Plataformas de TI

Ligar a Q-Feeds ao OpenCTI

O OpenCTI recebe a Q-Feeds em Data, Ingestion, TAXII Feeds. Cole a raiz da API, o UUID da coleção e um token Bearer. Não precisa de um conector do OpenCTI Hub.

Este artigo segue a documentação atual da Filigran sobre TAXII Feeds. O TAXII precisa de uma licença Enterprise. Community, Plus e Premium usam o caminho CSV mapper no fim desta página. As credenciais estão em Obter os seus threat feeds.

Requisitos

  • OpenCTI: uma instância em execução, com permissão para criar ingestion feeds
  • Q-Feeds: utilizador TAXII Enterprise, palavra-passe ou token Bearer, e pelo menos um UUID de coleção no portal
  • Rede: HTTPS de saída do OpenCTI para taxii.qfeeds.com na porta 443
  • Utilizador conector: um utilizador OpenCTI dedicado que fica dono dos objetos desta origem (prática recomendada da Filigran)

Valores da Q-Feeds

Campo no OpenCTIValor
TAXII server URLhttps://taxii.qfeeds.com/default (raiz da API, não discovery)
TAXII collectionUUID da coleção no portal, por exemplo 426e3acb-db50-4118-be7e-648fab67c16c
Authentication typeBearer token
TokenO token Bearer das suas credenciais TAXII
User responsible for data creationO utilizador conector dedicado
Import from dateDeixe vazio para importar tudo, ou escolha uma data de início

A Filigran avisa que muitos ISACs entregam um URL de discovery ou de coleção. Na Q-Feeds, não cole https://taxii.qfeeds.com/taxii2/ nem um URL /collections/{id}/ em TAXII server URL. Fique só com a raiz da API /default.

Criar o TAXII Feed

  1. No OpenCTI vá a Data, Ingestion, TAXII Feeds.
  2. Crie um feed. Dê-lhe um nome que distinga as coleções da Q-Feeds, por exemplo Q-Feeds malware IP.
  3. Defina TAXII server URL como https://taxii.qfeeds.com/default.
  4. Defina TAXII collection como o UUID da coleção (não o alias em slug).
  5. Defina a autenticação como Bearer token e cole o token.
  6. Atribua o utilizador conector dedicado em User responsible for data creation.
  7. Guarde e inicie o ingester. Repita para cada coleção a que está subscrito.

Como fica um indicador ingerido

A Q-Feeds envia indicadores STIX 2.1 atómicos: endereços IPv4 e IPv6, domínios, URLs e hashes de ficheiro, com categoria e contexto MITRE quando o temos. Não enviamos um grafo completo de threat-actor ou campanha. Em Knowledge, procure um IP da coleção. O criador deve ser o utilizador conector. O tipo de objeto é Indicator, não Report.

Alternativa com CSV mapper

Se o TAXII não estiver na licença, use Data, Ingestion, JSON/CSV Feeds contra a API REST. Os tokens Community, Plus e Premium funcionam aqui. Exemplo da lista de malware IP:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=csv&api_token=YOUR_TOKEN

Mapeie as colunas CSV no mapper do OpenCTI para Indicator e o tipo de observable correspondente. Este caminho não traz contexto STIX. Detalhes da API: API IOC Lookup e TAXII.

Resolução de problemas

  • 403 na primeira consulta: o token não é Enterprise, ou é um token API Community. O TAXII e a API REST são licenças diferentes.
  • Coleção vazia: colou discovery ou um URL de coleção em TAXII server URL. Use só a raiz da API, e o UUID em TAXII collection.
  • O criador é "system": deixou User responsible for data creation em branco. Atribua o utilizador conector e volte a executar.
  • Nenhum objeto depois de uma data: Import from date está no futuro, ou o UUID da coleção é de um feed a que não está subscrito.
  • Apoio: support@qfeeds.com ou a página de apoio.

Sobre a integração com o OpenCTI TAXII Feeds & Server

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito