Welke heb ik nodig?
- IOC Lookup API: het beste als u vanuit uw eigen code of script naar een specifieke indicator wilt vragen, bijvoorbeeld om een melding in uw SIEM of SOAR te verrijken.
- TAXII 2.1: het beste als u de hele feed in een standaardformaat wilt gebruiken. Veel threat-intelligence-platforms kunnen direct een TAXII-server aanroepen.
Toegang krijgen
Beide gebruiken uw Q-Feeds API-sleutel. Maak er een aan onder Manage API Keys in de portal (zie Uw threat feeds ophalen). Volledige API- en TAXII-toegang hangt af van uw licentie. Is een endpoint voor u niet beschikbaar, controleer dan uw pakket op de prijspagina of neem contact op.
Authenticatie gebruikt uw Q-Feeds API-sleutel als Bearer-token. Stuur deze mee in de request header als Authorization: Bearer UW_TOKEN.
IOC Lookup API
Met de IOC Lookup API bevraagt u indicatoren zoals IP's, domeinen, URL's en hashes en krijgt u dezelfde context terug die u in Threat Lookup ziet. De interactieve documentatie somt elk endpoint, elke parameter en elk antwoord op en laat u calls in de browser uitproberen.
Open de IOC Lookup API-documentatie
TAXII 2.1-server
De TAXII-server levert onze indicatoren als STIX 2.1-objecten, de gangbare taal voor threat intelligence. Een paar dingen om te weten:
- De api root is
default. - Collections bevatten de STIX 2.1-objecten die u kunt ophalen.
- U kunt filteren wat u ophaalt, bijvoorbeeld
match[type]=indicatorvoor alleen indicatoren enadded_afterom alleen op te halen wat nieuw is sinds uw vorige keer.