0Pricing
Cyber Security Academy · Aula

STIX, TAXII e Compartilhamento de Ameaças

Estruture dados de ameaças em objetos STIX 2.1 e distribua-os por servidores TAXII 2.1.

STIX, TAXII e Compartilhamento de Ameaças é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O problema do compartilhamento

As organizações enfrentam ameaças semelhantes, mas tradicionalmente compartilham inteligência de forma deficiente: formatos diferentes, compartilhamento manual por e-mail e nenhuma automação. STIX e TAXII fornecem formatos padronizados legíveis por máquina e protocolos de transporte para o compartilhamento automatizado.

Visão geral do STIX 2.1

STIX (Expressão de Informações de Ameaças Estruturadas) é uma linguagem baseada em JSON para expressar inteligência de ameaças. Ela define tipos padrão de objetos que representam conceitos de ameaças do mundo real.

# STIX 2.1 Domain Objects:
# indicator      - Pattern to detect threats
# threat-actor   - Named adversary group
# attack-pattern - ATT&CK technique
# malware        - Malware characteristics
# campaign       - Coordinated activity
# report         - Collection of STIX objects
# observed-data  - Raw observables
# relationship   - Links objects together

Objeto indicador do STIX

Um indicador define um padrão usando a Linguagem de Padrões do STIX que descreve um artefato de ameaça detectável — um IP, domínio, resumo criptográfico de arquivo ou padrão comportamental.

{
  "type": "indicator",
  "spec_version": "2.1",
  "id": "indicator--abc123...",
  "name": "Malicious IP",
  "pattern": "[ipv4-addr:value = '1.2.3.4']",
  "pattern_type": "stix",
  "valid_from": "2024-01-01T00:00:00Z",
  "indicator_types": ["malicious-activity"]
}

Relações do STIX

As relações conectam objetos do STIX — um agente de ameaça usa um software malicioso, um software malicioso tem como alvo um setor e um indicador aponta para uma campanha. Isso cria um grafo de conhecimento conectado.

{
  "type": "relationship",
  "spec_version": "2.1",
  "id": "relationship--xyz...",
  "relationship_type": "uses",
  "source_ref": "threat-actor--apt29-id",
  "target_ref": "malware--cozy-bear-malware-id"
}

Protocolo TAXII 2.1

TAXII (Intercâmbio Automatizado Confiável de Informações de Inteligência) é o protocolo de transporte baseado em HTTP para compartilhar objetos STIX. Ele define raízes de API, coleções e pontos de extremidade para publicar e consumir inteligência.

# TAXII API endpoints:
# GET /taxii/   → Server discovery
# GET /api/     → API root info
# GET /api/collections/     → List collections
# GET /api/collections/{id}/objects/  → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objects

MISP: compartilhamento de ameaças de código aberto

MISP (Plataforma de Compartilhamento de Informações sobre Software Malicioso) é a principal plataforma de código aberto para compartilhamento de inteligência de ameaças. Ela oferece suporte ao STIX, tem um servidor TAXII integrado e se federa com outras instâncias do MISP para o compartilhamento comunitário.

# Install MISP (Docker)
docker-compose up -d

# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automation

Plataforma OpenCTI

OpenCTI é uma plataforma moderna de inteligência de ameaças criada nativamente com base no STIX 2.1. Ela fornece uma interface baseada em grafos que conecta agentes de ameaça, técnicas (ATT&CK), software malicioso e IOCs em uma base de conhecimento unificada.

Consumo de fontes TAXII externas

Muitas comunidades de compartilhamento (ISACs, equipes governamentais de resposta a incidentes) fornecem fontes TAXII. Configure seu SIEM ou TIP para consultar essas fontes e inserir automaticamente novos indicadores.

# Python taxii2-client example:
from taxii2client.v21 import Server

server = Server("https://taxii.example.com/",
                user="analyst", password="pass")
for api_root in server.api_roots:
    for collection in api_root.collections:
        objects = collection.get_objects()
        print(objects)

Grupos de confiança e TLP

O Protocolo de Semáforo (TLP) controla o compartilhamento de inteligência: TLP:RED (não compartilhável), TLP:AMBER (compartilhar dentro da organização), TLP:GREEN (compartilhar dentro da comunidade), TLP:CLEAR (público). Respeite sempre as marcações do TLP.

# TLP levels:
# TLP:RED    - Named recipients only
# TLP:AMBER  - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN  - Community only, not public
# TLP:CLEAR  - Unrestricted

Automação da inserção de IOCs

Automatize o fluxo de processamento: fonte TAXII → analise STIX → extraia IOCs → envie-os para tabelas de consulta do SIEM, listas de bloqueio do firewall e DNS RPZ (Zonas de Política de Resposta), para realizar o bloqueio automatizado.

Verificação rápida

O que TLP:AMBER significa no compartilhamento de inteligência de ameaças?

Resumo: STIX, TAXII e compartilhamento

STIX fornece um formato legível por máquina para inteligência de ameaças; TAXII fornece o transporte HTTP para o intercâmbio automatizado. MISP e OpenCTI implementam ambos para o compartilhamento comunitário. Automatize a inserção de IOCs provenientes de fontes TAXII no SIEM e nos controles de rede. Respeite sempre as marcações do TLP — a confiança é a base das comunidades de compartilhamento de inteligência.

Perguntas Frequentes

A aula “STIX, TAXII e Compartilhamento de Ameaças” é grátis?

Sim — o texto completo de “STIX, TAXII e Compartilhamento de Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “STIX, TAXII e Compartilhamento de Ameaças”?

Estruture dados de ameaças em objetos STIX 2.1 e distribua-os por servidores TAXII 2.1. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “STIX, TAXII e Compartilhamento de Ameaças”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Tipos e Fontes de Inteligência contra Ameaças
  2. Framework MITRE ATT&CK
  3. STIX, TAXII e Compartilhamento de Ameaças
  4. Operacionalização da Inteligência: Threat Hunting
← Voltar para Cyber Security Academy