STIX, TAXII i współdzielenie informacji o zagrożeniach
Ustrukturyzują Państwo dane o zagrożeniach w obiektach STIX 2.1 i rozpowszechnią je za pośrednictwem serwerów TAXII 2.1.
STIX, TAXII i współdzielenie informacji o zagrożeniach to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Problem z udostępnianiem informacji
Organizacje mierzą się z podobnymi zagrożeniami, ale tradycyjnie słabo udostępniają sobie dane wywiadowcze: używają różnych formatów, ręcznie wymieniają wiadomości e-mail i nie korzystają z automatyzacji. STIX i TAXII zapewniają ustandaryzowane, czytelne maszynowo formaty oraz protokoły transportowe do automatycznego udostępniania informacji.
Przegląd STIX 2.1
STIX (Structured Threat Information eXpression) to oparty na JSON język służący do wyrażania danych wywiadowczych o zagrożeniach. Definiuje standardowe typy obiektów reprezentujących rzeczywiste pojęcia związane z zagrożeniami.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherObiekt wskaźnika STIX
Wskaźnik definiuje wzorzec przy użyciu STIX Pattern Language, który opisuje wykrywalny artefakt zagrożenia — adres IP, domenę, skrót pliku lub wzorzec zachowania.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}Relacje STIX
Relacje łączą ze sobą obiekty STIX — podmiot atakujący używa złośliwego oprogramowania, złośliwe oprogramowanie atakuje sektor, a wskaźnik wskazuje kampanię. W ten sposób powstaje połączony graf wiedzy.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}Protokół TAXII 2.1
TAXII (Trusted Automated eXchange of Intelligence Information) to oparty na HTTP protokół transportowy służący do udostępniania obiektów STIX. Definiuje główne adresy API, kolekcje i punkty końcowe do publikowania oraz pobierania danych wywiadowczych.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: udostępnianie informacji o zagrożeniach na zasadach open source
MISP (Malware Information Sharing Platform) to wiodąca platforma open source do udostępniania danych wywiadowczych o zagrożeniach. Obsługuje STIX, ma wbudowany serwer TAXII i federuje się z innymi instancjami MISP na potrzeby udostępniania informacji w ramach społeczności.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationPlatforma OpenCTI
OpenCTI to nowoczesna platforma danych wywiadowczych o zagrożeniach, natywnie oparta na STIX 2.1. Udostępnia interfejs oparty na grafie, który łączy podmioty atakujące, techniki (ATT&CK), złośliwe oprogramowanie i IOC w ujednoliconą bazę wiedzy.
Korzystanie z zewnętrznych źródeł TAXII
Wiele społeczności zajmujących się udostępnianiem informacji (ISAC, rządowe zespoły CERT) udostępnia źródła TAXII. Należy skonfigurować SIEM lub TIP tak, aby odpytywał te źródła i automatycznie pobierał nowe wskaźniki.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Grupy zaufania i TLP
Traffic Light Protocol (TLP) reguluje udostępnianie danych wywiadowczych: TLP:RED (nie można udostępniać), TLP:AMBER (można udostępniać w ramach organizacji), TLP:GREEN (można udostępniać w ramach społeczności), TLP:CLEAR (publiczne). Należy zawsze przestrzegać oznaczeń TLP.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedAutomatyzacja pobierania IOC
Należy zautomatyzować potok: źródło TAXII → analizowanie STIX → wyodrębnianie IOC → przekazywanie do tabel wyszukiwania SIEM, list blokad zapory sieciowej i DNS RPZ (Response Policy Zones) w celu automatycznego blokowania.
Szybkie sprawdzenie
Co oznacza TLP:AMBER przy udostępnianiu danych wywiadowczych o zagrożeniach?
Podsumowanie: STIX, TAXII i udostępnianie informacji
STIX zapewnia czytelny maszynowo format danych wywiadowczych o zagrożeniach, a TAXII — transport HTTP do ich automatycznej wymiany. MISP i OpenCTI implementują oba rozwiązania na potrzeby udostępniania informacji w ramach społeczności. Należy zautomatyzować pobieranie IOC ze źródeł TAXII do SIEM i mechanizmów kontroli sieci. Trzeba zawsze przestrzegać oznaczeń TLP — zaufanie jest podstawą społeczności udostępniających dane wywiadowcze o zagrożeniach.
Często zadawane pytania
Czy lekcja „STIX, TAXII i współdzielenie informacji o zagrożeniach” jest bezpłatna?
Tak — pełny tekst „STIX, TAXII i współdzielenie informacji o zagrożeniach” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „STIX, TAXII i współdzielenie informacji o zagrożeniach”?
Ustrukturyzują Państwo dane o zagrożeniach w obiektach STIX 2.1 i rozpowszechnią je za pośrednictwem serwerów TAXII 2.1. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „STIX, TAXII i współdzielenie informacji o zagrożeniach”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Rodzaje i źródła threat intelligence
- Struktura MITRE ATT&CK
- STIX, TAXII i współdzielenie informacji o zagrożeniach
- Operacjonalizacja wywiadu: threat hunting