TI-platforms

Q-Feeds koppelen aan OpenCTI

OpenCTI haalt Q-Feeds binnen via Data, Ingestion, TAXII Feeds. U plakt de API root, de UUID van de collection en een Bearer token. Een connector uit de OpenCTI Hub is niet nodig.

De stappen zijn gebaseerd op de actuele TAXII Feeds-documentatie van Filigran. Voor TAXII heeft u een Enterprise-licentie nodig. Community, Plus en Premium gebruiken de CSV-mapper verderop op deze pagina. Gegevens haalt u op via Uw threat feeds ophalen.

Vereisten

  • OpenCTI: een draaiende instantie met rechten om ingestion feeds aan te maken
  • Q-Feeds: Enterprise TAXII-gebruikersnaam, wachtwoord of Bearer token, en minstens één collection-UUID uit de portal
  • Netwerk: uitgaand HTTPS vanaf OpenCTI naar taxii.qfeeds.com op poort 443
  • Connector-gebruiker: een aparte OpenCTI-gebruiker die eigenaar wordt van de objecten uit deze bron (aanbevolen werkwijze van Filigran)

Q-Feeds-waarden

OpenCTI-veldWaarde
TAXII server URLhttps://taxii.qfeeds.com/default (API root, geen discovery)
TAXII collectionCollection-UUID uit de portal, bijvoorbeeld 426e3acb-db50-4118-be7e-648fab67c16c
Authentication typeBearer token
TokenHet Bearer token uit uw TAXII-gegevens
User responsible for data creationDe aparte connector-gebruiker
Import from dateLaat leeg om alles te importeren, of kies een startdatum

Filigran waarschuwt dat veel ISAC's een discovery- of collection-URL meegeven. Plak voor Q-Feeds niet https://taxii.qfeeds.com/taxii2/ of een /collections/{id}/-URL in TAXII server URL. Gebruik alleen de API root /default.

De TAXII Feed aanmaken

  1. Ga in OpenCTI naar Data, Ingestion, TAXII Feeds.
  2. Maak een feed. Geef een naam waarmee u Q-Feeds-collections uit elkaar houdt, bijvoorbeeld Q-Feeds malware IP.
  3. Zet TAXII server URL op https://taxii.qfeeds.com/default.
  4. Zet TAXII collection op de UUID van de collection (niet de slug-alias).
  5. Zet authenticatie op Bearer token en plak het token.
  6. Wijs de aparte connector-gebruiker toe als User responsible for data creation.
  7. Sla op en start de ingester. Herhaal dit voor elke collection waarop u bent geabonneerd.

Hoe een ingelezen indicator eruitziet

Q-Feeds stuurt atomaire STIX 2.1-indicatoren: IPv4- en IPv6-adressen, domeinen, URL's en bestandshashes, met categorie en MITRE-context waar we die hebben. We sturen geen volledige graaf van threat actors of campagnes. Zoek in Knowledge naar een IP uit de collection. De maker moet de connector-gebruiker zijn. Het objecttype is Indicator, geen Report.

CSV-mapper als alternatief

Staat TAXII niet op de licentie, gebruik dan Data, Ingestion, JSON/CSV Feeds tegen de REST API. Tokens van Community, Plus en Premium werken hier. Voorbeeld van de malware-IP-lijst:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN

Koppel de CSV-kolommen in de mapper van OpenCTI aan Indicator en het bijbehorende observable-type. Deze route levert geen STIX-context. Details van de API: IOC Lookup API & TAXII.

Problemen oplossen

  • 403 bij de eerste poll: het token is geen Enterprise, of het is een Community API-token. TAXII en de REST API zijn verschillende licenties.
  • Lege collection: u heeft discovery of een collection-URL in TAXII server URL geplakt. Gebruik alleen de API root, en de UUID in TAXII collection.
  • Maker is "system": User responsible for data creation stond leeg. Wijs de connector-gebruiker toe en draai opnieuw.
  • Geen objecten na een datum: Import from date ligt in de toekomst, of de UUID hoort bij een feed waarop u niet bent geabonneerd.
  • Ondersteuning: support@qfeeds.com of de supportpagina.

Over de OpenCTI-integratie TAXII Feeds & Server

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang