Plataformas de TI

Ligar a Q-Feeds ao ThreatConnect

Instale ThreatConnect TAXII Ingest a partir do TC Exchange e faça o deploy uma vez por coleção, com mapeamento Generic e tipo STIX Indicator.

Este artigo segue o ThreatConnect TAXII Ingest user guide. O TAXII precisa de uma licença Enterprise. Credenciais: Obter os seus threat feeds. Não use o Inbound TAXII Exchange Feed antigo (TAXII 1.x / STIX 1.1).

Requisitos

  • ThreatConnect: permissão para instalar apps no TC Exchange e executar o Feed Deployer
  • Q-Feeds: utilizador e palavra-passe TAXII Enterprise, ou token Bearer
  • Rede: HTTPS de saída da instância ThreatConnect para taxii.qfeeds.com na porta 443

Valores da Q-Feeds

Campo no Feed DeployerValor
Discovery or API roothttps://taxii.qfeeds.com/taxii2/ ou https://taxii.qfeeds.com/default
AuthenticationBasic com utilizador/palavra-passe, ou Bearer
MappingGeneric (a Q-Feeds não está na lista de fornecedores com nome)
STIX TypesSó Indicator
CollectionUm UUID por deploy

Os mapeamentos com nome na app (AlienVault, FS-ISAC, H-ISAC, ND-ISAC, ReversingLabs, Space-ISAC, VMRay) não se aplicam. Generic é o que a ThreatConnect documenta para qualquer outro feed TAXII 2.1.

Instalar a app

  1. Abra TC Exchange Settings, Catalog.
  2. Encontre ThreatConnect TAXII Ingest e instale-a. Só instala a app uma vez.

Fazer o deploy de um feed

  1. No Catalog, escolha Deploy na coluna Options. Abre-se o Feed Deployer.
  2. Cole o URL de discovery ou a raiz da API, mais as credenciais.
  3. Defina Mapping como Generic.
  4. Defina STIX Types como Indicator. Deixe Campaign, Threat Actor, Report e o resto desmarcados.
  5. Selecione uma coleção e faça o deploy.
  6. Para outra coleção, volte ao Catalog e escolha Deploy outra vez. A ThreatConnect exige uma configuração por feed TAXII.

Como fica um indicador ingerido

Os indicadores STIX atómicos mapeiam para tipos nativos da ThreatConnect: Address, Host, URL e File (hashes). Padrões STIX complexos passariam a Signature Groups do tipo STIX Pattern; a Q-Feeds envia indicadores atómicos, por isso deve ver os tipos simples. Depois da primeira execução, procure um Address da coleção.

Resolução de problemas

  • 403: as credenciais não são Enterprise.
  • Sem indicadores: Mapping está num fornecedor com nome em vez de Generic, ou STIX Types omitiu Indicator.
  • Só chegou uma coleção: precisa de um segundo Deploy para o UUID seguinte.
  • Erros STIX 1.1: usou Inbound TAXII Exchange Feed. Apague essa configuração e use TAXII Ingest.
  • Apoio: support@qfeeds.com ou a página de apoio.

Sobre a integração com o ThreatConnect TAXII Feeds & Server

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito