0Pricing
Cyber Security Academy · درس

STIX وTAXII ومشاركة التهديدات

نظّم بيانات التهديدات في كائنات STIX 2.1، ووزّعها عبر خوادم TAXII 2.1.

STIX وTAXII ومشاركة التهديدات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

مشكلة المشاركة

تواجه المؤسسات تهديدات متشابهة، لكنها تتشارك الاستخبارات تقليديًا بشكل ضعيف بسبب اختلاف التنسيقات، والمشاركة اليدوية عبر البريد الإلكتروني، وغياب الأتمتة. يوفر STIX وTAXII تنسيقات موحّدة قابلة للقراءة آليًا وبروتوكولات نقل للمشاركة المؤتمتة.

نظرة عامة على STIX 2.1

STIX (Structured Threat Information eXpression) هي لغة قائمة على JSON للتعبير عن استخبارات التهديدات. وتحدد أنواعًا قياسية من الكائنات تمثل مفاهيم التهديدات في العالم الحقيقي.

# STIX 2.1 Domain Objects:
# indicator      - Pattern to detect threats
# threat-actor   - Named adversary group
# attack-pattern - ATT&CK technique
# malware        - Malware characteristics
# campaign       - Coordinated activity
# report         - Collection of STIX objects
# observed-data  - Raw observables
# relationship   - Links objects together

كائن مؤشر STIX

يحدد المؤشر نمطًا باستخدام STIX Pattern Language، ويصف أثرًا تهديديًا قابلًا للكشف — مثل عنوان IP أو نطاق أو تجزئة ملف أو نمط سلوكي.

{
  "type": "indicator",
  "spec_version": "2.1",
  "id": "indicator--abc123...",
  "name": "Malicious IP",
  "pattern": "[ipv4-addr:value = '1.2.3.4']",
  "pattern_type": "stix",
  "valid_from": "2024-01-01T00:00:00Z",
  "indicator_types": ["malicious-activity"]
}

علاقات STIX

تربط العلاقات كائنات STIX معًا — إذ تستخدم جهة فاعلة في التهديد برمجية خبيثة، وتستهدف برمجية خبيثة قطاعًا، ويشير مؤشر إلى حملة. وينشئ ذلك رسمًا بيانيًا معرفيًا مترابطًا.

{
  "type": "relationship",
  "spec_version": "2.1",
  "id": "relationship--xyz...",
  "relationship_type": "uses",
  "source_ref": "threat-actor--apt29-id",
  "target_ref": "malware--cozy-bear-malware-id"
}

بروتوكول TAXII 2.1

يُعد TAXII (Trusted Automated eXchange of Intelligence Information) بروتوكول النقل القائم على HTTP لمشاركة كائنات STIX. ويحدد جذور API والمجموعات ونقاط النهاية لنشر الاستخبارات واستهلاكها.

# TAXII API endpoints:
# GET /taxii/   → Server discovery
# GET /api/     → API root info
# GET /api/collections/     → List collections
# GET /api/collections/{id}/objects/  → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objects

MISP: مشاركة التهديدات مفتوحة المصدر

يُعد MISP (Malware Information Sharing Platform) المنصة الرائدة مفتوحة المصدر لمشاركة استخبارات التهديدات. وهو يدعم STIX، ويحتوي على خادم TAXII مضمّن، ويتحد مع مثيلات MISP الأخرى للمشاركة المجتمعية.

# Install MISP (Docker)
docker-compose up -d

# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automation

منصة OpenCTI

OpenCTI منصة حديثة لاستخبارات التهديدات، مبنية أصليًا على STIX 2.1. وتوفر واجهة قائمة على الرسم البياني تربط الجهات الفاعلة في التهديدات والتقنيات (ATT&CK) والبرمجيات الخبيثة ومؤشرات الاختراق في قاعدة معرفية موحّدة.

استهلاك خلاصات TAXII الخارجية

توفر العديد من مجتمعات المشاركة (ISACs وفرق CERT الحكومية) خلاصات TAXII. اضبط SIEM أو TIP لاستطلاع هذه الخلاصات وإدخال المؤشرات الجديدة تلقائيًا.

# Python taxii2-client example:
from taxii2client.v21 import Server

server = Server("https://taxii.example.com/",
                user="analyst", password="pass")
for api_root in server.api_roots:
    for collection in api_root.collections:
        objects = collection.get_objects()
        print(objects)

مجموعات الثقة وTLP

يتحكم بروتوكول إشارات المرور (TLP) في مشاركة الاستخبارات: TLP:RED (غير قابل للمشاركة)، وTLP:AMBER (يُشارك داخل المؤسسة)، وTLP:GREEN (يُشارك داخل المجتمع)، وTLP:CLEAR (عام). احترم دائمًا علامات TLP.

# TLP levels:
# TLP:RED    - Named recipients only
# TLP:AMBER  - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN  - Community only, not public
# TLP:CLEAR  - Unrestricted

أتمتة إدخال مؤشرات الاختراق

أتمت خط سير العمل: خلاصة TAXII → تحليل STIX → استخراج مؤشرات الاختراق → دفعها إلى جداول البحث في SIEM، وقوائم الحظر بجدران الحماية، وDNS RPZ (مناطق سياسة الاستجابة) للحظر التلقائي.

تحقق سريع

ماذا يعني TLP:AMBER في مشاركة استخبارات التهديدات؟

ملخص: STIX وTAXII والمشاركة

يوفر STIX تنسيقًا قابلًا للقراءة آليًا لاستخبارات التهديدات، بينما يوفر TAXII نقل HTTP للتبادل المؤتمت. ويطبق كل من MISP وOpenCTI كليهما للمشاركة المجتمعية. أتمت إدخال مؤشرات الاختراق من خلاصات TAXII إلى SIEM وضوابط الشبكة. احترم دائمًا علامات TLP — فالثقة هي أساس مجتمعات مشاركة الاستخبارات.

الأسئلة الشائعة

هل درس «STIX وTAXII ومشاركة التهديدات» مجاني؟

نعم — نص درس «STIX وTAXII ومشاركة التهديدات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «STIX وTAXII ومشاركة التهديدات»؟

نظّم بيانات التهديدات في كائنات STIX 2.1، ووزّعها عبر خوادم TAXII 2.1. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.

كم من الوقت يستغرق درس «STIX وTAXII ومشاركة التهديدات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أنواع استخبارات التهديدات ومصادرها
  2. إطار MITRE ATT&CK
  3. STIX وTAXII ومشاركة التهديدات
  4. تفعيل الاستخبارات: اصطياد التهديدات
← العودة إلى Cyber Security Academy