<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_STIX%2FTAXII</id>
	<title>Приём отчётов об угрозах STIX/TAXII - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://doc.ruscomtech.ru/index.php?action=history&amp;feed=atom&amp;title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_STIX%2FTAXII"/>
	<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_STIX/TAXII&amp;action=history"/>
	<updated>2026-10-06T17:59:00Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.9</generator>
	<entry>
		<id>https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_STIX/TAXII&amp;diff=6823&amp;oldid=prev</id>
		<title>IKuznetsov: Новая страница: « = Приём отчётов об угрозах STIX/TAXII = &#039;&#039;&#039;Расширение&#039;&#039;&#039;  Привнесите данные об угрозах из совместимых с TAXII 2.x источников в Ключ-АСТРОМ, чтобы выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.  == Начало работы ==  === О...»</title>
		<link rel="alternate" type="text/html" href="https://doc.ruscomtech.ru/index.php?title=%D0%9F%D1%80%D0%B8%D1%91%D0%BC_%D0%BE%D1%82%D1%87%D1%91%D1%82%D0%BE%D0%B2_%D0%BE%D0%B1_%D1%83%D0%B3%D1%80%D0%BE%D0%B7%D0%B0%D1%85_STIX/TAXII&amp;diff=6823&amp;oldid=prev"/>
		<updated>2026-09-21T17:39:04Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: « = Приём отчётов об угрозах STIX/TAXII = &amp;#039;&amp;#039;&amp;#039;Расширение&amp;#039;&amp;#039;&amp;#039;  Привнесите данные об угрозах из совместимых с TAXII 2.x источников в Ключ-АСТРОМ, чтобы выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.  == Начало работы ==  === О...»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
= Приём отчётов об угрозах STIX/TAXII =&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Расширение&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Привнесите данные об угрозах из совместимых с TAXII 2.x источников в Ключ-АСТРОМ, чтобы выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.&lt;br /&gt;
&lt;br /&gt;
== Начало работы ==&lt;br /&gt;
&lt;br /&gt;
=== Обзор ===&lt;br /&gt;
Интеграция Ключ-АСТРОМ с STIX/TAXII переводит данные об угрозах из совместимых с TAXII 2.x источников в практическую плоскость благодаря непрерывной загрузке отчётов об угрозах в формате STIX и индикаторов компрометации (&amp;#039;&amp;#039;&amp;#039;IOC&amp;#039;&amp;#039;&amp;#039;) в Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
Источники STIX/TAXII, такие как OpenCTI, предоставляют стандартизированный механизм обмена данными о киберугрозах, позволяя организациям обмениваться структурированными отчётами об угрозах и связанными данными между платформами безопасности.&lt;br /&gt;
&lt;br /&gt;
Ключ-АСТРОМ непрерывно отслеживает вашу среду выполнения с помощью логов, событий и трассировок, обеспечивая глубокую видимость ваших приложений и инфраструктуры. Поиск и обнаружение индикаторов компрометации, предоставляемых источником данных, совместимым со STIX, по данным среды выполнения помогает командам безопасности выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.&lt;br /&gt;
&lt;br /&gt;
=== Требования ===&lt;br /&gt;
Ниже приведены требования для поставщика STIX/TAXII и Ключ-АСТРОМ.&lt;br /&gt;
&lt;br /&gt;
==== Требования поставщика STIX/TAXII ====&lt;br /&gt;
Для использования этой интеграции убедитесь, что у вас есть:&lt;br /&gt;
&lt;br /&gt;
* Платформа данных об угрозах, совместимая с TAXII 2.x (например, OpenCTI), которая предоставляет Discovery, API Roots и Collections с читаемыми объектами отчётов.&lt;br /&gt;
* Учётные данные для аутентификации на сервере TAXII: базовая пара имя пользователя/пароль или ключ &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; (Bearer-токен), в зависимости от конфигурации вашей платформы.&lt;br /&gt;
* Сетевое подключение от &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ к &amp;#039;&amp;#039;&amp;#039;URL&amp;#039;&amp;#039;&amp;#039; Discovery TAXII (и дополнительный прокси &amp;#039;&amp;#039;&amp;#039;HTTP/HTTPS&amp;#039;&amp;#039;&amp;#039;, если требуется).&lt;br /&gt;
&lt;br /&gt;
==== Требования Ключ-АСТРОМ ====&lt;br /&gt;
