De qual preciso?
- API IOC Lookup: melhor quando quer consultar um indicador específico a partir do seu próprio código ou script, por exemplo para enriquecer um alerta no seu SIEM ou SOAR.
- TAXII 2.1: melhor quando quer consumir todo o feed num formato padrão. Muitas plataformas de threat intelligence conseguem subscrever um servidor TAXII sem configuração adicional.
Obter acesso
Ambas usam a sua chave API da Q-Feeds. Crie uma em Manage API Keys do portal (consulte Obter os seus threat feeds). O acesso completo à API e ao TAXII depende da sua licença, por isso se um endpoint não estiver disponível para si, verifique o seu pacote na página de preços ou contacte-nos.
A autenticação usa a sua chave API da Q-Feeds como token Bearer. Envie-a no cabeçalho do pedido como Authorization: Bearer YOUR_TOKEN.
API IOC Lookup
A API IOC Lookup permite-lhe consultar indicadores como IPs, domínios, URLs e hashes e obter o mesmo contexto que vê no Threat Lookup. A documentação interativa lista cada endpoint, parâmetro e resposta, e permite-lhe experimentar as chamadas no navegador.
Abrir a documentação da API IOC Lookup
Servidor TAXII 2.1
O servidor TAXII entrega os nossos indicadores como objetos STIX 2.1, a linguagem comum da threat intelligence. Alguns pontos a ter em conta:
- O api root é
default. - As collections contêm os objetos STIX 2.1 que pode obter.
- Pode filtrar o que transfere, por exemplo
match[type]=indicatorpara obter apenas indicadores, eadded_afterpara obter apenas o que é novo desde a sua última consulta.