Deze handleiding volgt de documentatie Managing feeds van CIRCL. Feeds werken op elke Q-Feeds-licentie, ook op de gratis Community-editie; zie het licentiemodel. Gegevens: Uw threat feeds ophalen.
Vereisten
- MISP: een draaiende instantie en een account dat bij Sync Actions kan
- Token: een API-token van Community, Plus, Premium of Enterprise
- Netwerk: uitgaand HTTPS naar
api.qfeeds.comop poort 443
Er komt geen module aan te pas. Het feedsysteem van MISP zelf haalt het bestand op en parseert het, dus op de server hoeft u niets te installeren.
Bekijk het bestand voordat u iets instelt
Open uw feed-URL eerst in een browser. U ziet dan de kale lijst die MISP gaat parseren en u kunt natellen in welke kolom de waarde staat die u wilt hebben. Dat kolomnummer is de instelling die het vaakst verkeerd gaat.
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN
Vervang malware_ip door malware_domains of malicious_urls voor de andere lijsten. Elke lijst is in MISP een eigen feed, dus voeg ze één voor één toe. De volledige parametertabel staat in IOC Lookup API & TAXII.
De feed toevoegen
Ga naar Sync Actions, List Feeds en daarna Add Feed in het zijmenu. Het formulier toont en verbergt velden op basis van wat u kiest, dus stel Source Format als eerste in.
| Veld | Waarde |
|---|---|
| Enabled | Aangevinkt |
| Caching enabled | Aangevinkt, zodat u kunt correleren voordat u importeert |
| Name / Provider | Iets wat u later terugkent, bijvoorbeeld Q-Feeds malicious IPs en Q-Feeds |
| Input Source | Network |
| URL | Uw feed-URL, inclusief het api_token |
| Source Format | Simple CSV Parsed Feed (gebruik Freetext Parsed Feed voor de tekstlijsten) |
| Value field(s) in the CSV | Het nummer van de kolom met de indicator, met komma's gescheiden als het er meer dan één is |
| Delimiter | , |
| Exclusion Regex | Optioneel, handig als het bestand met een commentaarregel begint |
| Target Event | Fixed Event, zodat de lijst in één event landt en niet in een nieuw event per ophaalronde |
| Delta Merge | Aangevinkt, zodat indicatoren die uit de feed verdwijnen ook weer worden verwijderd |
| Auto Publish | Aan u; laat het uit als u wilt controleren voordat het event wordt gedeeld |
| Default Tag | Optioneel, een tag als block-or-filter-list houdt deze events later makkelijk apart |
Sla op en gebruik daarna Fetch naast uw nieuwe feed om hem voor het eerst binnen te halen. Er komt niets binnen zolang u dit niet één keer met de hand doet.
Houd het actueel
De eerste fetch is handmatig, de rest hoeft dat niet te zijn. Zet onder Administration, Scheduled Tasks de ophaaltaak voor feeds op een frequentie die u past. Q-Feeds ververst elke 20 minuten, dus met een interval van een uur of korter zit u dicht op actueel zonder de API te belasten.
Importeren, of alleen correleren
Dat zijn twee verschillende dingen, en het verschil telt zodra de grootte van uw database u iets uitmaakt.
- Fetch importeert de indicatoren als attributen op uw doelevent. Ze gedragen zich als elk ander attribuut en correleren gewoon mee.
- Cache zet de feed in plaats daarvan in Redis. MISP laat de overlap met uw eigen events zien zonder iets aan uw database toe te voegen.
Cachen is de lichtste optie en een goede manier om te zien hoe vaak Q-Feeds uw data raakt voordat u tot importeren besluit. Cacht u, vink dan Lookup Visible aan op de feed, zodat de correlaties ook voor de rest van uw team zichtbaar zijn en niet alleen voor u.
Hoe een ingelezen indicator eruitziet
Elke regel wordt een MISP-attribuut van het type dat uit uw kolommapping volgt: ip-src of ip-dst voor de IP-lijsten, domain voor malwaredomeinen, url voor kwaadaardige URL's. Correlatie koppelt die waarden daarna aan events die uw team al had aangemaakt.
Problemen oplossen
- Niets binnen na een fetch: open de feed-URL in een browser. Krijgt u een foutmelding in plaats van een lijst, dan is het token verkeerd of verlopen.
- Attributen van het verkeerde type: het waardeveld wijst naar de verkeerde kolom. Tel opnieuw in het bestand zelf, en onthoud dat het tellen bij 1 begint.
- Het event groeit bij elke fetch: Delta Merge staat uit, of Target Event staat op New Event Each Pull.
- Een commentaarregel wordt een attribuut: voeg een Exclusion Regex toe voor regels die met
#beginnen. - De data wordt niet meer bijgewerkt: de geplande ophaaltaak staat niet aan. Dat de eerste fetch handmatig is, verrast veel mensen.
- Ondersteuning: support@qfeeds.com of de supportpagina.