TI-platforms

Q-Feeds koppelen aan EclecticIQ

Maak een Incoming feed met TAXII 2.1 poll en STIX 2.1. Discovery is https://taxii.qfeeds.com/taxii2/. Gebruik poll, geen inbox.

De stappen zijn gebaseerd op de documentatie van EclecticIQ over Incoming feed, TAXII 2.1 poll. Voor TAXII heeft u een Enterprise-licentie nodig. Zie Uw threat feeds ophalen voor de gegevens.

Vereisten

  • EclecticIQ Intelligence Center: rechten om Incoming feeds aan te maken
  • Q-Feeds: Enterprise TAXII-gebruikersnaam en wachtwoord
  • Netwerk: uitgaand HTTPS naar taxii.qfeeds.com op poort 443

Q-Feeds-waarden

EclecticIQ-veldWaarde
Transport typeTAXII 2.1 poll
Content typeSTIX 2.1
Auto Discoveryhttps://taxii.qfeeds.com/taxii2/
API Root URLhttps://taxii.qfeeds.com/default
Collection IDCollection-UUID uit discovery of de portal
Basic authenticationAan; TAXII-gebruikersnaam en wachtwoord
Extra HTTP headersAccept: application/taxii+json;version=2.1 als de poll 406 teruggeeft
Objects per run (max)Standaard 100; verhoog dit bij een grote collection
Download time frameAdvancing na de eerste volledige pull

Zet Basic authentication aan voordat u Auto Discovery doorzoekt. Een discovery-URL die authenticatie vereist, lijkt anders leeg.

De Incoming feed aanmaken

  1. Maak een Incoming feed, of bewerk er een.
  2. Zet onder Transport and content TAXII 2.1 poll en STIX 2.1.
  3. Zet Basic authentication aan en vul de Q-Feeds TAXII-gebruikersnaam en het wachtwoord in.
  4. Vul in Auto Discovery https://taxii.qfeeds.com/taxii2/ in en zoek. Kies de collection. API Root URL en Collection ID zouden moeten invullen.
  5. Gebeurt dat niet, plak dan zelf API Root URL https://taxii.qfeeds.com/default en de UUID van de collection.
  6. Voeg zo nodig de Accept-header toe onder Extra HTTP headers.
  7. Stel Execution schedule en Objects per run in. Sla op en draai één keer.

Kies niet TAXII 2.1 inbox. Inbox start een collection die op POST wacht. Q-Feeds pusht niet naar uw OpenTAXII.

Hoe een ingelezen indicator eruitziet

Q-Feeds stuurt atomaire STIX 2.1-indicatoren (IP's, domeinen, URL's, hashes). Intelligence Center slaat ze op als entities/observables. Zoek na de eerste geslaagde run naar een IP uit de collection. U ziet vanuit deze bron geen threat-actor- of campagneobjecten.

Problemen oplossen

  • Discovery is leeg: Basic stond uit, of u heeft de API root in Auto Discovery gezet. Discovery is /taxii2/.
  • 406 Not Acceptable: voeg Accept: application/taxii+json;version=2.1 toe.
  • 403: de gegevens zijn geen Enterprise.
  • Kleine batches: Objects per run staat nog op 100. Verhoog dat, en laat Download time frame op Advancing staan.
  • Ondersteuning: support@qfeeds.com of de supportpagina.

Over de EclecticIQ-integratie TAXII Feeds & Server

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang