STIX, TAXII и обмен информацией об угрозах
Структурируйте данные об угрозах в объектах STIX 2.1 и распространяйте их через серверы TAXII 2.1.
«STIX, TAXII и обмен информацией об угрозах» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Проблема обмена
Организации сталкиваются с похожими угрозами, но традиционно плохо обмениваются данными: используют разные форматы, вручную пересылают сообщения по электронной почте и не применяют автоматизацию. STIX и TAXII предоставляют стандартизированные машиночитаемые форматы и протоколы передачи для автоматизированного обмена.
Обзор STIX 2.1
STIX (структурированное представление информации об угрозах eXpression) — язык на основе JSON для представления данных киберразведки. Он определяет стандартные типы объектов, представляющих реальные понятия, связанные с угрозами.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherОбъект индикатора STIX
Индикатор определяет шаблон с использованием языка шаблонов STIX, описывающий обнаруживаемый артефакт угрозы — IP, домен, хеш файла или поведенческий шаблон.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}Связи STIX
Связи объединяют объекты STIX: субъект угрозы использует вредоносное ПО, вредоносное ПО нацелено на сектор, индикатор указывает на кампанию. Так создается связный граф знаний.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}Протокол TAXII 2.1
TAXII (доверенный автоматизированный eXchange разведывательной информации) — протокол передачи на основе HTTP для обмена объектами STIX. Он определяет корневые точки программных интерфейсов, коллекции и конечные точки для публикации и получения данных киберразведки.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: обмен данными об угрозах с открытым исходным кодом
MISP (платформа обмена информацией о вредоносных программах) — ведущая платформа обмена данными киберразведки с открытым исходным кодом. Она поддерживает STIX, содержит встроенный сервер TAXII и объединяется с другими экземплярами MISP для обмена данными внутри сообщества.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationПлатформа OpenCTI
OpenCTI — современная платформа киберразведки, изначально построенная на STIX 2.1. Она предоставляет интерфейс на основе графа, связывающий группы угроз, техники (ATT&CK), вредоносные программы и IOC в единой базе знаний.
Получение внешних каналов TAXII
Многие сообщества обмена данными (ISAC, государственные команды реагирования на компьютерные инциденты) предоставляют каналы TAXII. Настройте SIEM или TIP для опроса этих каналов и автоматической загрузки новых индикаторов.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Группы доверия и TLP
Протокол светофора (TLP) регулирует обмен данными киберразведки: TLP:RED (не подлежит распространению), TLP:AMBER (распространение внутри организации), TLP:GREEN (распространение внутри сообщества), TLP:CLEAR (общедоступные данные). Всегда соблюдайте обозначения TLP.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedАвтоматизация загрузки IOC
Автоматизируйте конвейер: канал TAXII → разобрать STIX → извлечь IOC → передать в таблицы поиска SIEM, списки блокировки межсетевых экранов и DNS RPZ (зоны политики реагирования) для автоматической блокировки.
Быстрая проверка
Что означает TLP:AMBER при обмене данными киберразведки?
Итоги: STIX, TAXII и обмен данными
STIX предоставляет машиночитаемый формат для данных киберразведки, а TAXII — протокол HTTP для автоматизированного обмена. MISP и OpenCTI реализуют оба стандарта для обмена данными внутри сообщества. Автоматизируйте загрузку IOC из каналов TAXII в SIEM и сетевые средства управления. Всегда соблюдайте обозначения TLP — доверие является основой сообществ обмена данными киберразведки.
Часто задаваемые вопросы
Урок «STIX, TAXII и обмен информацией об угрозах» бесплатный?
Да — полный текст урока «STIX, TAXII и обмен информацией об угрозах» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «STIX, TAXII и обмен информацией об угрозах»?
Структурируйте данные об угрозах в объектах STIX 2.1 и распространяйте их через серверы TAXII 2.1. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «STIX, TAXII и обмен информацией об угрозах»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Типы и источники разведывательной информации об угрозах
- Фреймворк MITRE ATT&CK
- STIX, TAXII и обмен информацией об угрозах
- Практическое применение разведданных: поиск угроз