Este artigo segue o ThreatConnect TAXII Ingest user guide. O TAXII precisa de uma licença Enterprise. Credenciais: Obter os seus threat feeds. Não use o Inbound TAXII Exchange Feed antigo (TAXII 1.x / STIX 1.1).
Requisitos
- ThreatConnect: permissão para instalar apps no TC Exchange e executar o Feed Deployer
- Q-Feeds: utilizador e palavra-passe TAXII Enterprise, ou token Bearer
- Rede: HTTPS de saída da instância ThreatConnect para
taxii.qfeeds.comna porta 443
Valores da Q-Feeds
| Campo no Feed Deployer | Valor |
|---|---|
| Discovery or API root | https://taxii.qfeeds.com/taxii2/ ou https://taxii.qfeeds.com/default |
| Authentication | Basic com utilizador/palavra-passe, ou Bearer |
| Mapping | Generic (a Q-Feeds não está na lista de fornecedores com nome) |
| STIX Types | Só Indicator |
| Collection | Um UUID por deploy |
Os mapeamentos com nome na app (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) não se aplicam. Generic é o que a ThreatConnect documenta para qualquer outro feed TAXII 2.1.
Instalar a app
- Abra TC Exchange Settings, Catalog.
- Encontre ThreatConnect TAXII Ingest e instale-a. Só instala a app uma vez.
Fazer o deploy de um feed
- No Catalog, escolha Deploy na coluna Options. Abre-se o Feed Deployer.
- Cole o URL de discovery ou a raiz da API, mais as credenciais.
- Defina Mapping como Generic.
- Defina STIX Types como Indicator. Deixe Campaign, Threat Actor, Report e o resto desmarcados.
- Selecione uma coleção e faça o deploy.
- Para outra coleção, volte ao Catalog e escolha Deploy outra vez. A ThreatConnect exige uma configuração por feed TAXII.
Como fica um indicador ingerido
Os indicadores STIX atómicos mapeiam para tipos nativos da ThreatConnect: Address, Host, URL e File (hashes). Padrões STIX complexos passariam a Signature Groups do tipo STIX Pattern; a Q-Feeds envia indicadores atómicos, por isso deve ver os tipos simples. Depois da primeira execução, procure um Address da coleção.
Resolução de problemas
- 403: as credenciais não são Enterprise.
- Sem indicadores: Mapping está num fornecedor com nome em vez de Generic, ou STIX Types omitiu Indicator.
- Só chegou uma coleção: precisa de um segundo Deploy para o UUID seguinte.
- Erros STIX 1.1: usou Inbound TAXII Exchange Feed. Apague essa configuração e use TAXII Ingest.
- Apoio: support@qfeeds.com ou a página de apoio.