&lt;br /&gt;
* Версия &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; 1.310+ с возможностью:&lt;br /&gt;
** Запускать фреймворк &amp;#039;&amp;#039;&amp;#039;Extensions 2.0&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Разрешения&amp;#039;&amp;#039;&amp;#039;: список необходимых разрешений см. в разделе &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; — откройте &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039; и просмотрите техническую информацию.&lt;br /&gt;
&lt;br /&gt;
* Создайте токен доступа с областью действия &amp;lt;code&amp;gt;openpipeline.events_security&amp;lt;/code&amp;gt; и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».&lt;br /&gt;
&lt;br /&gt;
=== Активация и настройка ===&lt;br /&gt;
&lt;br /&gt;
# В Ключ-АСТРОМ найдите &amp;#039;&amp;#039;&amp;#039;STIX/TAXII&amp;#039;&amp;#039;&amp;#039; и выберите &amp;#039;&amp;#039;&amp;#039;Установить&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
# Следуйте инструкциям на странице для настройки расширения.&lt;br /&gt;
&lt;br /&gt;
Проверьте конфигурацию, выполнив следующий запрос в &amp;#039;&amp;#039;&amp;#039;Блокнотах&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Для событий отчётов об угрозах:&amp;#039;&amp;#039;&amp;#039;&amp;lt;pre&amp;gt;&lt;br /&gt;
fetch security.events&lt;br /&gt;
| filter event.provider == &amp;quot;STIX/TAXII&amp;quot;&lt;br /&gt;
    AND event.type == &amp;quot;THREAT_REPORT&amp;quot;&lt;br /&gt;
&amp;lt;/pre&amp;gt;После установки и настройки расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через &amp;#039;&amp;#039;&amp;#039;Расширения&amp;#039;&amp;#039;&amp;#039;. Подробности см. в разделе «О расширениях».&lt;br /&gt;
&lt;br /&gt;
== Подробности ==&lt;br /&gt;
&lt;br /&gt;
=== Как это работает ===&lt;br /&gt;
Интеграция Ключ-АСТРОМ с STIX/TAXII — это расширение, работающее на &amp;#039;&amp;#039;&amp;#039;АктивныйШлюз&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ. После включения и настройки расширения:&lt;br /&gt;
&lt;br /&gt;
# Оно обнаруживает корни &amp;#039;&amp;#039;&amp;#039;API&amp;#039;&amp;#039;&amp;#039; TAXII и читаемые коллекции (или только настроенные вами идентификаторы коллекций).&lt;br /&gt;
# Оно периодически опрашивает каждую коллекцию на предмет объектов отчётов STIX, используя &amp;lt;code&amp;gt;match[type]=report&amp;lt;/code&amp;gt; и временное окно &amp;lt;code&amp;gt;added_after&amp;lt;/code&amp;gt;.&lt;br /&gt;
# Дополнительные клиентские фильтры (имя содержит, достоверность больше, метки) применяются, когда параметр &amp;#039;&amp;#039;&amp;#039;Collect all reports&amp;#039;&amp;#039;&amp;#039; отключён.&lt;br /&gt;
# Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с &amp;#039;&amp;#039;&amp;#039;Семантическим словарём&amp;#039;&amp;#039;&amp;#039; Ключ-АСТРОМ.&lt;br /&gt;
# Данные сохраняются в бакете &amp;lt;code&amp;gt;default_securityevents&amp;lt;/code&amp;gt; (подробности см. в разделе «Встроенные бакеты»).&lt;br /&gt;
&lt;br /&gt;
=== Лицензирование и затраты ===&lt;br /&gt;
Информацию о выставлении счетов см. в разделе о событиях.&lt;br /&gt;
&lt;br /&gt;
== FAQ ==&lt;br /&gt;
&lt;br /&gt;
=== Какой продукт STIX/TAXII поддерживается этой интеграцией? ===&lt;br /&gt;
Интеграция загружает отчёты об угрозах STIX с серверов, совместимых с TAXII 2.x, включая такие платформы, как OpenCTI, которые публикуют контент STIX по протоколу TAXII.&lt;br /&gt;
&lt;br /&gt;
=== Какая модель данных используется для событий безопасности, поступающих из STIX/TAXII? ===&lt;br /&gt;
События отчётов об угрозах хранят отдельные отчёты об угрозах, опубликованные в инструменте STIX/TAXII, вместе со связанными наблюдаемыми объектами (индикаторами компрометации, &amp;#039;&amp;#039;&amp;#039;CVE&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;TTP&amp;#039;&amp;#039;&amp;#039; и другими). Концептуальный обзор см. в разделе «События отчётов об угрозах».&lt;br /&gt;
&lt;br /&gt;
=== Как Ключ-АСТРОМ импортирует отчёты об угрозах STIX/TAXII? ===&lt;br /&gt;
