Plateformes de TI

Connecter Q-Feeds à EclecticIQ

Créez un Incoming feed en TAXII 2.1 poll et STIX 2.1. La découverte est https://taxii.qfeeds.com/taxii2/. Choisissez poll, pas inbox.

Les étapes correspondent à la documentation EclecticIQ Incoming feed, TAXII 2.1 poll. TAXII exige une licence Enterprise. Identifiants : Obtenir vos threat feeds.

Prérequis

  • EclecticIQ Intelligence Center : le droit de créer des Incoming feeds
  • Q-Feeds : nom d'utilisateur et mot de passe TAXII Enterprise
  • Réseau : HTTPS sortant vers taxii.qfeeds.com sur le port 443

Valeurs Q-Feeds

Champ EclecticIQValeur
Transport typeTAXII 2.1 poll
Content typeSTIX 2.1
Auto Discoveryhttps://taxii.qfeeds.com/taxii2/
API Root URLhttps://taxii.qfeeds.com/default
Collection IDUUID de collection issu de la découverte ou du portail
Basic authenticationActivée ; nom d'utilisateur et mot de passe TAXII
Extra HTTP headersAccept: application/taxii+json;version=2.1 si le poll renvoie 406
Objects per run (max)100 par défaut ; augmentez pour une grosse collection
Download time frameAdvancing après le premier tirage complet

Activez l'authentification Basic avant de lancer Auto Discovery. Sinon une URL de découverte qui exige une auth apparaît vide.

Créer l'Incoming feed

  1. Créez ou modifiez un Incoming feed.
  2. Sous Transport and content, réglez TAXII 2.1 poll et STIX 2.1.
  3. Activez Basic authentication et saisissez le nom d'utilisateur et le mot de passe TAXII Q-Feeds.
  4. Dans Auto Discovery, saisissez https://taxii.qfeeds.com/taxii2/ et lancez la recherche. Choisissez la collection. API Root URL et Collection ID doivent se remplir.
  5. S'ils restent vides, collez vous-même API Root URL https://taxii.qfeeds.com/default et l'UUID de collection.
  6. Ajoutez l'en-tête Accept sous Extra HTTP headers si besoin.
  7. Réglez Execution schedule et Objects per run. Enregistrez et lancez une fois.

Ne choisissez pas TAXII 2.1 inbox. Inbox ouvre une collection qui attend des POST. Q-Feeds n'envoie rien vers votre OpenTAXII.

À quoi ressemble un indicateur ingéré

Q-Feeds envoie des indicateurs STIX 2.1 atomiques (IP, domaines, URL, hashs). Intelligence Center les stocke comme entités ou observables. Après le premier run réussi, cherchez une IP de la collection. Vous ne verrez pas d'objets threat-actor ou campaign issus de cette source.

Dépannage

  • Découverte vide : Basic était désactivé, ou vous avez mis la racine d'API dans Auto Discovery. La découverte est /taxii2/.
  • 406 Not Acceptable : ajoutez Accept: application/taxii+json;version=2.1.
  • 403 : les identifiants ne sont pas Enterprise.
  • Lots minuscules : Objects per run est encore à 100. Augmentez-le, puis laissez Download time frame sur Advancing.
  • Assistance : support@qfeeds.com ou la page support.

À propos de l'intégration EclecticIQ Flux et serveur TAXII

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit