De stappen zijn gebaseerd op de actuele TAXII Feeds-documentatie van Filigran. Voor TAXII heeft u een Enterprise-licentie nodig. Community, Plus en Premium gebruiken de CSV-mapper verderop op deze pagina. Gegevens haalt u op via Uw threat feeds ophalen.
Vereisten
- OpenCTI: een draaiende instantie met rechten om ingestion feeds aan te maken
- Q-Feeds: Enterprise TAXII-gebruikersnaam, wachtwoord of Bearer token, en minstens één collection-UUID uit de portal
- Netwerk: uitgaand HTTPS vanaf OpenCTI naar
taxii.qfeeds.comop poort 443 - Connector-gebruiker: een aparte OpenCTI-gebruiker die eigenaar wordt van de objecten uit deze bron (aanbevolen werkwijze van Filigran)
Q-Feeds-waarden
| OpenCTI-veld | Waarde |
|---|---|
| TAXII server URL | https://taxii.qfeeds.com/default (API root, geen discovery) |
| TAXII collection | Collection-UUID uit de portal, bijvoorbeeld 426e3acb-db50-4118-be7e-648fab67c16c |
| Authentication type | Bearer token |
| Token | Het Bearer token uit uw TAXII-gegevens |
| User responsible for data creation | De aparte connector-gebruiker |
| Import from date | Laat leeg om alles te importeren, of kies een startdatum |
Filigran waarschuwt dat veel ISAC's een discovery- of collection-URL meegeven. Plak voor Q-Feeds niet https://taxii.qfeeds.com/taxii2/ of een /collections/{id}/-URL in TAXII server URL. Gebruik alleen de API root /default.
De TAXII Feed aanmaken
- Ga in OpenCTI naar Data, Ingestion, TAXII Feeds.
- Maak een feed. Geef een naam waarmee u Q-Feeds-collections uit elkaar houdt, bijvoorbeeld
Q-Feeds malware IP. - Zet TAXII server URL op
https://taxii.qfeeds.com/default. - Zet TAXII collection op de UUID van de collection (niet de slug-alias).
- Zet authenticatie op Bearer token en plak het token.
- Wijs de aparte connector-gebruiker toe als User responsible for data creation.
- Sla op en start de ingester. Herhaal dit voor elke collection waarop u bent geabonneerd.
Hoe een ingelezen indicator eruitziet
Q-Feeds stuurt atomaire STIX 2.1-indicatoren: IPv4- en IPv6-adressen, domeinen, URL's en bestandshashes, met categorie en MITRE-context waar we die hebben. We sturen geen volledige graaf van threat actors of campagnes. Zoek in Knowledge naar een IP uit de collection. De maker moet de connector-gebruiker zijn. Het objecttype is Indicator, geen Report.
CSV-mapper als alternatief
Staat TAXII niet op de licentie, gebruik dan Data, Ingestion, JSON/CSV Feeds tegen de REST API. Tokens van Community, Plus en Premium werken hier. Voorbeeld van de malware-IP-lijst:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN
Koppel de CSV-kolommen in de mapper van OpenCTI aan Indicator en het bijbehorende observable-type. Deze route levert geen STIX-context. Details van de API: IOC Lookup API & TAXII.
Problemen oplossen
- 403 bij de eerste poll: het token is geen Enterprise, of het is een Community API-token. TAXII en de REST API zijn verschillende licenties.
- Lege collection: u heeft discovery of een collection-URL in TAXII server URL geplakt. Gebruik alleen de API root, en de UUID in TAXII collection.
- Maker is "system": User responsible for data creation stond leeg. Wijs de connector-gebruiker toe en draai opnieuw.
- Geen objecten na een datum: Import from date ligt in de toekomst, of de UUID hoort bij een feed waarop u niet bent geabonneerd.
- Ondersteuning: support@qfeeds.com of de supportpagina.