
API root (si demandé)https://taxii.qfeeds.com/default
CollectionUUID listé une fois le site connecté
Poll intervalLe rythme que vous réglez sur le flux ; Q-Feeds se rafraîchit toutes les 20 minutes

Ici ThreatStream est client. Ne pointez pas Q-Feeds vers le serveur TAXII de ThreatStream (les collections saved-search que d'autres outils extraient d'Anomali).

Ajouter le site TAXII

  1. Dans ThreatStream, allez dans Settings et ajoutez un site TAXII.
  2. Collez l'URL de découverte https://taxii.qfeeds.com/taxii2/.
  3. Réglez la version sur TAXII 2.1.
  4. Saisissez le nom d'utilisateur et le mot de passe Basic. Enregistrez.
  5. Vérifiez que le site liste des collections. Sinon, les identifiants ou la version sont faux.

Ajouter un flux TAXII par collection

  1. Créez un flux TAXII lié au site que vous venez d'enregistrer.
  2. Choisissez une collection. Nommez le flux de façon à distinguer les collections.
  3. Réglez le poll interval.
  4. Enregistrez et attendez le premier poll.
  5. Répétez pour chaque collection supplémentaire. Un seul flux n'ingère pas toutes les collections du site.

STAXX

STAXX est le client TAXII gratuit d'Anomali. Pointez-le vers la même URL de découverte avec l'auth Basic si vous voulez tester Q-Feeds avant d'avoir un tenant ThreatStream. Les collections et les identifiants sont identiques.

À quoi ressemble un indicateur ingéré

Q-Feeds envoie des indicateurs STIX 2.1 atomiques. ThreatStream les stocke comme observables (IP, domaine, URL, hash). Après le premier poll, cherchez une IP de la collection. La source doit être le nom de flux que vous avez choisi. Vous ne verrez pas d'objets actor ou campaign issus de cette source.

Dépannage

  • Aucune collection sur le site : la version n'est pas 2.1, ou Basic a échoué. Q-Feeds est TAXII 2.1 uniquement.
  • 403 : les identifiants ne sont pas Enterprise.
  • Flux vide : vous avez sauté l'étape du site, ou vous avez choisi une collection à laquelle vous n'êtes pas abonné.
  • Vous avez configuré le TAXII sortant d'Anomali : cela publie les données ThreatStream. Supprimez-le et ajoutez Q-Feeds comme site entrant.
  • Assistance : support@qfeeds.com ou la page support.

À propos de l'intégration ThreatStream Flux et serveur TAXII

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit