ThreatStream haalt TAXII van derden binnen via een site, en daarna via een feed. Dezelfde volgorde staat bij andere feedleveranciers beschreven, bijvoorbeeld bij ReversingLabs. Voor TAXII heeft u een Enterprise-licentie nodig. Zie Uw threat feeds ophalen voor de gegevens.
Vereisten
- ThreatStream: rechten om TAXII-sites en feeds toe te voegen (of STAXX als u nog geen ThreatStream heeft)
- Q-Feeds: Enterprise TAXII-gebruikersnaam en wachtwoord
- Netwerk: uitgaand HTTPS naar
taxii.qfeeds.comop poort 443
Q-Feeds-waarden
| ThreatStream-veld | Waarde |
|---|---|
| Discovery URL | https://taxii.qfeeds.com/taxii2/ |
| TAXII version | TAXII 2.1 |
| Username / password | HTTP Basic uit uw Enterprise-gegevens |
| API root (if asked) | https://taxii.qfeeds.com/default |
| Collection | UUID die verschijnt nadat de site is verbonden |
| Poll interval | Het interval dat u op de feed zet; Q-Feeds vernieuwt elke 20 minuten |
Dit is ThreatStream als client. Richt Q-Feeds niet op de eigen TAXII-server van ThreatStream (de saved-search collections die andere tools bij Anomali ophalen).
De TAXII-site toevoegen
- Ga in ThreatStream naar Settings en voeg een TAXII-site toe.
- Plak de discovery-URL
https://taxii.qfeeds.com/taxii2/. - Zet de versie op TAXII 2.1.
- Vul de Basic-gebruikersnaam en het wachtwoord in. Sla op.
- Controleer of de site collections toont. Zo niet, dan kloppen de gegevens of de versie niet.
Een TAXII-feed per collection toevoegen
- Maak een TAXII-feed die aan de zojuist opgeslagen site hangt.
- Kies één collection. Geef de feed een naam waarmee u collections uit elkaar houdt.
- Stel het poll interval in.
- Sla op en wacht op de eerste poll.
- Herhaal dit voor elke extra collection. Eén feed haalt niet alle collections van de site binnen.
STAXX
STAXX is de gratis TAXII-client van Anomali. Richt hem op dezelfde discovery-URL met Basic auth als u Q-Feeds wilt testen voordat u een ThreatStream-tenant heeft. Collections en gegevens zijn hetzelfde.
Hoe een ingelezen indicator eruitziet
Q-Feeds stuurt atomaire STIX 2.1-indicatoren. ThreatStream slaat ze op als observables (IP, domain, URL, hash). Zoek na de eerste poll naar een IP uit de collection. De bron moet de feednaam zijn die u koos. U ziet vanuit deze bron geen actor- of campagneobjecten.
Problemen oplossen
- Geen collections op de site: de versie is niet 2.1, of Basic is mislukt. Q-Feeds is alleen TAXII 2.1.
- 403: de gegevens zijn geen Enterprise.
- Feed is leeg: u heeft de site overgeslagen, of u koos een collection waarop u niet bent geabonneerd.
- U heeft de uitgaande TAXII van Anomali ingesteld: die publiceert ThreatStream-data. Verwijder die en voeg Q-Feeds toe als inkomende site.
- Ondersteuning: support@qfeeds.com of de supportpagina.