De laquelle ai-je besoin ?
- API IOC Lookup : idéale pour interroger un indicateur précis depuis votre propre code ou script, par exemple pour enrichir une alerte dans votre SIEM ou SOAR.
- TAXII 2.1 : idéal pour consommer l'ensemble du flux dans un format standard. De nombreuses plateformes de threat intelligence peuvent s'abonner à un serveur TAXII sans configuration particulière.
Obtenir un accès
Les deux utilisent votre clé API Q-Feeds. Créez-en une dans Manage API Keys du portail (voir Obtenir vos threat feeds). L'accès complet à l'API et à TAXII dépend de votre licence ; si un point de terminaison ne vous est pas accessible, vérifiez votre offre sur la page des tarifs ou contactez-nous.
L'authentification utilise votre clé API Q-Feeds comme jeton Bearer. Envoyez-la dans l'en-tête de la requête sous la forme Authorization: Bearer YOUR_TOKEN.
API IOC Lookup
L'API IOC Lookup vous permet d'interroger des indicateurs comme des IP, domaines, URL et empreintes et de récupérer le même contexte que dans Threat Lookup. La documentation interactive liste chaque point de terminaison, paramètre et réponse, et vous permet d'essayer des appels dans le navigateur.
Ouvrir la doc de l'API IOC Lookup
Serveur TAXII 2.1
Le serveur TAXII livre nos indicateurs sous forme d'objets STIX 2.1, le langage commun de la threat intelligence. Quelques points utiles à connaître :
- L'api root est
default. - Les collections contiennent les objets STIX 2.1 que vous pouvez récupérer.
- Vous pouvez filtrer ce que vous récupérez, par exemple
match[type]=indicatorpour n'obtenir que les indicateurs, etadded_afterpour ne récupérer que les nouveautés depuis votre dernière interrogation.