Plataformas de TI

Ligar a Q-Feeds ao ThreatStream

Adicione a Q-Feeds como TAXII site no ThreatStream e depois crie um TAXII feed por coleção. O discovery é https://taxii.qfeeds.com/taxii2/. A versão é TAXII 2.1.

O ThreatStream consome TAXII de terceiros primeiro como site e depois como feed. A mesma sequência está documentada por outros fornecedores de feeds (por exemplo a ReversingLabs). O TAXII precisa de uma licença Enterprise. Credenciais: Obter os seus threat feeds.

Requisitos

  • ThreatStream: permissão para adicionar TAXII sites e feeds (ou STAXX se ainda não tiver ThreatStream)
  • Q-Feeds: utilizador e palavra-passe TAXII Enterprise
  • Rede: HTTPS de saída para taxii.qfeeds.com na porta 443

Valores da Q-Feeds

Campo no ThreatStreamValor
Discovery URLhttps://taxii.qfeeds.com/taxii2/
TAXII versionTAXII 2.1
Username / passwordHTTP Basic das suas credenciais Enterprise
API root (if asked)https://taxii.qfeeds.com/default
CollectionUUID listado depois de o site ligar
Poll intervalO ritmo que definir no feed; a Q-Feeds atualiza a cada 20 minutos

Isto é o ThreatStream como cliente. Não configure a Q-Feeds contra o servidor TAXII do próprio ThreatStream (as coleções de saved-search que outras ferramentas puxam da Anomali).

Adicionar o TAXII site

  1. No ThreatStream vá a Settings e adicione um TAXII site.
  2. Cole o URL de discovery https://taxii.qfeeds.com/taxii2/.
  3. Defina a versão como TAXII 2.1.
  4. Introduza o utilizador e a palavra-passe Basic. Guarde.
  5. Confirme que o site lista coleções. Se não listar, as credenciais ou a versão estão erradas.

Adicionar um TAXII feed por coleção

  1. Crie um TAXII feed ligado ao site que acabou de guardar.
  2. Escolha uma coleção. Dê um nome ao feed que distinga as coleções.
  3. Defina o poll interval.
  4. Guarde e aguarde a primeira consulta.
  5. Repita para cada coleção extra. Um feed não ingere todas as coleções do site.

STAXX

O STAXX é o cliente TAXII gratuito da Anomali. Aponte-o para o mesmo URL de discovery com autenticação Basic se quiser testar a Q-Feeds antes de ter um tenant ThreatStream. As coleções e as credenciais são as mesmas.

Como fica um indicador ingerido

A Q-Feeds envia indicadores STIX 2.1 atómicos. O ThreatStream guarda-os como observables (IP, domain, URL, hash). Depois da primeira consulta, procure um IP da coleção. A origem deve ser o nome do feed que escolheu. Não vai ver objetos de actor ou campanha desta origem.

Resolução de problemas

  • Sem coleções no site: a versão não é 2.1, ou o Basic falhou. A Q-Feeds é só TAXII 2.1.
  • 403: as credenciais não são Enterprise.
  • O feed está vazio: saltou o site, ou escolheu uma coleção a que não está subscrito.
  • Configurou o TAXII de saída da Anomali: isso publica dados do ThreatStream. Apague essa configuração e adicione a Q-Feeds como site de entrada.
  • Apoio: support@qfeeds.com ou a página de apoio.

Sobre a integração com o ThreatStream TAXII Feeds & Server

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito