Este artigo segue a documentação atual da Filigran sobre TAXII Feeds. O TAXII precisa de uma licença Enterprise. Community, Plus e Premium usam o caminho CSV mapper no fim desta página. As credenciais estão em Obter os seus threat feeds.
Requisitos
- OpenCTI: uma instância em execução, com permissão para criar ingestion feeds
- Q-Feeds: utilizador TAXII Enterprise, palavra-passe ou token Bearer, e pelo menos um UUID de coleção no portal
- Rede: HTTPS de saída do OpenCTI para
taxii.qfeeds.comna porta 443 - Utilizador conector: um utilizador OpenCTI dedicado que fica dono dos objetos desta origem (prática recomendada da Filigran)
Valores da Q-Feeds
| Campo no OpenCTI | Valor |
|---|---|
| TAXII server URL | https://taxii.qfeeds.com/default (raiz da API, não discovery) |
| TAXII collection | UUID da coleção no portal, por exemplo 426e3acb-db50-4118-be7e-648fab67c16c |
| Authentication type | Bearer token |
| Token | O token Bearer das suas credenciais TAXII |
| User responsible for data creation | O utilizador conector dedicado |
| Import from date | Deixe vazio para importar tudo, ou escolha uma data de início |
A Filigran avisa que muitos ISACs entregam um URL de discovery ou de coleção. Na Q-Feeds, não cole https://taxii.qfeeds.com/taxii2/ nem um URL /collections/{id}/ em TAXII server URL. Fique só com a raiz da API /default.
Criar o TAXII Feed
- No OpenCTI vá a Data, Ingestion, TAXII Feeds.
- Crie um feed. Dê-lhe um nome que distinga as coleções da Q-Feeds, por exemplo
Q-Feeds malware IP. - Defina TAXII server URL como
https://taxii.qfeeds.com/default. - Defina TAXII collection como o UUID da coleção (não o alias em slug).
- Defina a autenticação como Bearer token e cole o token.
- Atribua o utilizador conector dedicado em User responsible for data creation.
- Guarde e inicie o ingester. Repita para cada coleção a que está subscrito.
Como fica um indicador ingerido
A Q-Feeds envia indicadores STIX 2.1 atómicos: endereços IPv4 e IPv6, domínios, URLs e hashes de ficheiro, com categoria e contexto MITRE quando o temos. Não enviamos um grafo completo de threat-actor ou campanha. Em Knowledge, procure um IP da coleção. O criador deve ser o utilizador conector. O tipo de objeto é Indicator, não Report.
Alternativa com CSV mapper
Se o TAXII não estiver na licença, use Data, Ingestion, JSON/CSV Feeds contra a API REST. Os tokens Community, Plus e Premium funcionam aqui. Exemplo da lista de malware IP:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN
Mapeie as colunas CSV no mapper do OpenCTI para Indicator e o tipo de observable correspondente. Este caminho não traz contexto STIX. Detalhes da API: API IOC Lookup e TAXII.
Resolução de problemas
- 403 na primeira consulta: o token não é Enterprise, ou é um token API Community. O TAXII e a API REST são licenças diferentes.
- Coleção vazia: colou discovery ou um URL de coleção em TAXII server URL. Use só a raiz da API, e o UUID em TAXII collection.
- O criador é "system": deixou User responsible for data creation em branco. Atribua o utilizador conector e volte a executar.
- Nenhum objeto depois de uma data: Import from date está no futuro, ou o UUID da coleção é de um feed a que não está subscrito.
- Apoio: support@qfeeds.com ou a página de apoio.