Интеграция загружает объекты отчётов STIX из настроенных коллекций TAXII в соответствии с конфигурацией мониторинга.&lt;br /&gt;
&lt;br /&gt;
* При первом приёме Ключ-АСТРОМ получает отчёты об угрозах, созданные за последние m дней, где m задаётся параметром &amp;#039;&amp;#039;&amp;#039;Окно времени первоначального получения отчётов об угрозах&amp;#039;&amp;#039;&amp;#039; в конфигурации мониторинга.&lt;br /&gt;
* При последующих запусках расширение проверяет новые отчёты об угрозах каждые n минут, где n задаётся параметром &amp;#039;&amp;#039;&amp;#039;Частота приёма отчётов об угрозах&amp;#039;&amp;#039;&amp;#039; в конфигурации мониторинга. Загружаются только новые и обновлённые отчёты.&lt;br /&gt;
&lt;br /&gt;
=== Какие поля добавляются к основным полям событий безопасности Ключ-АСТРОМ? ===&lt;br /&gt;
Добавляется пространство имён &amp;lt;code&amp;gt;stix_taxii&amp;lt;/code&amp;gt; для атрибутов, специфичных для STIX/TAXII, поверх основной схемы событий безопасности. Полная полезная нагрузка из источника хранится в &amp;lt;code&amp;gt;event.original_content&amp;lt;/code&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;stix_taxii.title&amp;lt;/code&amp;gt;: имя сервера TAXII.&lt;br /&gt;
* &amp;lt;code&amp;gt;stix_taxii.description&amp;lt;/code&amp;gt;: описание сервера TAXII и предоставляемых им данных.&lt;br /&gt;
* &amp;lt;code&amp;gt;stix_taxii.report.id&amp;lt;/code&amp;gt;: идентификатор отчёта (если присутствует в объекте STIX).&lt;br /&gt;
* &amp;lt;code&amp;gt;stix_taxii.report.stix_ids&amp;lt;/code&amp;gt;: дополнительные идентификаторы STIX, связанные с отчётом в исходной платформе.&lt;br /&gt;
* &amp;lt;code&amp;gt;stix_taxii.report.confidence&amp;lt;/code&amp;gt;: оценка достоверности от производителя из отчёта STIX.&lt;br /&gt;
&lt;br /&gt;
=== Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах STIX/TAXII? ===&lt;br /&gt;
Интеграция загружает и сопоставляет типы &amp;#039;&amp;#039;&amp;#039;IOC&amp;#039;&amp;#039;&amp;#039;, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в обогащённых объектах индикаторов или уязвимостей STIX, они извлекаются и добавляются как наблюдаемые объекты.&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
!Тип IOC&lt;br /&gt;
!Сопоставляется с&lt;br /&gt;
|-&lt;br /&gt;
|Адреса электронной почты&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.emails&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|IP-адреса&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.ips&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|Доменные имена&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.domains&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|URL&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.urls&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|MD5-хэши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.md5&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|SHA-1-хэши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.sha1&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|SHA-256-хэши файлов&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.hashes.sha256&amp;lt;/code&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|CVE (общие уязвимости и эксплойты)&lt;br /&gt;
|&amp;lt;code&amp;gt;threat.observables.cves&amp;lt;/code&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
=== Какие типы объектов STIX обогащаются? ===&lt;br /&gt;
Расширение разрешает следующие типы &amp;#039;&amp;#039;&amp;#039;SDO&amp;#039;&amp;#039;&amp;#039; STIX, когда на них ссылается отчёт:&lt;br /&gt;
&lt;br /&gt;
* attack-pattern (техники и подтехники &amp;#039;&amp;#039;&amp;#039;MITRE ATT&amp;amp;CK&amp;#039;&amp;#039;&amp;#039;)&lt;br /&gt;
* threat-actor&lt;br /&gt;
* identity (отрасли, секторы и автор отчёта)&lt;br /&gt;
* indicator (наблюдаемые шаблоны)&lt;br /&gt;
* intrusion-set&lt;br /&gt;
* location (страны)&lt;br /&gt;
* malware&lt;br /&gt;
* vulnerability (&amp;#039;&amp;#039;&amp;#039;CVE&amp;#039;&amp;#039;&amp;#039;)&lt;/div&gt;</summary>
		<author><name>IKuznetsov</name></author>
	</entry>
</feed>