Les étapes correspondent à la documentation Filigran actuelle sur les TAXII Feeds. TAXII exige une licence Enterprise. Sur Community, Plus et Premium, utilisez le mapper CSV décrit plus bas. Les identifiants se récupèrent dans Obtenir vos threat feeds.
Prérequis
- OpenCTI : une instance en service, avec le droit de créer des flux d'ingestion
- Q-Feeds : identifiants TAXII Enterprise (nom d'utilisateur, mot de passe ou jeton Bearer) et au moins un UUID de collection dans le portail
- Réseau : HTTPS sortant depuis OpenCTI vers
taxii.qfeeds.comsur le port 443 - Utilisateur connecteur : un utilisateur OpenCTI dédié, propriétaire des objets de cette source (recommandation Filigran)
Valeurs Q-Feeds
| Champ OpenCTI | Valeur |
|---|---|
| TAXII server URL | https://taxii.qfeeds.com/default (racine d'API, pas la découverte) |
| TAXII collection | UUID de collection du portail, par exemple 426e3acb-db50-4118-be7e-648fab67c16c |
| Authentication type | Bearer token |
| Token | Le jeton Bearer de vos identifiants TAXII |
| User responsible for data creation | L'utilisateur connecteur dédié |
| Import from date | Laissez vide pour tout importer, ou choisissez une date de départ |
Filigran le rappelle : beaucoup d'ISAC fournissent une URL de découverte ou de collection. Pour Q-Feeds, ne collez pas https://taxii.qfeeds.com/taxii2/ ni une URL /collections/{id}/ dans TAXII server URL. Réduisez à la racine d'API /default.
Créer le TAXII Feed
- Dans OpenCTI, allez dans Data, Ingestion, TAXII Feeds.
- Créez un flux. Nommez-le de façon à distinguer les collections Q-Feeds, par exemple
Q-Feeds malware IP. - Réglez TAXII server URL sur
https://taxii.qfeeds.com/default. - Réglez TAXII collection sur l'UUID de collection (pas l'alias slug).
- Choisissez l'authentification Bearer token et collez le jeton.
- Assignez l'utilisateur connecteur dédié comme User responsible for data creation.
- Enregistrez et démarrez l'ingester. Répétez pour chaque collection à laquelle vous êtes abonné.
À quoi ressemble un indicateur ingéré
Q-Feeds envoie des indicateurs STIX 2.1 atomiques : adresses IPv4 et IPv6, domaines, URL et hashs de fichiers, avec catégorie et contexte MITRE quand nous l'avons. Nous n'envoyons pas un graphe complet d'acteurs ou de campagnes. Dans Knowledge, cherchez une IP de la collection. Le créateur doit être l'utilisateur connecteur. Le type d'objet est Indicator, pas Report.
Repli via mapper CSV
Si TAXII n'est pas dans la licence, passez par Data, Ingestion, JSON/CSV Feeds vers l'API REST. Les jetons Community, Plus et Premium fonctionnent ici. Exemple de liste malware IP :
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN
Dans le mapper OpenCTI, reliez les colonnes CSV à Indicator et au type d'observable correspondant. Cette voie n'apporte pas le contexte STIX. Détail de l'API : API IOC Lookup et TAXII.
Dépannage
- 403 au premier poll : le jeton n'est pas Enterprise, ou c'est un jeton API Community. TAXII et l'API REST sont des licences distinctes.
- Collection vide : vous avez collé l'URL de découverte ou une URL de collection dans TAXII server URL. Uniquement la racine d'API, et l'UUID dans TAXII collection.
- Le créateur est system : User responsible for data creation est vide. Assignez l'utilisateur connecteur et relancez.
- Aucun objet après une date : Import from date est dans le futur, ou l'UUID correspond à un flux auquel vous n'êtes pas abonné.
- Assistance : support@qfeeds.com ou la page support.