Приём отчётов об угрозах STIX/TAXII

Материал из Документация Ключ-АСТРОМ
Версия от 17:39, 21 сентября 2026; IKuznetsov (обсуждение | вклад) (Новая страница: « = Приём отчётов об угрозах STIX/TAXII = '''Расширение''' Привнесите данные об угрозах из совместимых с TAXII 2.x источников в Ключ-АСТРОМ, чтобы выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование. == Начало работы == === О...»)
(разн.) ← Предыдущая версия | Текущая версия (разн.) | Следующая версия → (разн.)

Приём отчётов об угрозах STIX/TAXII

Расширение

Привнесите данные об угрозах из совместимых с TAXII 2.x источников в Ключ-АСТРОМ, чтобы выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.

Начало работы

Обзор

Интеграция Ключ-АСТРОМ с STIX/TAXII переводит данные об угрозах из совместимых с TAXII 2.x источников в практическую плоскость благодаря непрерывной загрузке отчётов об угрозах в формате STIX и индикаторов компрометации (IOC) в Ключ-АСТРОМ.

Источники STIX/TAXII, такие как OpenCTI, предоставляют стандартизированный механизм обмена данными о киберугрозах, позволяя организациям обмениваться структурированными отчётами об угрозах и связанными данными между платформами безопасности.

Ключ-АСТРОМ непрерывно отслеживает вашу среду выполнения с помощью логов, событий и трассировок, обеспечивая глубокую видимость ваших приложений и инфраструктуры. Поиск и обнаружение индикаторов компрометации, предоставляемых источником данных, совместимым со STIX, по данным среды выполнения помогает командам безопасности выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.

Требования

Ниже приведены требования для поставщика STIX/TAXII и Ключ-АСТРОМ.

Требования поставщика STIX/TAXII

Для использования этой интеграции убедитесь, что у вас есть:

  • Платформа данных об угрозах, совместимая с TAXII 2.x (например, OpenCTI), которая предоставляет Discovery, API Roots и Collections с читаемыми объектами отчётов.
  • Учётные данные для аутентификации на сервере TAXII: базовая пара имя пользователя/пароль или ключ API (Bearer-токен), в зависимости от конфигурации вашей платформы.
  • Сетевое подключение от АктивныйШлюз Ключ-АСТРОМ к URL Discovery TAXII (и дополнительный прокси HTTP/HTTPS, если требуется).

Требования Ключ-АСТРОМ

  • Версия АктивныйШлюз 1.310+ с возможностью:
    • Запускать фреймворк Extensions 2.0

Разрешения: список необходимых разрешений см. в разделе Расширения — откройте Расширения и просмотрите техническую информацию.

  • Создайте токен доступа с областью действия openpipeline.events_security и сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».

Активация и настройка

  1. В Ключ-АСТРОМ найдите STIX/TAXII и выберите Установить.
  2. Следуйте инструкциям на странице для настройки расширения.

Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:

Для событий отчётов об угрозах:

fetch security.events
| filter event.provider == "STIX/TAXII"
    AND event.type == "THREAT_REPORT"

После установки и настройки расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».

Подробности

Как это работает

Интеграция Ключ-АСТРОМ с STIX/TAXII — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:

  1. Оно обнаруживает корни API TAXII и читаемые коллекции (или только настроенные вами идентификаторы коллекций).
  2. Оно периодически опрашивает каждую коллекцию на предмет объектов отчётов STIX, используя match[type]=report и временное окно added_after.
  3. Дополнительные клиентские фильтры (имя содержит, достоверность больше, метки) применяются, когда параметр Collect all reports отключён.
  4. Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
  5. Данные сохраняются в бакете default_securityevents (подробности см. в разделе «Встроенные бакеты»).

Лицензирование и затраты

Информацию о выставлении счетов см. в разделе о событиях.

FAQ

Какой продукт STIX/TAXII поддерживается этой интеграцией?

Интеграция загружает отчёты об угрозах STIX с серверов, совместимых с TAXII 2.x, включая такие платформы, как OpenCTI, которые публикуют контент STIX по протоколу TAXII.

Какая модель данных используется для событий безопасности, поступающих из STIX/TAXII?

События отчётов об угрозах хранят отдельные отчёты об угрозах, опубликованные в инструменте STIX/TAXII, вместе со связанными наблюдаемыми объектами (индикаторами компрометации, CVE, TTP и другими). Концептуальный обзор см. в разделе «События отчётов об угрозах».

Как Ключ-АСТРОМ импортирует отчёты об угрозах STIX/TAXII?

Интеграция загружает объекты отчётов STIX из настроенных коллекций TAXII в соответствии с конфигурацией мониторинга.

  • При первом приёме Ключ-АСТРОМ получает отчёты об угрозах, созданные за последние m дней, где m задаётся параметром Окно времени первоначального получения отчётов об угрозах в конфигурации мониторинга.
  • При последующих запусках расширение проверяет новые отчёты об угрозах каждые n минут, где n задаётся параметром Частота приёма отчётов об угрозах в конфигурации мониторинга. Загружаются только новые и обновлённые отчёты.

Какие поля добавляются к основным полям событий безопасности Ключ-АСТРОМ?

Добавляется пространство имён stix_taxii для атрибутов, специфичных для STIX/TAXII, поверх основной схемы событий безопасности. Полная полезная нагрузка из источника хранится в event.original_content.

  • stix_taxii.title: имя сервера TAXII.
  • stix_taxii.description: описание сервера TAXII и предоставляемых им данных.
  • stix_taxii.report.id: идентификатор отчёта (если присутствует в объекте STIX).
  • stix_taxii.report.stix_ids: дополнительные идентификаторы STIX, связанные с отчётом в исходной платформе.
  • stix_taxii.report.confidence: оценка достоверности от производителя из отчёта STIX.

Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах STIX/TAXII?

Интеграция загружает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в обогащённых объектах индикаторов или уязвимостей STIX, они извлекаются и добавляются как наблюдаемые объекты.

Тип IOC Сопоставляется с
Адреса электронной почты threat.observables.emails
IP-адреса threat.observables.ips
Доменные имена threat.observables.domains
URL threat.observables.urls
MD5-хэши файлов threat.observables.hashes.md5
SHA-1-хэши файлов threat.observables.hashes.sha1
SHA-256-хэши файлов threat.observables.hashes.sha256
CVE (общие уязвимости и эксплойты) threat.observables.cves

Какие типы объектов STIX обогащаются?

Расширение разрешает следующие типы SDO STIX, когда на них ссылается отчёт:

  • attack-pattern (техники и подтехники MITRE ATT&CK)
  • threat-actor
  • identity (отрасли, секторы и автор отчёта)
  • indicator (наблюдаемые шаблоны)
  • intrusion-set
  • location (страны)
  • malware
  • vulnerability (CVE)