Plataformas de TI

Ligar a Q-Feeds ao EclecticIQ

Crie um Incoming feed com TAXII 2.1 poll e STIX 2.1. O discovery é https://taxii.qfeeds.com/taxii2/. Use poll, não inbox.

Este artigo segue a documentação da EclecticIQ Incoming feed, TAXII 2.1 poll. O TAXII precisa de uma licença Enterprise. Credenciais: Obter os seus threat feeds.

Requisitos

  • EclecticIQ Intelligence Center: permissão para criar Incoming feeds
  • Q-Feeds: utilizador e palavra-passe TAXII Enterprise
  • Rede: HTTPS de saída para taxii.qfeeds.com na porta 443

Valores da Q-Feeds

Campo no EclecticIQValor
Transport typeTAXII 2.1 poll
Content typeSTIX 2.1
Auto Discoveryhttps://taxii.qfeeds.com/taxii2/
API Root URLhttps://taxii.qfeeds.com/default
Collection IDUUID da coleção a partir do discovery ou do portal
Basic authenticationLigado; utilizador e palavra-passe TAXII
Extra HTTP headersAccept: application/taxii+json;version=2.1 se o poll devolver 406
Objects per run (max)Predefinição 100; aumente-o numa coleção grande
Download time frameAdvancing depois da primeira transferência completa

Ative a autenticação Basic antes de pesquisar no Auto Discovery. Um URL de discovery que exige autenticação parece vazio se a autenticação ainda estiver desligada.

Criar o Incoming feed

  1. Crie ou edite um Incoming feed.
  2. Em Transport and content, defina TAXII 2.1 poll e STIX 2.1.
  3. Ligue a autenticação Basic e introduza o utilizador e a palavra-passe TAXII da Q-Feeds.
  4. Em Auto Discovery, introduza https://taxii.qfeeds.com/taxii2/ e pesquise. Escolha a coleção. API Root URL e Collection ID devem preencher-se.
  5. Se não se preencherem, cole à mão a API Root URL https://taxii.qfeeds.com/default e o UUID da coleção.
  6. Acrescente o cabeçalho Accept em Extra HTTP headers se for preciso.
  7. Defina Execution schedule e Objects per run. Guarde e execute uma vez.

Não escolha TAXII 2.1 inbox. Inbox abre uma coleção que espera POST. A Q-Feeds não envia dados para o seu OpenTAXII.

Como fica um indicador ingerido

A Q-Feeds envia indicadores STIX 2.1 atómicos (IPs, domínios, URLs, hashes). O Intelligence Center guarda-os como entities/observables. Depois da primeira execução bem-sucedida, procure um IP da coleção. Não vai ver objetos de threat-actor ou campanha desta origem.

Resolução de problemas

  • O discovery vem vazio: o Basic estava desligado, ou usou a raiz da API em Auto Discovery. O discovery é /taxii2/.
  • 406 Not Acceptable: acrescente Accept: application/taxii+json;version=2.1.
  • 403: as credenciais não são Enterprise.
  • Lotes pequenos: Objects per run ainda está em 100. Aumente o valor e deixe Download time frame em Advancing.
  • Apoio: support@qfeeds.com ou a página de apoio.

Sobre a integração com o EclecticIQ TAXII Feeds & Server

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito