De stappen zijn gebaseerd op de ThreatConnect TAXII Ingest user guide. Voor TAXII heeft u een Enterprise-licentie nodig. Zie Uw threat feeds ophalen voor de gegevens. Gebruik niet de oudere Inbound TAXII Exchange Feed (TAXII 1.x / STIX 1.1).
Vereisten
- ThreatConnect: rechten om apps uit TC Exchange te installeren en Feed Deployer te draaien
- Q-Feeds: Enterprise TAXII-gebruikersnaam en wachtwoord, of Bearer token
- Netwerk: uitgaand HTTPS vanaf de ThreatConnect-instantie naar
taxii.qfeeds.comop poort 443
Q-Feeds-waarden
| Feed Deployer-veld | Waarde |
|---|---|
| Discovery or API root | https://taxii.qfeeds.com/taxii2/ of https://taxii.qfeeds.com/default |
| Authentication | Basic gebruikersnaam/wachtwoord, of Bearer |
| Mapping | Generic (Q-Feeds staat niet op de lijst met named vendors) |
| STIX Types | Alleen Indicator |
| Collection | Eén UUID per deploy |
De named mappings in de app (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) gelden niet. Generic is wat ThreatConnect documenteert voor elke andere TAXII 2.1-feed.
De app installeren
- Open TC Exchange Settings, Catalog.
- Zoek ThreatConnect TAXII Ingest en installeer de app. Dat doet u maar één keer.
Een feed deployen
- Kies in Catalog voor Deploy in de kolom Options. Feed Deployer opent.
- Plak de discovery-URL of de API root, plus de gegevens.
- Zet Mapping op Generic.
- Zet STIX Types op Indicator. Laat Campaign, Threat Actor, Report en de rest uitgevinkt.
- Selecteer één collection en deploy.
- Voor een volgende collection gaat u terug naar Catalog en kiest u opnieuw Deploy. ThreatConnect vereist één setup per TAXII-feed.
Hoe een ingelezen indicator eruitziet
Atomaire STIX-indicatoren komen binnen als native ThreatConnect-typen: Address, Host, URL en File (hashes). Complexe STIX-patronen zouden Signature Groups van het type STIX Pattern worden; Q-Feeds levert atomaire indicatoren, dus u zou de eenvoudige typen moeten zien. Zoek na de eerste run naar een Address uit de collection.
Problemen oplossen
- 403: de gegevens zijn geen Enterprise.
- Geen indicatoren: Mapping staat op een named vendor in plaats van Generic, of STIX Types heeft Indicator niet aangevinkt.
- Er is maar één collection binnengekomen: u heeft een tweede Deploy nodig voor de volgende UUID.
- STIX 1.1-fouten: u heeft Inbound TAXII Exchange Feed gebruikt. Verwijder die en gebruik TAXII Ingest.
- Ondersteuning: support@qfeeds.com of de supportpagina.