Este artigo segue a documentação da EclecticIQ Incoming feed, TAXII 2.1 poll. O TAXII precisa de uma licença Enterprise. Credenciais: Obter os seus threat feeds.
Requisitos
- EclecticIQ Intelligence Center: permissão para criar Incoming feeds
- Q-Feeds: utilizador e palavra-passe TAXII Enterprise
- Rede: HTTPS de saída para
taxii.qfeeds.comna porta 443
Valores da Q-Feeds
| Campo no EclecticIQ | Valor |
|---|---|
| Transport type | TAXII 2.1 poll |
| Content type | STIX 2.1 |
| Auto Discovery | https://taxii.qfeeds.com/taxii2/ |
| API Root URL | https://taxii.qfeeds.com/default |
| Collection ID | UUID da coleção a partir do discovery ou do portal |
| Basic authentication | Ligado; utilizador e palavra-passe TAXII |
| Extra HTTP headers | Accept: application/taxii+json;version=2.1 se o poll devolver 406 |
| Objects per run (max) | Predefinição 100; aumente-o numa coleção grande |
| Download time frame | Advancing depois da primeira transferência completa |
Ative a autenticação Basic antes de pesquisar no Auto Discovery. Um URL de discovery que exige autenticação parece vazio se a autenticação ainda estiver desligada.
Criar o Incoming feed
- Crie ou edite um Incoming feed.
- Em Transport and content, defina TAXII 2.1 poll e STIX 2.1.
- Ligue a autenticação Basic e introduza o utilizador e a palavra-passe TAXII da Q-Feeds.
- Em Auto Discovery, introduza
https://taxii.qfeeds.com/taxii2/e pesquise. Escolha a coleção. API Root URL e Collection ID devem preencher-se. - Se não se preencherem, cole à mão a API Root URL
https://taxii.qfeeds.com/defaulte o UUID da coleção. - Acrescente o cabeçalho Accept em Extra HTTP headers se for preciso.
- Defina Execution schedule e Objects per run. Guarde e execute uma vez.
Não escolha TAXII 2.1 inbox. Inbox abre uma coleção que espera POST. A Q-Feeds não envia dados para o seu OpenTAXII.
Como fica um indicador ingerido
A Q-Feeds envia indicadores STIX 2.1 atómicos (IPs, domínios, URLs, hashes). O Intelligence Center guarda-os como entities/observables. Depois da primeira execução bem-sucedida, procure um IP da coleção. Não vai ver objetos de threat-actor ou campanha desta origem.
Resolução de problemas
- O discovery vem vazio: o Basic estava desligado, ou usou a raiz da API em Auto Discovery. O discovery é
/taxii2/. - 406 Not Acceptable: acrescente
Accept: application/taxii+json;version=2.1. - 403: as credenciais não são Enterprise.
- Lotes pequenos: Objects per run ainda está em 100. Aumente o valor e deixe Download time frame em Advancing.
- Apoio: support@qfeeds.com ou a página de apoio.