Plateformes de TI

Connecter Q-Feeds à ThreatConnect

Installez ThreatConnect TAXII Ingest depuis TC Exchange, puis déployez une fois par collection, avec le mapping Generic et le type STIX Indicator.

Les étapes correspondent au guide ThreatConnect TAXII Ingest. TAXII exige une licence Enterprise. Identifiants : Obtenir vos threat feeds. N'utilisez pas l'ancien Inbound TAXII Exchange Feed (TAXII 1.x / STIX 1.1).

Prérequis

  • ThreatConnect : le droit d'installer des applications depuis TC Exchange et d'exécuter Feed Deployer
  • Q-Feeds : nom d'utilisateur et mot de passe TAXII Enterprise, ou jeton Bearer
  • Réseau : HTTPS sortant depuis l'instance ThreatConnect vers taxii.qfeeds.com sur le port 443

Valeurs Q-Feeds

Champ Feed DeployerValeur
Discovery or API roothttps://taxii.qfeeds.com/taxii2/ ou https://taxii.qfeeds.com/default
AuthenticationBasic (nom d'utilisateur / mot de passe), ou Bearer
MappingGeneric (Q-Feeds n'est pas dans la liste des éditeurs nommés)
STIX TypesIndicator uniquement
CollectionUn UUID par déploiement

Les mappings nommés de l'application (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) ne s'appliquent pas. Generic est ce que ThreatConnect documente pour tout autre flux TAXII 2.1.

Installer l'application

  1. Ouvrez TC Exchange Settings, Catalog.
  2. Trouvez ThreatConnect TAXII Ingest et installez-le. L'application ne s'installe qu'une fois.

Déployer un flux

  1. Depuis Catalog, choisissez Deploy dans la colonne Options. Feed Deployer s'ouvre.
  2. Collez l'URL de découverte ou la racine d'API, plus les identifiants.
  3. Réglez Mapping sur Generic.
  4. Réglez STIX Types sur Indicator. Laissez Campaign, Threat Actor, Report et le reste décochés.
  5. Sélectionnez une collection et déployez.
  6. Pour une autre collection, revenez au Catalog et choisissez Deploy à nouveau. ThreatConnect exige une configuration par flux TAXII.

À quoi ressemble un indicateur ingéré

Les indicateurs STIX atomiques correspondent aux types natifs ThreatConnect : Address, Host, URL et File (hashs). Un motif STIX complexe deviendrait un Signature Group de type STIX Pattern ; Q-Feeds livre des indicateurs atomiques, vous devez donc voir les types simples. Après le premier run, cherchez un Address de la collection.

Dépannage

  • 403 : les identifiants ne sont pas Enterprise.
  • Aucun indicateur : Mapping est un éditeur nommé au lieu de Generic, ou STIX Types omet Indicator.
  • Une seule collection est arrivée : il faut un second Deploy pour l'UUID suivant.
  • Erreurs STIX 1.1 : vous avez utilisé Inbound TAXII Exchange Feed. Supprimez-le et passez à TAXII Ingest.
  • Assistance : support@qfeeds.com ou la page support.

À propos de l'intégration ThreatConnect Flux et serveur TAXII

Évaluez notre intelligence dès aujourd'hui !

Simplifiez vos opérations de sécurité, lancez votre essai gratuit de Q-Feeds et constatez la différence.

Activer l'accès gratuit