STIX, TAXII e Compartilhamento de Ameaças
Estruture dados de ameaças em objetos STIX 2.1 e distribua-os por servidores TAXII 2.1.
STIX, TAXII e Compartilhamento de Ameaças é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O problema do compartilhamento
As organizações enfrentam ameaças semelhantes, mas tradicionalmente compartilham inteligência de forma deficiente: formatos diferentes, compartilhamento manual por e-mail e nenhuma automação. STIX e TAXII fornecem formatos padronizados legíveis por máquina e protocolos de transporte para o compartilhamento automatizado.
Visão geral do STIX 2.1
STIX (Expressão de Informações de Ameaças Estruturadas) é uma linguagem baseada em JSON para expressar inteligência de ameaças. Ela define tipos padrão de objetos que representam conceitos de ameaças do mundo real.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherObjeto indicador do STIX
Um indicador define um padrão usando a Linguagem de Padrões do STIX que descreve um artefato de ameaça detectável — um IP, domínio, resumo criptográfico de arquivo ou padrão comportamental.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}Relações do STIX
As relações conectam objetos do STIX — um agente de ameaça usa um software malicioso, um software malicioso tem como alvo um setor e um indicador aponta para uma campanha. Isso cria um grafo de conhecimento conectado.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}Protocolo TAXII 2.1
TAXII (Intercâmbio Automatizado Confiável de Informações de Inteligência) é o protocolo de transporte baseado em HTTP para compartilhar objetos STIX. Ele define raízes de API, coleções e pontos de extremidade para publicar e consumir inteligência.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: compartilhamento de ameaças de código aberto
MISP (Plataforma de Compartilhamento de Informações sobre Software Malicioso) é a principal plataforma de código aberto para compartilhamento de inteligência de ameaças. Ela oferece suporte ao STIX, tem um servidor TAXII integrado e se federa com outras instâncias do MISP para o compartilhamento comunitário.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationPlataforma OpenCTI
OpenCTI é uma plataforma moderna de inteligência de ameaças criada nativamente com base no STIX 2.1. Ela fornece uma interface baseada em grafos que conecta agentes de ameaça, técnicas (ATT&CK), software malicioso e IOCs em uma base de conhecimento unificada.
Consumo de fontes TAXII externas
Muitas comunidades de compartilhamento (ISACs, equipes governamentais de resposta a incidentes) fornecem fontes TAXII. Configure seu SIEM ou TIP para consultar essas fontes e inserir automaticamente novos indicadores.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Grupos de confiança e TLP
O Protocolo de Semáforo (TLP) controla o compartilhamento de inteligência: TLP:RED (não compartilhável), TLP:AMBER (compartilhar dentro da organização), TLP:GREEN (compartilhar dentro da comunidade), TLP:CLEAR (público). Respeite sempre as marcações do TLP.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedAutomação da inserção de IOCs
Automatize o fluxo de processamento: fonte TAXII → analise STIX → extraia IOCs → envie-os para tabelas de consulta do SIEM, listas de bloqueio do firewall e DNS RPZ (Zonas de Política de Resposta), para realizar o bloqueio automatizado.
Verificação rápida
O que TLP:AMBER significa no compartilhamento de inteligência de ameaças?
Resumo: STIX, TAXII e compartilhamento
STIX fornece um formato legível por máquina para inteligência de ameaças; TAXII fornece o transporte HTTP para o intercâmbio automatizado. MISP e OpenCTI implementam ambos para o compartilhamento comunitário. Automatize a inserção de IOCs provenientes de fontes TAXII no SIEM e nos controles de rede. Respeite sempre as marcações do TLP — a confiança é a base das comunidades de compartilhamento de inteligência.
Perguntas Frequentes
A aula “STIX, TAXII e Compartilhamento de Ameaças” é grátis?
Sim — o texto completo de “STIX, TAXII e Compartilhamento de Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “STIX, TAXII e Compartilhamento de Ameaças”?
Estruture dados de ameaças em objetos STIX 2.1 e distribua-os por servidores TAXII 2.1. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “STIX, TAXII e Compartilhamento de Ameaças”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Tipos e Fontes de Inteligência contra Ameaças
- Framework MITRE ATT&CK
- STIX, TAXII e Compartilhamento de Ameaças
- Operacionalização da Inteligência: Threat Hunting