Plateformes de TI

Connecter Q-Feeds à OpenCTI

OpenCTI récupère Q-Feeds via Data, Ingestion, TAXII Feeds. Vous collez la racine d'API, l'UUID de collection et un jeton Bearer. Aucun connecteur OpenCTI Hub n'est nécessaire.

Les étapes correspondent à la documentation Filigran actuelle sur les TAXII Feeds. TAXII exige une licence Enterprise. Sur Community, Plus et Premium, utilisez le mapper CSV décrit plus bas. Les identifiants se récupèrent dans Obtenir vos threat feeds.

Prérequis

  • OpenCTI : une instance en service, avec le droit de créer des flux d'ingestion
  • Q-Feeds : identifiants TAXII Enterprise (nom d'utilisateur, mot de passe ou jeton Bearer) et au moins un UUID de collection dans le portail
  • Réseau : HTTPS sortant depuis OpenCTI vers taxii.qfeeds.com sur le port 443
  • Utilisateur connecteur : un utilisateur OpenCTI dédié, propriétaire des objets de cette source (recommandation Filigran)

Valeurs Q-Feeds

Champ OpenCTIValeur
TAXII server URLhttps://taxii.qfeeds.com/default (racine d'API, pas la découverte)
TAXII collectionUUID de collection du portail, par exemple 426e3acb-db50-4118-be7e-648fab67c16c
Authentication typeBearer token
TokenLe jeton Bearer de vos identifiants TAXII
User responsible for data creationL'utilisateur connecteur dédié
Import from dateLaissez vide pour tout importer, ou choisissez une date de départ

Filigran le rappelle : beaucoup d'ISAC fournissent une URL de découverte ou de collection. Pour Q-Feeds, ne collez pas https://taxii.qfeeds.com/taxii2/ ni une URL /collections/{id}/ dans TAXII server URL. Réduisez à la racine d'API /default.

Créer le TAXII Feed

  1. Dans OpenCTI, allez dans Data, Ingestion, TAXII Feeds.
  2. Créez un flux. Nommez-le de façon à distinguer les collections Q-Feeds, par exemple Q-Feeds malware IP.
  3. Réglez TAXII server URL sur https://taxii.qfeeds.com/default.
  4. Réglez TAXII collection sur l'UUID de collection (pas l'alias slug).
  5. Choisissez l'authentification Bearer token et collez le jeton.
  6. Assignez l'utilisateur connecteur dédié comme User responsible for data creation.
  7. Enregistrez et démarrez l'ingester. Répétez pour chaque collection à laquelle vous êtes abonné.

À quoi ressemble un indicateur ingéré

Q-Feeds envoie des indicateurs STIX 2.1 atomiques : adresses IPv4 et IPv6, domaines, URL et hashs de fichiers, avec catégorie et contexte MITRE quand nous l'avons. Nous n'envoyons pas un graphe complet d'acteurs ou de campagnes. Dans Knowledge, cherchez une IP de la collection. Le créateur doit être l'utilisateur connecteur. Le type d'objet est Indicator, pas Report.

Repli via mapper CSV

Si TAXII n'est pas dans la licence, passez par Data, Ingestion, JSON/CSV Feeds vers l'API REST. Les jetons Community, Plus et Premium fonctionnent ici. Exemple de liste malware IP :

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN

Dans le mapper OpenCTI, reliez les colonnes CSV à Indicator et au type d'observable correspondant. Cette voie n'apporte pas le contexte STIX. Détail de l'API : API IOC Lookup et TAXII.

Dépannage

  • 403 au premier poll : le jeton n'est pas Enterprise, ou c'est un jeton API Community. TAXII et l'API REST sont des licences distinctes.
  • Collection vide : vous avez collé l'URL de découverte ou une URL de collection dans TAXII server URL. Uniquement la racine d'API, et l'UUID dans TAXII collection.
  • Le créateur est system : User responsible for data creation est vide. Assignez l'utilisateur connecteur et relancez.
  • Aucun objet après une date : Import from date est dans le futur, ou l'UUID correspond à un flux auquel vous n'êtes pas abonné.
  • Assistance : support@qfeeds.com ou la page support.

À propos de l'intégration OpenCTI Flux et serveur TAXII

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit