TI-platforms

Q-Feeds koppelen aan ThreatStream

Voeg Q-Feeds toe als TAXII-site in ThreatStream en maak daarna een TAXII-feed per collection. Discovery is https://taxii.qfeeds.com/taxii2/. De versie is TAXII 2.1.

ThreatStream haalt TAXII van derden binnen via een site, en daarna via een feed. Dezelfde volgorde staat bij andere feedleveranciers beschreven, bijvoorbeeld bij ReversingLabs. Voor TAXII heeft u een Enterprise-licentie nodig. Zie Uw threat feeds ophalen voor de gegevens.

Vereisten

  • ThreatStream: rechten om TAXII-sites en feeds toe te voegen (of STAXX als u nog geen ThreatStream heeft)
  • Q-Feeds: Enterprise TAXII-gebruikersnaam en wachtwoord
  • Netwerk: uitgaand HTTPS naar taxii.qfeeds.com op poort 443

Q-Feeds-waarden

ThreatStream-veldWaarde
Discovery URLhttps://taxii.qfeeds.com/taxii2/
TAXII versionTAXII 2.1
Username / passwordHTTP Basic uit uw Enterprise-gegevens
API root (if asked)https://taxii.qfeeds.com/default
CollectionUUID die verschijnt nadat de site is verbonden
Poll intervalHet interval dat u op de feed zet; Q-Feeds vernieuwt elke 20 minuten

Dit is ThreatStream als client. Richt Q-Feeds niet op de eigen TAXII-server van ThreatStream (de saved-search collections die andere tools bij Anomali ophalen).

De TAXII-site toevoegen

  1. Ga in ThreatStream naar Settings en voeg een TAXII-site toe.
  2. Plak de discovery-URL https://taxii.qfeeds.com/taxii2/.
  3. Zet de versie op TAXII 2.1.
  4. Vul de Basic-gebruikersnaam en het wachtwoord in. Sla op.
  5. Controleer of de site collections toont. Zo niet, dan kloppen de gegevens of de versie niet.

Een TAXII-feed per collection toevoegen

  1. Maak een TAXII-feed die aan de zojuist opgeslagen site hangt.
  2. Kies één collection. Geef de feed een naam waarmee u collections uit elkaar houdt.
  3. Stel het poll interval in.
  4. Sla op en wacht op de eerste poll.
  5. Herhaal dit voor elke extra collection. Eén feed haalt niet alle collections van de site binnen.

STAXX

STAXX is de gratis TAXII-client van Anomali. Richt hem op dezelfde discovery-URL met Basic auth als u Q-Feeds wilt testen voordat u een ThreatStream-tenant heeft. Collections en gegevens zijn hetzelfde.

Hoe een ingelezen indicator eruitziet

Q-Feeds stuurt atomaire STIX 2.1-indicatoren. ThreatStream slaat ze op als observables (IP, domain, URL, hash). Zoek na de eerste poll naar een IP uit de collection. De bron moet de feednaam zijn die u koos. U ziet vanuit deze bron geen actor- of campagneobjecten.

Problemen oplossen

  • Geen collections op de site: de versie is niet 2.1, of Basic is mislukt. Q-Feeds is alleen TAXII 2.1.
  • 403: de gegevens zijn geen Enterprise.
  • Feed is leeg: u heeft de site overgeslagen, of u koos een collection waarop u niet bent geabonneerd.
  • U heeft de uitgaande TAXII van Anomali ingesteld: die publiceert ThreatStream-data. Verwijder die en voeg Q-Feeds toe als inkomende site.
  • Ondersteuning: support@qfeeds.com of de supportpagina.

Over de ThreatStream-integratie TAXII Feeds & Server

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang