STIX, TAXII und Threat Sharing
Strukturieren Sie Bedrohungsdaten in STIX-2.1-Objekten und verteilen Sie sie über TAXII-2.1-Server.
STIX, TAXII und Threat Sharing ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Das Problem des Informationsaustauschs
Organisationen sind ähnlichen Bedrohungen ausgesetzt, tauschen Informationen aber traditionell nur unzureichend aus: unterschiedliche Formate, manueller Austausch per E-Mail und keine Automatisierung. STIX und TAXII stellen standardisierte maschinenlesbare Formate und Transportprotokolle für den automatisierten Austausch bereit.
Überblick über STIX 2.1
STIX (Structured Threat Information eXpression) ist eine JSON-basierte Sprache zur Darstellung von Bedrohungsinformationen. Sie definiert standardisierte Objekttypen, die reale Konzepte aus dem Bereich der Bedrohungen abbilden.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherSTIX-Indikatorobjekt
Ein Indikator definiert mithilfe der STIX Pattern Language ein Muster, das ein erkennbares Bedrohungsartefakt beschreibt – eine IP-Adresse, eine Domain, einen Dateihash oder ein Verhaltensmuster.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}STIX-Beziehungen
Beziehungen verknüpfen STIX-Objekte miteinander – ein Bedrohungsakteur verwendet eine Malware, eine Malware zielt auf eine Branche ab, ein Indikator weist auf eine Kampagne hin. Dadurch entsteht ein vernetzter Wissensgraph.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}TAXII-2.1-Protokoll
TAXII (Trusted Automated eXchange of Intelligence Information) ist das HTTP-basierte Transportprotokoll für den Austausch von STIX-Objekten. Es definiert API-Roots, Sammlungen und Endpunkte zur Veröffentlichung und zum Abruf von Bedrohungsinformationen.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: Open-Source-Austausch von Bedrohungsinformationen
MISP (Malware Information Sharing Platform) ist die führende Open-Source-Plattform für den Austausch von Bedrohungsinformationen. Sie unterstützt STIX, verfügt über einen integrierten TAXII-Server und ist für den Austausch innerhalb der Community mit anderen MISP-Instanzen föderiert.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationOpenCTI-Plattform
OpenCTI ist eine moderne Plattform für Bedrohungsinformationen, die nativ auf STIX 2.1 basiert. Sie bietet eine graphbasierte Oberfläche, die Bedrohungsakteure, Techniken (ATT&CK), Malware und IOCs in einer einheitlichen Wissensdatenbank verknüpft.
Externe TAXII-Feeds abrufen
Viele Austauschgemeinschaften (ISACs, staatliche CERTs) stellen TAXII-Feeds bereit. Konfigurieren Sie Ihr SIEM oder TIP so, dass diese Feeds regelmäßig abgefragt und neue Indikatoren automatisch übernommen werden.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Vertrauensgruppen und TLP
Das Traffic Light Protocol (TLP) steuert den Austausch von Bedrohungsinformationen: TLP:RED (darf nicht geteilt werden), TLP:AMBER (innerhalb der Organisation teilen), TLP:GREEN (innerhalb der Community teilen), TLP:CLEAR (öffentlich). Beachten Sie stets die TLP-Kennzeichnungen.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedIOC-Aufnahme automatisieren
Automatisieren Sie die Pipeline: TAXII-Feed → STIX parsen → IOCs extrahieren → in SIEM-Lookup-Tabellen, Firewall-Blocklisten und DNS-RPZ (Response Policy Zones) übertragen, um die automatische Blockierung zu ermöglichen.
Kurzer Test
Was bedeutet TLP:AMBER beim Austausch von Bedrohungsinformationen?
Zusammenfassung: STIX, TAXII und Austausch
STIX stellt ein maschinenlesbares Format für Bedrohungsinformationen bereit; TAXII bietet den HTTP-Transport für den automatisierten Austausch. MISP und OpenCTI implementieren beide Standards für den Austausch innerhalb der Community. Automatisieren Sie die Übernahme von IOCs aus TAXII-Feeds in SIEM- und Netzwerk-Sicherheitskontrollen. Beachten Sie stets die TLP-Kennzeichnungen – Vertrauen ist die Grundlage von Gemeinschaften zum Austausch von Bedrohungsinformationen.
Häufig gestellte Fragen
Ist die Lektion „STIX, TAXII und Threat Sharing“ kostenlos?
Ja — der vollständige Text von „STIX, TAXII und Threat Sharing“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „STIX, TAXII und Threat Sharing“?
Strukturieren Sie Bedrohungsdaten in STIX-2.1-Objekten und verteilen Sie sie über TAXII-2.1-Server. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „STIX, TAXII und Threat Sharing“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Arten und Quellen von Threat Intelligence
- MITRE-ATT&CK-Framework
- STIX, TAXII und Threat Sharing
- Threat Intelligence operationalisieren: Threat Hunting