STIX、TAXII、脅威情報の共有
STIX 2.1オブジェクトで脅威データを構造化し、TAXII 2.1サーバー経由で配布します。
「STIX、TAXII、脅威情報の共有」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
情報共有の課題
組織は似た脅威に直面していますが、従来はインテリジェンスを十分に共有できていませんでした。形式が異なり、メールでの手動共有に頼り、自動化もされていなかったためです。STIXとTAXIIは、自動共有のための標準化された機械可読形式と転送プロトコルを提供します。
STIX 2.1の概要
STIX(Structured Threat Information eXpression)は、脅威インテリジェンスを表現するJSONベースの言語です。実世界の脅威に関する概念を表す、標準化されたオブジェクトタイプを定義します。
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherSTIX Indicatorオブジェクト
Indicatorは、検知可能な脅威アーティファクト(IP、ドメイン、ファイルハッシュ、行動パターンなど)を記述する、STIX Pattern Languageによるパターンを定義します。
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}STIXのリレーションシップ
リレーションシップはSTIXオブジェクト同士を結び付けます。たとえば、脅威アクターがマルウェアを使用し、マルウェアがセクターを標的とし、Indicatorがキャンペーンを示す、といった関係です。これにより、つながりを持つナレッジグラフが作られます。
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}TAXII 2.1プロトコル
TAXII(Trusted Automated eXchange of Intelligence Information)は、STIXオブジェクトを共有するためのHTTPベースの転送プロトコルです。インテリジェンスを公開・利用するためのAPIルート、コレクション、エンドポイントを定義します。
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP:オープンソースの脅威情報共有
MISP(Malware Information Sharing Platform)は、主要なオープンソース脅威インテリジェンス共有プラットフォームです。STIXをサポートし、TAXIIサーバーを内蔵しているほか、他のMISPインスタンスと連携してコミュニティ内で共有できます。
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationOpenCTIプラットフォーム
OpenCTIは、STIX 2.1をネイティブに基盤とする最新の脅威インテリジェンスプラットフォームです。グラフベースのインターフェースにより、脅威アクター、テクニック(ATT&CK)、マルウェア、IOCを統合されたナレッジベース内で結び付けます。
外部TAXIIフィードを利用する
多くの共有コミュニティ(ISAC、政府CERT)はTAXIIフィードを提供しています。SIEMまたはTIPがこれらのフィードを定期的に取得し、新しいIndicatorを自動的に取り込むよう設定します。
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)トラストグループとTLP
Traffic Light Protocol(TLP)は、インテリジェンスの共有範囲を制御します。TLP:RED(共有不可)、TLP:AMBER(組織内で共有)、TLP:GREEN(コミュニティ内で共有)、TLP:CLEAR(公開)です。TLPのマーキングは必ず尊重します。
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedIOC取り込みを自動化する
パイプラインを自動化します。TAXIIフィード → STIXの解析 → IOCの抽出 → SIEMのルックアップテーブル、ファイアウォールのブロックリスト、DNS RPZ(Response Policy Zones)への登録という流れで、自動ブロックを実現します。
クイックチェック
脅威インテリジェンスの共有において、TLP:AMBERは何を意味しますか。
まとめ:STIX、TAXII、情報共有
STIXは脅威インテリジェンスの機械可読形式を提供し、TAXIIは自動交換のためのHTTP転送を提供します。MISPとOpenCTIは両方を実装し、コミュニティ内の共有を可能にします。TAXIIフィードからSIEMやネットワーク制御へIOCを自動的に取り込みます。TLPのマーキングは必ず尊重してください。信頼は、インテリジェンス共有コミュニティの基盤です。
よくある質問
「STIX、TAXII、脅威情報の共有」レッスンは無料ですか?
はい。「STIX、TAXII、脅威情報の共有」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「STIX、TAXII、脅威情報の共有」で何を学びますか?
STIX 2.1オブジェクトで脅威データを構造化し、TAXII 2.1サーバー経由で配布します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「STIX、TAXII、脅威情報の共有」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- 脅威インテリジェンスの種類と情報源
- MITRE ATT&CKフレームワーク
- STIX、TAXII、脅威情報の共有
- インテリジェンスの運用化:脅威ハンティング