STIX, TAXII와 위협 정보 공유
STIX 2.1 객체로 위협 데이터를 구조화하고 TAXII 2.1 서버를 통해 배포합니다.
STIX, TAXII와 위협 정보 공유은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
정보 공유의 문제
조직들은 비슷한 위협에 직면하지만 전통적으로 인텔리전스를 제대로 공유하지 못했습니다. 형식이 서로 다르고, 이메일로 수동 공유하며, 자동화가 없었기 때문입니다. STIX와 TAXII는 자동화된 공유를 위한 표준화된 기계 판독 가능 형식과 전송 프로토콜을 제공합니다.
STIX 2.1 개요
STIX(구조화된 위협 정보 eXpression)는 위협 인텔리전스를 표현하기 위한 JSON 기반 언어입니다. 실제 위협 개념을 나타내는 표준 객체 유형을 정의합니다.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherSTIX 지표 객체
지표는 탐지 가능한 위협 아티팩트(IP, 도메인, 파일 해시 또는 행동 패턴)를 설명하는 STIX 패턴 언어를 사용하여 패턴을 정의합니다.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}STIX 관계
관계는 STIX 객체를 서로 연결합니다. 예를 들어 위협 행위자는 악성 코드를 사용하고, 악성 코드는 업종을 표적으로 삼으며, 지표는 캠페인을 나타냅니다. 이를 통해 서로 연결된 지식 그래프가 만들어집니다.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}TAXII 2.1 프로토콜
TAXII(신뢰할 수 있는 자동화 인텔리전스 정보 eXchange)는 STIX 객체를 공유하기 위한 HTTP 기반 전송 프로토콜입니다. 인텔리전스를 게시하고 수집하기 위한 API 루트, 컬렉션, 엔드포인트를 정의합니다.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: 오픈 소스 위협 공유
MISP(악성 코드 정보 공유 플랫폼)는 대표적인 오픈 소스 위협 인텔리전스 공유 플랫폼입니다. STIX를 지원하고 기본 제공 TAXII 서버를 포함하며, 커뮤니티 공유를 위해 다른 MISP 인스턴스와 연합할 수 있습니다.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationOpenCTI 플랫폼
OpenCTI는 STIX 2.1을 기반으로 처음부터 구축된 현대적인 위협 인텔리전스 플랫폼입니다. 위협 행위자, 기법(ATT&CK), 악성 코드, IOC를 하나의 지식 기반으로 연결하는 그래프 기반 인터페이스를 제공합니다.
외부 TAXII 피드 수집
많은 공유 커뮤니티(ISAC, 정부 침해사고 대응팀)가 TAXII 피드를 제공합니다. SIEM 또는 TIP가 이러한 피드를 주기적으로 조회하고 새 지표를 자동으로 수집하도록 구성하십시오.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)신뢰 그룹과 TLP
신호등 프로토콜(TLP)은 인텔리전스 공유를 통제합니다. TLP:RED(공유 불가), TLP:AMBER(조직 내 공유), TLP:GREEN(커뮤니티 내 공유), TLP:CLEAR(공개)로 구분됩니다. TLP 표기를 항상 준수하십시오.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedIOC 수집 자동화
처리 흐름을 자동화하십시오. TAXII 피드 → STIX 구문 분석 → IOC 추출 → SIEM 조회 테이블, 방화벽 차단 목록, DNS RPZ(응답 정책 영역)에 전송하여 자동으로 차단합니다.
확인 문제
위협 인텔리전스 공유에서 TLP:AMBER는 무엇을 의미하나요?
요약: STIX, TAXII 및 공유
STIX는 위협 인텔리전스를 위한 기계 판독 가능 형식을 제공하고, TAXII는 자동화된 교환을 위한 HTTP 전송을 제공합니다. MISP와 OpenCTI는 커뮤니티 공유를 위해 두 체계를 모두 구현합니다. TAXII 피드에서 SIEM과 네트워크 제어 장치로 IOC를 자동 수집하십시오. TLP 표기를 항상 준수하십시오. 신뢰는 인텔리전스 공유 커뮤니티의 기반입니다.
자주 묻는 질문
“STIX, TAXII와 위협 정보 공유” 강의는 무료인가요?
네 — “STIX, TAXII와 위협 정보 공유” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“STIX, TAXII와 위협 정보 공유”에서 뭘 배우나요?
STIX 2.1 객체로 위협 데이터를 구조화하고 TAXII 2.1 서버를 통해 배포합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“STIX, TAXII와 위협 정보 공유” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 위협 인텔리전스 유형과 출처
- MITRE ATT&CK 프레임워크
- STIX, TAXII와 위협 정보 공유
- 인텔리전스의 운영화: 위협 헌팅