0Pricing
Cyber Security Academy · Lezione

STIX, TAXII e condivisione delle minacce

Strutturate i dati sulle minacce in oggetti STIX 2.1 e distribuiteli tramite server TAXII 2.1.

STIX, TAXII e condivisione delle minacce è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Il problema della condivisione

Le organizzazioni affrontano minacce simili, ma tradizionalmente condividono male l'intelligence: formati diversi, condivisione manuale tramite email e nessuna automazione. STIX e TAXII forniscono formati standard leggibili dalle macchine e protocolli di trasporto per la condivisione automatizzata.

Panoramica di STIX 2.1

STIX (Structured Threat Information eXpression) è un linguaggio basato su JSON per esprimere la threat intelligence. Definisce tipi di oggetti standard che rappresentano concetti reali relativi alle minacce.

# STIX 2.1 Domain Objects:
# indicator      - Pattern to detect threats
# threat-actor   - Named adversary group
# attack-pattern - ATT&CK technique
# malware        - Malware characteristics
# campaign       - Coordinated activity
# report         - Collection of STIX objects
# observed-data  - Raw observables
# relationship   - Links objects together

Oggetto indicatore STIX

Un indicatore definisce un pattern tramite STIX Pattern Language, che descrive un artefatto di minaccia rilevabile: un IP, un dominio, un hash di file o un pattern comportamentale.

{
  "type": "indicator",
  "spec_version": "2.1",
  "id": "indicator--abc123...",
  "name": "Malicious IP",
  "pattern": "[ipv4-addr:value = '1.2.3.4']",
  "pattern_type": "stix",
  "valid_from": "2024-01-01T00:00:00Z",
  "indicator_types": ["malicious-activity"]
}

Relazioni STIX

Le relazioni collegano tra loro gli oggetti STIX: un attore della minaccia utilizza un malware, un malware prende di mira un settore, un indicatore segnala una campagna. In questo modo si crea un knowledge graph interconnesso.

{
  "type": "relationship",
  "spec_version": "2.1",
  "id": "relationship--xyz...",
  "relationship_type": "uses",
  "source_ref": "threat-actor--apt29-id",
  "target_ref": "malware--cozy-bear-malware-id"
}

Protocollo TAXII 2.1

TAXII (Trusted Automated eXchange of Intelligence Information) è il protocollo di trasporto basato su HTTP per condividere oggetti STIX. Definisce API root, raccolte ed endpoint per pubblicare e utilizzare l'intelligence.

# TAXII API endpoints:
# GET /taxii/   → Server discovery
# GET /api/     → API root info
# GET /api/collections/     → List collections
# GET /api/collections/{id}/objects/  → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objects

MISP: condivisione open source delle minacce

MISP (Malware Information Sharing Platform) è la principale piattaforma open source per la condivisione della threat intelligence. Supporta STIX, include un server TAXII integrato e si federa con altre istanze MISP per la condivisione tra comunità.

# Install MISP (Docker)
docker-compose up -d

# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automation

Piattaforma OpenCTI

OpenCTI è una moderna piattaforma di threat intelligence progettata nativamente su STIX 2.1. Fornisce un'interfaccia basata su grafi che collega attori della minaccia, tecniche (ATT&CK), malware e IOC in una base di conoscenza unificata.

Utilizzare feed TAXII esterni

Molte comunità di condivisione (ISAC, CERT governativi) forniscono feed TAXII. Configuri il Suo SIEM o TIP affinché interroghi periodicamente questi feed e acquisisca automaticamente i nuovi indicatori.

# Python taxii2-client example:
from taxii2client.v21 import Server

server = Server("https://taxii.example.com/",
                user="analyst", password="pass")
for api_root in server.api_roots:
    for collection in api_root.collections:
        objects = collection.get_objects()
        print(objects)

Gruppi di fiducia e TLP

Il Traffic Light Protocol (TLP) controlla la condivisione dell'intelligence: TLP:RED (non condivisibile), TLP:AMBER (condivisibile all'interno dell'organizzazione), TLP:GREEN (condivisibile all'interno della comunità), TLP:CLEAR (pubblico). Rispetti sempre i contrassegni TLP.

# TLP levels:
# TLP:RED    - Named recipients only
# TLP:AMBER  - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN  - Community only, not public
# TLP:CLEAR  - Unrestricted

Automatizzare l'acquisizione degli IOC

Automatizzi la pipeline: feed TAXII → analisi di STIX → estrazione degli IOC → invio alle tabelle di ricerca del SIEM, alle blocklist dei firewall e alle DNS RPZ (Response Policy Zones) per il blocco automatico.

Verifica rapida

Che cosa significa TLP:AMBER nella condivisione della threat intelligence?

Riepilogo: STIX, TAXII e condivisione

STIX fornisce un formato leggibile dalle macchine per la threat intelligence; TAXII fornisce il trasporto HTTP per lo scambio automatizzato. MISP e OpenCTI implementano entrambi per la condivisione tra comunità. Automatizzi l'acquisizione degli IOC dai feed TAXII nei SIEM e nei controlli di rete. Rispetti sempre i contrassegni TLP: la fiducia è il fondamento delle comunità che condividono intelligence sulle minacce.

Domande Frequenti

La lezione «STIX, TAXII e condivisione delle minacce» è gratuita?

Sì — il testo completo di «STIX, TAXII e condivisione delle minacce» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «STIX, TAXII e condivisione delle minacce»?

Strutturate i dati sulle minacce in oggetti STIX 2.1 e distribuiteli tramite server TAXII 2.1. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «STIX, TAXII e condivisione delle minacce»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Tipi e fonti di threat intelligence
  2. Framework MITRE ATT&CK
  3. STIX, TAXII e condivisione delle minacce
  4. Rendere operativa l'intelligence: threat hunting
← Torna a Cyber Security Academy