Les étapes correspondent à la documentation EclecticIQ Incoming feed, TAXII 2.1 poll. TAXII exige une licence Enterprise. Identifiants : Obtenir vos threat feeds.
Prérequis
- EclecticIQ Intelligence Center : le droit de créer des Incoming feeds
- Q-Feeds : nom d'utilisateur et mot de passe TAXII Enterprise
- Réseau : HTTPS sortant vers
taxii.qfeeds.comsur le port 443
Valeurs Q-Feeds
| Champ EclecticIQ | Valeur |
|---|---|
| Transport type | TAXII 2.1 poll |
| Content type | STIX 2.1 |
| Auto Discovery | https://taxii.qfeeds.com/taxii2/ |
| API Root URL | https://taxii.qfeeds.com/default |
| Collection ID | UUID de collection issu de la découverte ou du portail |
| Basic authentication | Activée ; nom d'utilisateur et mot de passe TAXII |
| Extra HTTP headers | Accept: application/taxii+json;version=2.1 si le poll renvoie 406 |
| Objects per run (max) | 100 par défaut ; augmentez pour une grosse collection |
| Download time frame | Advancing après le premier tirage complet |
Activez l'authentification Basic avant de lancer Auto Discovery. Sinon une URL de découverte qui exige une auth apparaît vide.
Créer l'Incoming feed
- Créez ou modifiez un Incoming feed.
- Sous Transport and content, réglez TAXII 2.1 poll et STIX 2.1.
- Activez Basic authentication et saisissez le nom d'utilisateur et le mot de passe TAXII Q-Feeds.
- Dans Auto Discovery, saisissez
https://taxii.qfeeds.com/taxii2/et lancez la recherche. Choisissez la collection. API Root URL et Collection ID doivent se remplir. - S'ils restent vides, collez vous-même API Root URL
https://taxii.qfeeds.com/defaultet l'UUID de collection. - Ajoutez l'en-tête Accept sous Extra HTTP headers si besoin.
- Réglez Execution schedule et Objects per run. Enregistrez et lancez une fois.
Ne choisissez pas TAXII 2.1 inbox. Inbox ouvre une collection qui attend des POST. Q-Feeds n'envoie rien vers votre OpenTAXII.
À quoi ressemble un indicateur ingéré
Q-Feeds envoie des indicateurs STIX 2.1 atomiques (IP, domaines, URL, hashs). Intelligence Center les stocke comme entités ou observables. Après le premier run réussi, cherchez une IP de la collection. Vous ne verrez pas d'objets threat-actor ou campaign issus de cette source.
Dépannage
- Découverte vide : Basic était désactivé, ou vous avez mis la racine d'API dans Auto Discovery. La découverte est
/taxii2/. - 406 Not Acceptable : ajoutez
Accept: application/taxii+json;version=2.1. - 403 : les identifiants ne sont pas Enterprise.
- Lots minuscules : Objects per run est encore à 100. Augmentez-le, puis laissez Download time frame sur Advancing.
- Assistance : support@qfeeds.com ou la page support.