Приём отчётов об угрозах STIX/TAXII
Приём отчётов об угрозах STIX/TAXII
Расширение
Привнесите данные об угрозах из совместимых с TAXII 2.x источников в Ключ-АСТРОМ, чтобы выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.
Начало работы
Обзор
Интеграция Ключ-АСТРОМ с STIX/TAXII переводит данные об угрозах из совместимых с TAXII 2.x источников в практическую плоскость благодаря непрерывной загрузке отчётов об угрозах в формате STIX и индикаторов компрометации (IOC) в Ключ-АСТРОМ.
Источники STIX/TAXII, такие как OpenCTI, предоставляют стандартизированный механизм обмена данными о киберугрозах, позволяя организациям обмениваться структурированными отчётами об угрозах и связанными данными между платформами безопасности.
Ключ-АСТРОМ непрерывно отслеживает вашу среду выполнения с помощью логов, событий и трассировок, обеспечивая глубокую видимость ваших приложений и инфраструктуры. Поиск и обнаружение индикаторов компрометации, предоставляемых источником данных, совместимым со STIX, по данным среды выполнения помогает командам безопасности выявлять потенциальные риски, приоритизировать угрозы и ускорять расследование и реагирование.
Требования
Ниже приведены требования для поставщика STIX/TAXII и Ключ-АСТРОМ.
Требования поставщика STIX/TAXII
Для использования этой интеграции убедитесь, что у вас есть:
- Платформа данных об угрозах, совместимая с TAXII 2.x (например, OpenCTI), которая предоставляет Discovery, API Roots и Collections с читаемыми объектами отчётов.
- Учётные данные для аутентификации на сервере TAXII: базовая пара имя пользователя/пароль или ключ API (Bearer-токен), в зависимости от конфигурации вашей платформы.
- Сетевое подключение от АктивныйШлюз Ключ-АСТРОМ к URL Discovery TAXII (и дополнительный прокси HTTP/HTTPS, если требуется).
Требования Ключ-АСТРОМ
- Версия АктивныйШлюз 1.310+ с возможностью:
- Запускать фреймворк Extensions 2.0
Разрешения: список необходимых разрешений см. в разделе Расширения — откройте Расширения и просмотрите техническую информацию.
- Создайте токен доступа с областью действия
openpipeline.events_securityи сохраните его. Подробности см. в разделе «Токены и аутентификация API Ключ-АСТРОМ».
Активация и настройка
- В Ключ-АСТРОМ найдите STIX/TAXII и выберите Установить.
- Следуйте инструкциям на странице для настройки расширения.
Проверьте конфигурацию, выполнив следующий запрос в Блокнотах:
Для событий отчётов об угрозах:
fetch security.events
| filter event.provider == "STIX/TAXII"
AND event.type == "THREAT_REPORT"
После установки и настройки расширения вы можете получить к нему доступ и управлять им в Ключ-АСТРОМ через Расширения. Подробности см. в разделе «О расширениях».
Подробности
Как это работает
Интеграция Ключ-АСТРОМ с STIX/TAXII — это расширение, работающее на АктивныйШлюз Ключ-АСТРОМ. После включения и настройки расширения:
- Оно обнаруживает корни API TAXII и читаемые коллекции (или только настроенные вами идентификаторы коллекций).
- Оно периодически опрашивает каждую коллекцию на предмет объектов отчётов STIX, используя
match[type]=reportи временное окноadded_after. - Дополнительные клиентские фильтры (имя содержит, достоверность больше, метки) применяются, когда параметр Collect all reports отключён.
- Полученные данные загружаются в Ключ-АСТРОМ и сопоставляются с Семантическим словарём Ключ-АСТРОМ.
- Данные сохраняются в бакете
default_securityevents(подробности см. в разделе «Встроенные бакеты»).
Лицензирование и затраты
Информацию о выставлении счетов см. в разделе о событиях.
FAQ
Какой продукт STIX/TAXII поддерживается этой интеграцией?
Интеграция загружает отчёты об угрозах STIX с серверов, совместимых с TAXII 2.x, включая такие платформы, как OpenCTI, которые публикуют контент STIX по протоколу TAXII.
Какая модель данных используется для событий безопасности, поступающих из STIX/TAXII?
События отчётов об угрозах хранят отдельные отчёты об угрозах, опубликованные в инструменте STIX/TAXII, вместе со связанными наблюдаемыми объектами (индикаторами компрометации, CVE, TTP и другими). Концептуальный обзор см. в разделе «События отчётов об угрозах».
Как Ключ-АСТРОМ импортирует отчёты об угрозах STIX/TAXII?
Интеграция загружает объекты отчётов STIX из настроенных коллекций TAXII в соответствии с конфигурацией мониторинга.
- При первом приёме Ключ-АСТРОМ получает отчёты об угрозах, созданные за последние m дней, где m задаётся параметром Окно времени первоначального получения отчётов об угрозах в конфигурации мониторинга.
- При последующих запусках расширение проверяет новые отчёты об угрозах каждые n минут, где n задаётся параметром Частота приёма отчётов об угрозах в конфигурации мониторинга. Загружаются только новые и обновлённые отчёты.
Какие поля добавляются к основным полям событий безопасности Ключ-АСТРОМ?
Добавляется пространство имён stix_taxii для атрибутов, специфичных для STIX/TAXII, поверх основной схемы событий безопасности. Полная полезная нагрузка из источника хранится в event.original_content.
stix_taxii.title: имя сервера TAXII.stix_taxii.description: описание сервера TAXII и предоставляемых им данных.stix_taxii.report.id: идентификатор отчёта (если присутствует в объекте STIX).stix_taxii.report.stix_ids: дополнительные идентификаторы STIX, связанные с отчётом в исходной платформе.stix_taxii.report.confidence: оценка достоверности от производителя из отчёта STIX.
Какие типы индикаторов компрометации (IOC) связаны с отчётами об угрозах STIX/TAXII?
Интеграция загружает и сопоставляет типы IOC, которые поддерживаются как наблюдаемые объекты угроз в Ключ-АСТРОМ. Когда эти индикаторы присутствуют в обогащённых объектах индикаторов или уязвимостей STIX, они извлекаются и добавляются как наблюдаемые объекты.
| Тип IOC | Сопоставляется с |
|---|---|
| Адреса электронной почты | threat.observables.emails
|
| IP-адреса | threat.observables.ips
|
| Доменные имена | threat.observables.domains
|
| URL | threat.observables.urls
|
| MD5-хэши файлов | threat.observables.hashes.md5
|
| SHA-1-хэши файлов | threat.observables.hashes.sha1
|
| SHA-256-хэши файлов | threat.observables.hashes.sha256
|
| CVE (общие уязвимости и эксплойты) | threat.observables.cves
|
Какие типы объектов STIX обогащаются?
Расширение разрешает следующие типы SDO STIX, когда на них ссылается отчёт:
- attack-pattern (техники и подтехники MITRE ATT&CK)
- threat-actor
- identity (отрасли, секторы и автор отчёта)
- indicator (наблюдаемые шаблоны)
- intrusion-set
- location (страны)
- malware
- vulnerability (CVE)