STIX, TAXII, dan Berbagi Ancaman
Susun data ancaman dalam objek STIX 2.1 dan distribusikan melalui server TAXII 2.1.
STIX, TAXII, dan Berbagi Ancaman adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Masalah Berbagi
Organisasi menghadapi ancaman serupa, tetapi secara tradisional berbagi intelijen dengan buruk: format berbeda, berbagi melalui surel secara manual, dan tanpa otomatisasi. STIX dan TAXII menyediakan format standar yang dapat dibaca mesin serta protokol transportasi untuk berbagi otomatis.
Ikhtisar STIX 2.1
STIX (bahasa eXpression untuk Informasi Ancaman Terstruktur) adalah bahasa berbasis format pertukaran data objek JavaScript untuk menyatakan intelijen ancaman. STIX menentukan jenis objek standar yang merepresentasikan konsep ancaman di dunia nyata.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherObjek Indikator STIX
Sebuah indikator menentukan pola menggunakan Bahasa Pola STIX yang menjelaskan artefak ancaman yang dapat dideteksi — IP, domain, hash berkas, atau pola perilaku.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}Relasi STIX
Relasi menghubungkan objek STIX — pelaku ancaman menggunakan perangkat lunak berbahaya, perangkat lunak berbahaya menargetkan suatu sektor, dan indikator menunjukkan sebuah kampanye. Hal ini membentuk graf pengetahuan yang saling terhubung.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}Protokol TAXII 2.1
TAXII (protokol eXchange Otomatis Tepercaya untuk Informasi Intelijen) adalah protokol transportasi berbasis Protokol Transfer Hiperteks untuk berbagi objek STIX. TAXII menentukan akar antarmuka pemrograman aplikasi, koleksi, dan titik akhir untuk menerbitkan serta menggunakan intelijen.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: Berbagi Intelijen Ancaman Sumber Terbuka
MISP (Platform Berbagi Informasi Perangkat Lunak Berbahaya) adalah platform berbagi intelijen ancaman sumber terbuka terkemuka. MISP mendukung STIX, memiliki peladen TAXII bawaan, dan berfederasi dengan instans MISP lain untuk berbagi dengan komunitas.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationPlatform OpenCTI
OpenCTI adalah platform intelijen ancaman modern yang dibangun secara bawaan di atas STIX 2.1. Platform ini menyediakan antarmuka berbasis graf yang menghubungkan pelaku ancaman, teknik (ATT&CK), perangkat lunak berbahaya, dan IOC ke dalam satu basis pengetahuan terpadu.
Menggunakan Umpan TAXII Eksternal
Banyak komunitas berbagi (ISAC, tim CERT pemerintah) menyediakan umpan TAXII. Konfigurasikan SIEM atau TIP Anda untuk mengambil umpan ini secara berkala dan secara otomatis menyerap indikator baru.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Kelompok Tepercaya dan TLP
Protokol Lampu Lalu Lintas (TLP) mengendalikan berbagi intelijen: TLP:RED (tidak boleh dibagikan), TLP:AMBER (dibagikan dalam organisasi), TLP:GREEN (dibagikan dalam komunitas), TLP:CLEAR (publik). Selalu patuhi penandaan TLP.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedMengotomatiskan Penyerapan IOC
Otomatiskan alurnya: umpan TAXII → uraikan STIX → ekstrak IOC → kirim ke tabel pencarian SIEM, daftar blokir firewall, dan RPZ DNS (Zona Kebijakan Respons) untuk pemblokiran otomatis.
Pemeriksaan Singkat
Apa arti TLP:AMBER dalam berbagi intelijen ancaman?
Ringkasan: STIX, TAXII, dan Berbagi
STIX menyediakan format yang dapat dibaca mesin untuk intelijen ancaman; TAXII menyediakan transportasi berbasis Protokol Transfer Hiperteks untuk pertukaran otomatis. MISP dan OpenCTI menerapkan keduanya untuk berbagi dengan komunitas. Otomatiskan penyerapan IOC dari umpan TAXII ke dalam SIEM dan pengendalian jaringan. Selalu patuhi penandaan TLP — kepercayaan adalah dasar komunitas berbagi intelijen.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “STIX, TAXII, dan Berbagi Ancaman” gratis?
Ya — teks lengkap “STIX, TAXII, dan Berbagi Ancaman” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “STIX, TAXII, dan Berbagi Ancaman”?
Susun data ancaman dalam objek STIX 2.1 dan distribusikan melalui server TAXII 2.1. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “STIX, TAXII, dan Berbagi Ancaman” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jenis dan Sumber Intelijen Ancaman
- Kerangka MITRE ATT&CK
- STIX, TAXII, dan Berbagi Ancaman
- Mengoperasionalkan Intel: Perburuan Ancaman