STIX, TAXII y compartición de amenazas
Estructure datos de amenazas en objetos STIX 2.1 y distribúyalos mediante servidores TAXII 2.1.
STIX, TAXII y compartición de amenazas es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
El problema del intercambio
Las organizaciones se enfrentan a amenazas similares, pero tradicionalmente comparten la inteligencia de forma deficiente: utilizan formatos diferentes, comparten información manualmente por correo electrónico y carecen de automatización. STIX y TAXII proporcionan formatos estandarizados legibles por máquinas y protocolos de transporte para el intercambio automatizado.
Descripción general de STIX 2.1
STIX (Structured Threat Information eXpression) es un lenguaje basado en JSON para expresar inteligencia sobre amenazas. Define tipos de objetos estándar que representan conceptos de amenazas del mundo real.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherObjeto indicador de STIX
Un indicador define un patrón mediante STIX Pattern Language que describe un artefacto de amenaza detectable: una IP, un dominio, un hash de archivo o un patrón de comportamiento.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}Relaciones de STIX
Las relaciones conectan entre sí los objetos de STIX: un actor de amenazas utiliza un malware, un malware tiene como objetivo un sector y un indicador señala una campaña. Esto crea un grafo de conocimiento conectado.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}Protocolo TAXII 2.1
TAXII (Trusted Automated eXchange of Intelligence Information) es el protocolo de transporte basado en HTTP para compartir objetos de STIX. Define raíces de API, colecciones y endpoints para publicar y consumir inteligencia.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: intercambio de amenazas de código abierto
MISP (Malware Information Sharing Platform) es la principal plataforma de código abierto para compartir inteligencia sobre amenazas. Admite STIX, incorpora un servidor TAXII y se federa con otras instancias de MISP para compartir información con la comunidad.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationPlataforma OpenCTI
OpenCTI es una plataforma moderna de inteligencia sobre amenazas creada de forma nativa sobre STIX 2.1. Proporciona una interfaz basada en grafos que vincula actores de amenazas, técnicas (ATT&CK), malware e IOC en una base de conocimientos unificada.
Consumo de feeds TAXII externos
Muchas comunidades de intercambio (ISAC y CERT gubernamentales) proporcionan feeds TAXII. Configure su SIEM o TIP para consultar estos feeds e incorporar automáticamente los nuevos indicadores.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Grupos de confianza y TLP
El Traffic Light Protocol (TLP) controla el intercambio de inteligencia: TLP:RED (no se puede compartir), TLP:AMBER (compartir dentro de la organización), TLP:GREEN (compartir dentro de la comunidad), TLP:CLEAR (público). Respete siempre las marcas TLP.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedAutomatización de la incorporación de IOC
Automatice el flujo: feed TAXII → analizar STIX → extraer IOC → enviarlos a tablas de consulta de SIEM, listas de bloqueo de firewalls y DNS RPZ (Response Policy Zones) para bloquearlos automáticamente.
Comprobación rápida
¿Qué significa TLP:AMBER en el intercambio de inteligencia sobre amenazas?
Resumen: STIX, TAXII e intercambio
STIX proporciona un formato legible por máquinas para la inteligencia sobre amenazas; TAXII proporciona el transporte HTTP para el intercambio automatizado. MISP y OpenCTI implementan ambos para compartir información con la comunidad. Automatice la incorporación de IOC desde feeds TAXII en SIEM y controles de red. Respete siempre las marcas TLP: la confianza es la base de las comunidades de intercambio de inteligencia.
Preguntas frecuentes
¿La lección «STIX, TAXII y compartición de amenazas» es gratis?
Sí — el texto completo de «STIX, TAXII y compartición de amenazas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «STIX, TAXII y compartición de amenazas»?
Estructure datos de amenazas en objetos STIX 2.1 y distribúyalos mediante servidores TAXII 2.1. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «STIX, TAXII y compartición de amenazas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Tipos y fuentes de inteligencia sobre amenazas
- Marco MITRE ATT&CK
- STIX, TAXII y compartición de amenazas
- Operacionalización de la inteligencia: threat hunting