De stappen zijn gebaseerd op de documentatie van EclecticIQ over Incoming feed, TAXII 2.1 poll. Voor TAXII heeft u een Enterprise-licentie nodig. Zie Uw threat feeds ophalen voor de gegevens.
Vereisten
- EclecticIQ Intelligence Center: rechten om Incoming feeds aan te maken
- Q-Feeds: Enterprise TAXII-gebruikersnaam en wachtwoord
- Netwerk: uitgaand HTTPS naar
taxii.qfeeds.comop poort 443
Q-Feeds-waarden
| EclecticIQ-veld | Waarde |
|---|---|
| Transport type | TAXII 2.1 poll |
| Content type | STIX 2.1 |
| Auto Discovery | https://taxii.qfeeds.com/taxii2/ |
| API Root URL | https://taxii.qfeeds.com/default |
| Collection ID | Collection-UUID uit discovery of de portal |
| Basic authentication | Aan; TAXII-gebruikersnaam en wachtwoord |
| Extra HTTP headers | Accept: application/taxii+json;version=2.1 als de poll 406 teruggeeft |
| Objects per run (max) | Standaard 100; verhoog dit bij een grote collection |
| Download time frame | Advancing na de eerste volledige pull |
Zet Basic authentication aan voordat u Auto Discovery doorzoekt. Een discovery-URL die authenticatie vereist, lijkt anders leeg.
De Incoming feed aanmaken
- Maak een Incoming feed, of bewerk er een.
- Zet onder Transport and content TAXII 2.1 poll en STIX 2.1.
- Zet Basic authentication aan en vul de Q-Feeds TAXII-gebruikersnaam en het wachtwoord in.
- Vul in Auto Discovery
https://taxii.qfeeds.com/taxii2/in en zoek. Kies de collection. API Root URL en Collection ID zouden moeten invullen. - Gebeurt dat niet, plak dan zelf API Root URL
https://taxii.qfeeds.com/defaulten de UUID van de collection. - Voeg zo nodig de Accept-header toe onder Extra HTTP headers.
- Stel Execution schedule en Objects per run in. Sla op en draai één keer.
Kies niet TAXII 2.1 inbox. Inbox start een collection die op POST wacht. Q-Feeds pusht niet naar uw OpenTAXII.
Hoe een ingelezen indicator eruitziet
Q-Feeds stuurt atomaire STIX 2.1-indicatoren (IP's, domeinen, URL's, hashes). Intelligence Center slaat ze op als entities/observables. Zoek na de eerste geslaagde run naar een IP uit de collection. U ziet vanuit deze bron geen threat-actor- of campagneobjecten.
Problemen oplossen
- Discovery is leeg: Basic stond uit, of u heeft de API root in Auto Discovery gezet. Discovery is
/taxii2/. - 406 Not Acceptable: voeg
Accept: application/taxii+json;version=2.1toe. - 403: de gegevens zijn geen Enterprise.
- Kleine batches: Objects per run staat nog op 100. Verhoog dat, en laat Download time frame op Advancing staan.
- Ondersteuning: support@qfeeds.com of de supportpagina.