Les étapes correspondent au guide ThreatConnect TAXII Ingest. TAXII exige une licence Enterprise. Identifiants : Obtenir vos threat feeds. N'utilisez pas l'ancien Inbound TAXII Exchange Feed (TAXII 1.x / STIX 1.1).
Prérequis
- ThreatConnect : le droit d'installer des applications depuis TC Exchange et d'exécuter Feed Deployer
- Q-Feeds : nom d'utilisateur et mot de passe TAXII Enterprise, ou jeton Bearer
- Réseau : HTTPS sortant depuis l'instance ThreatConnect vers
taxii.qfeeds.comsur le port 443
Valeurs Q-Feeds
| Champ Feed Deployer | Valeur |
|---|---|
| Discovery or API root | https://taxii.qfeeds.com/taxii2/ ou https://taxii.qfeeds.com/default |
| Authentication | Basic (nom d'utilisateur / mot de passe), ou Bearer |
| Mapping | Generic (Q-Feeds n'est pas dans la liste des éditeurs nommés) |
| STIX Types | Indicator uniquement |
| Collection | Un UUID par déploiement |
Les mappings nommés de l'application (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) ne s'appliquent pas. Generic est ce que ThreatConnect documente pour tout autre flux TAXII 2.1.
Installer l'application
- Ouvrez TC Exchange Settings, Catalog.
- Trouvez ThreatConnect TAXII Ingest et installez-le. L'application ne s'installe qu'une fois.
Déployer un flux
- Depuis Catalog, choisissez Deploy dans la colonne Options. Feed Deployer s'ouvre.
- Collez l'URL de découverte ou la racine d'API, plus les identifiants.
- Réglez Mapping sur Generic.
- Réglez STIX Types sur Indicator. Laissez Campaign, Threat Actor, Report et le reste décochés.
- Sélectionnez une collection et déployez.
- Pour une autre collection, revenez au Catalog et choisissez Deploy à nouveau. ThreatConnect exige une configuration par flux TAXII.
À quoi ressemble un indicateur ingéré
Les indicateurs STIX atomiques correspondent aux types natifs ThreatConnect : Address, Host, URL et File (hashs). Un motif STIX complexe deviendrait un Signature Group de type STIX Pattern ; Q-Feeds livre des indicateurs atomiques, vous devez donc voir les types simples. Après le premier run, cherchez un Address de la collection.
Dépannage
- 403 : les identifiants ne sont pas Enterprise.
- Aucun indicateur : Mapping est un éditeur nommé au lieu de Generic, ou STIX Types omet Indicator.
- Une seule collection est arrivée : il faut un second Deploy pour l'UUID suivant.
- Erreurs STIX 1.1 : vous avez utilisé Inbound TAXII Exchange Feed. Supprimez-le et passez à TAXII Ingest.
- Assistance : support@qfeeds.com ou la page support.
À propos de l'intégration ThreatConnect Flux et serveur TAXII