TI-platforms

Q-Feeds koppelen aan ThreatConnect

Installeer ThreatConnect TAXII Ingest vanuit TC Exchange en deploy daarna één keer per collection, met Generic mapping en STIX-type Indicator.

De stappen zijn gebaseerd op de ThreatConnect TAXII Ingest user guide. Voor TAXII heeft u een Enterprise-licentie nodig. Zie Uw threat feeds ophalen voor de gegevens. Gebruik niet de oudere Inbound TAXII Exchange Feed (TAXII 1.x / STIX 1.1).

Vereisten

  • ThreatConnect: rechten om apps uit TC Exchange te installeren en Feed Deployer te draaien
  • Q-Feeds: Enterprise TAXII-gebruikersnaam en wachtwoord, of Bearer token
  • Netwerk: uitgaand HTTPS vanaf de ThreatConnect-instantie naar taxii.qfeeds.com op poort 443

Q-Feeds-waarden

Feed Deployer-veldWaarde
Discovery or API roothttps://taxii.qfeeds.com/taxii2/ of https://taxii.qfeeds.com/default
AuthenticationBasic gebruikersnaam/wachtwoord, of Bearer
MappingGeneric (Q-Feeds staat niet op de lijst met named vendors)
STIX TypesAlleen Indicator
CollectionEén UUID per deploy

De named mappings in de app (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) gelden niet. Generic is wat ThreatConnect documenteert voor elke andere TAXII 2.1-feed.

De app installeren

  1. Open TC Exchange Settings, Catalog.
  2. Zoek ThreatConnect TAXII Ingest en installeer de app. Dat doet u maar één keer.

Een feed deployen

  1. Kies in Catalog voor Deploy in de kolom Options. Feed Deployer opent.
  2. Plak de discovery-URL of de API root, plus de gegevens.
  3. Zet Mapping op Generic.
  4. Zet STIX Types op Indicator. Laat Campaign, Threat Actor, Report en de rest uitgevinkt.
  5. Selecteer één collection en deploy.
  6. Voor een volgende collection gaat u terug naar Catalog en kiest u opnieuw Deploy. ThreatConnect vereist één setup per TAXII-feed.

Hoe een ingelezen indicator eruitziet

Atomaire STIX-indicatoren komen binnen als native ThreatConnect-typen: Address, Host, URL en File (hashes). Complexe STIX-patronen zouden Signature Groups van het type STIX Pattern worden; Q-Feeds levert atomaire indicatoren, dus u zou de eenvoudige typen moeten zien. Zoek na de eerste run naar een Address uit de collection.

Problemen oplossen

  • 403: de gegevens zijn geen Enterprise.
  • Geen indicatoren: Mapping staat op een named vendor in plaats van Generic, of STIX Types heeft Indicator niet aangevinkt.
  • Er is maar één collection binnengekomen: u heeft een tweede Deploy nodig voor de volgende UUID.
  • STIX 1.1-fouten: u heeft Inbound TAXII Exchange Feed gebruikt. Verwijder die en gebruik TAXII Ingest.
  • Ondersteuning: support@qfeeds.com of de supportpagina.

Over de ThreatConnect-integratie TAXII Feeds & Server

Evalueer onze intelligence vandaag!

Vereenvoudig uw security operations, start uw gratis Q-Feeds-proefperiode en ervaar het verschil.

Activeer gratis toegang