O ThreatStream consome TAXII de terceiros primeiro como site e depois como feed. A mesma sequência está documentada por outros fornecedores de feeds (por exemplo a ReversingLabs). O TAXII precisa de uma licença Enterprise. Credenciais: Obter os seus threat feeds.
Requisitos
- ThreatStream: permissão para adicionar TAXII sites e feeds (ou STAXX se ainda não tiver ThreatStream)
- Q-Feeds: utilizador e palavra-passe TAXII Enterprise
- Rede: HTTPS de saída para
taxii.qfeeds.comna porta 443
Valores da Q-Feeds
| Campo no ThreatStream | Valor |
|---|---|
| Discovery URL | https://taxii.qfeeds.com/taxii2/ |
| TAXII version | TAXII 2.1 |
| Username / password | HTTP Basic das suas credenciais Enterprise |
| API root (if asked) | https://taxii.qfeeds.com/default |
| Collection | UUID listado depois de o site ligar |
| Poll interval | O ritmo que definir no feed; a Q-Feeds atualiza a cada 20 minutos |
Isto é o ThreatStream como cliente. Não configure a Q-Feeds contra o servidor TAXII do próprio ThreatStream (as coleções de saved-search que outras ferramentas puxam da Anomali).
Adicionar o TAXII site
- No ThreatStream vá a Settings e adicione um TAXII site.
- Cole o URL de discovery
https://taxii.qfeeds.com/taxii2/. - Defina a versão como TAXII 2.1.
- Introduza o utilizador e a palavra-passe Basic. Guarde.
- Confirme que o site lista coleções. Se não listar, as credenciais ou a versão estão erradas.
Adicionar um TAXII feed por coleção
- Crie um TAXII feed ligado ao site que acabou de guardar.
- Escolha uma coleção. Dê um nome ao feed que distinga as coleções.
- Defina o poll interval.
- Guarde e aguarde a primeira consulta.
- Repita para cada coleção extra. Um feed não ingere todas as coleções do site.
STAXX
O STAXX é o cliente TAXII gratuito da Anomali. Aponte-o para o mesmo URL de discovery com autenticação Basic se quiser testar a Q-Feeds antes de ter um tenant ThreatStream. As coleções e as credenciais são as mesmas.
Como fica um indicador ingerido
A Q-Feeds envia indicadores STIX 2.1 atómicos. O ThreatStream guarda-os como observables (IP, domain, URL, hash). Depois da primeira consulta, procure um IP da coleção. A origem deve ser o nome do feed que escolheu. Não vai ver objetos de actor ou campanha desta origem.
Resolução de problemas
- Sem coleções no site: a versão não é 2.1, ou o Basic falhou. A Q-Feeds é só TAXII 2.1.
- 403: as credenciais não são Enterprise.
- O feed está vazio: saltou o site, ou escolheu uma coleção a que não está subscrito.
- Configurou o TAXII de saída da Anomali: isso publica dados do ThreatStream. Apague essa configuração e adicione a Q-Feeds como site de entrada.
- Apoio: support@qfeeds.com ou a página de apoio.