SIEM & outras integrações

Ligar a Q-Feeds ao Exabeam

O Exabeam não aceita feeds de ameaças de terceiros de forma nativa. Enriqueça uma tabela de contexto personalizada com IoCs da Q-Feeds através da API Exabeam Context Management (CSV) e automatize a atualização a cada 20 minutos.

Precisa de uma chave API da Q-Feeds e dos URLs de feed. Consulte Obter os seus threat feeds. O Exabeam aceita apenas CSV, por isso adicione sempre &type=csv ao URL da Q-Feeds. Não consulte com mais frequência do que a cada 20 minutos.

Listas de indicadores disponíveis (CSV)

  • Malware IPs: feed_type=malware_ip&type=csv
  • Malware domains: feed_type=malware_domains&type=csv
  • Phishing URLs: feed_type=phishing_urls&type=csv

Parâmetros de URL: feed_type, limit opcional, api_token e type=csv. Exemplo:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=130000&type=csv

Teste com:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=1000&type=csv"

Criar uma context table

  1. Vá a Context Management e selecione New table.
  2. Escolha Add Custom, defina um nome e escolha o tipo de tabela Other.
  3. Selecione Add attributesAdd Custom Attribute (por exemplo bad_ips, bad_domains ou bad_urls).
  4. Atribua esse atributo como key attribute.

Criar uma chave API do Exabeam

  1. Abra as definições de administração → API keys e crie uma nova chave.
  2. Conceda a permissão manage context.
  3. Use o menu de três pontos na nova chave → Generate and copy token. Guarde o token de forma segura.

Obter metadados da context table

  1. Abra a referência para programadores do Exabeam para listar tabelas (GET /context-management/v1/tables).
  2. Cole o seu token de acesso do Exabeam, selecione o URL base regional correto e experimente o pedido.
  3. Encontre a sua tabela personalizada na resposta e copie o table ID e o attribute ID do atributo chave. Precisa de ambos no passo seguinte.

Adicionar registos a partir de CSV

  1. Use a API do Exabeam POST …/tables/{id}/addRecordsFromCsv.
  2. Defina o path/table ID para o ID da sua context table.
  3. Defina sourceAttributes como IP, domain ou url, consoante o feed.
  4. Defina targetAttributeIds como o attribute ID dos metadados.
  5. Defina operation como replace.
  6. Carregue o corpo CSV da Q-Feeds (pipe ou transferência com type=csv).

O explorador de API do Exabeam pode gerar snippets de cliente em várias linguagens. Agende a mesma chamada a cada 20 minutos para manter a tabela atualizada.

Exemplo: shell

curl --request POST \
  --url "https://api.eu.exabeam.cloud/context-management/v1/tables/<your-table-id>/addRecordsFromCsv" \
  --header 'accept: application/json' \
  --header 'authorization: Bearer <your-exabeam-token>' \
  --header 'content-type: multipart/form-data' \
  --form 'sourceAttributes=IP' \
  --form 'targetAttributeIds=<your-attribute-id>' \
  --form operation=replace \
  --form file=@<(curl "https://api.qfeeds.com/api.php?feed_type=malware_ip&api_token=<yourtoken>&type=csv")

Ajuste o URL base regional do Exabeam e os marcadores de posição para o seu tenant.

Exemplo: Python

import io
import requests

qfeed_url = "https://api.qfeeds.com/api.php?feed_type=malware_ip&api_token=<yourtoken>&type=csv"
qfeed_csv = requests.get(qfeed_url).content

url = "https://api.eu.exabeam.cloud/context-management/v1/tables/<your-table-id>/addRecordsFromCsv"
payload = {
    "sourceAttributes": "IP",  # or domain / url
    "targetAttributeIds": "<your-attribute-id>",
    "operation": "replace",
}
files = {"file": ("feed.csv", io.BytesIO(qfeed_csv), "text/csv")}
headers = {
    "accept": "application/json",
    "authorization": "Bearer <your-exabeam-token>",
}
print(requests.post(url, data=payload, files=files, headers=headers).text)

Transferir o manual PDF completo

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito