0Pricing
Cyber Security Academy · บทเรียน

STIX, TAXII และการแบ่งปันภัยคุกคาม

จัดโครงสร้างข้อมูลภัยคุกคามในออบเจ็กต์ STIX 2.1 และเผยแพร่ผ่านเซิร์ฟเวอร์ TAXII 2.1

STIX, TAXII และการแบ่งปันภัยคุกคาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ปัญหาด้านการแบ่งปัน

องค์กรต่าง ๆ เผชิญภัยคุกคามคล้ายกัน แต่โดยดั้งเดิมกลับแบ่งปันข่าวกรองได้ไม่ดี เนื่องจากใช้รูปแบบต่างกัน แบ่งปันผ่านอีเมลด้วยตนเอง และไม่มีระบบอัตโนมัติ STIX และ TAXII จัดเตรียมรูปแบบมาตรฐานที่เครื่องอ่านได้และโพรโทคอลการขนส่งสำหรับการแบ่งปันแบบอัตโนมัติ

ภาพรวม STIX 2.1

STIX (Structured Threat Information eXpression) เป็นภาษาที่อิง JSON สำหรับแสดงข่าวกรองภัยคุกคาม โดยกำหนดชนิดวัตถุมาตรฐานที่ใช้แทนแนวคิดเกี่ยวกับภัยคุกคามในโลกจริง

# STIX 2.1 Domain Objects:
# indicator      - Pattern to detect threats
# threat-actor   - Named adversary group
# attack-pattern - ATT&CK technique
# malware        - Malware characteristics
# campaign       - Coordinated activity
# report         - Collection of STIX objects
# observed-data  - Raw observables
# relationship   - Links objects together

วัตถุตัวบ่งชี้ของ STIX

ตัวบ่งชี้กำหนดรูปแบบโดยใช้ภาษารูปแบบของ STIX เพื่ออธิบายร่องรอยภัยคุกคามที่ตรวจจับได้ เช่น IP โดเมน แฮชไฟล์ หรือรูปแบบเชิงพฤติกรรม

{
  "type": "indicator",
  "spec_version": "2.1",
  "id": "indicator--abc123...",
  "name": "Malicious IP",
  "pattern": "[ipv4-addr:value = '1.2.3.4']",
  "pattern_type": "stix",
  "valid_from": "2024-01-01T00:00:00Z",
  "indicator_types": ["malicious-activity"]
}

ความสัมพันธ์ของ STIX

ความสัมพันธ์เชื่อมโยงวัตถุ STIX เข้าด้วยกัน เช่น กลุ่มผู้ก่อภัยคุกคามใช้มัลแวร์ มัลแวร์มุ่งเป้าภาคอุตสาหกรรม และตัวบ่งชี้บ่งบอกแคมเปญ สิ่งนี้ทำให้เกิดกราฟความรู้ที่เชื่อมโยงถึงกัน

{
  "type": "relationship",
  "spec_version": "2.1",
  "id": "relationship--xyz...",
  "relationship_type": "uses",
  "source_ref": "threat-actor--apt29-id",
  "target_ref": "malware--cozy-bear-malware-id"
}

โพรโทคอล TAXII 2.1

TAXII (Trusted Automated eXchange of Intelligence Information) เป็นโพรโทคอลการขนส่งที่อิง HTTP สำหรับแบ่งปันวัตถุ STIX โดยกำหนดราก API ชุดข้อมูล และจุดปลายทางสำหรับเผยแพร่และรับข่าวกรอง

# TAXII API endpoints:
# GET /taxii/   → Server discovery
# GET /api/     → API root info
# GET /api/collections/     → List collections
# GET /api/collections/{id}/objects/  → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objects

MISP: การแบ่งปันภัยคุกคามแบบเปิด

MISP (Malware Information Sharing Platform) เป็นแพลตฟอร์มแบ่งปันข่าวกรองภัยคุกคามแบบเปิดชั้นนำ รองรับ STIX มีเซิร์ฟเวอร์ TAXII ในตัว และเชื่อมโยงกับอินสแตนซ์ MISP อื่น ๆ เพื่อแบ่งปันกับชุมชน

# Install MISP (Docker)
docker-compose up -d

# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automation

แพลตฟอร์ม OpenCTI

OpenCTI เป็นแพลตฟอร์มข่าวกรองภัยคุกคามสมัยใหม่ที่สร้างขึ้นบน STIX 2.1 โดยตรง มีส่วนติดต่อแบบกราฟที่เชื่อมโยงกลุ่มผู้ก่อภัยคุกคาม เทคนิค (ATT&CK) มัลแวร์ และ IOC เข้าเป็นฐานความรู้แบบรวมศูนย์

การรับแหล่งข้อมูล TAXII ภายนอก

ชุมชนแบ่งปันข้อมูลจำนวนมาก เช่น ISAC และทีม CERT ของรัฐบาล จัดเตรียมแหล่งข้อมูล TAXII ให้ใช้ กำหนดค่า SIEM หรือ TIP ของคุณให้เรียกดูแหล่งข้อมูลเหล่านี้เป็นระยะ และนำเข้าตัวบ่งชี้ใหม่โดยอัตโนมัติ

# Python taxii2-client example:
from taxii2client.v21 import Server

server = Server("https://taxii.example.com/",
                user="analyst", password="pass")
for api_root in server.api_roots:
    for collection in api_root.collections:
        objects = collection.get_objects()
        print(objects)

กลุ่มที่ไว้วางใจและ TLP

Traffic Light Protocol (TLP) ควบคุมการแบ่งปันข่าวกรอง ได้แก่ TLP:RED (ห้ามแบ่งปัน), TLP:AMBER (แบ่งปันภายในองค์กร), TLP:GREEN (แบ่งปันภายในชุมชน) และ TLP:CLEAR (สาธารณะ) ต้องปฏิบัติตามเครื่องหมาย TLP อยู่เสมอ

# TLP levels:
# TLP:RED    - Named recipients only
# TLP:AMBER  - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN  - Community only, not public
# TLP:CLEAR  - Unrestricted

การนำเข้า IOC แบบอัตโนมัติ

ทำให้กระบวนการเป็นอัตโนมัติ: แหล่งข้อมูล TAXII → แยกวิเคราะห์ STIX → ดึง IOC → ส่งไปยังตารางค้นหาของ SIEM รายการบล็อกของไฟร์วอลล์ และ DNS RPZ (โซนนโยบายการตอบสนอง) เพื่อบล็อกโดยอัตโนมัติ

ตรวจสอบความเข้าใจ

TLP:AMBER หมายถึงอะไรในการแบ่งปันข่าวกรองภัยคุกคาม

สรุป: STIX, TAXII และการแบ่งปัน

STIX จัดเตรียมรูปแบบที่เครื่องอ่านได้สำหรับข่าวกรองภัยคุกคาม ส่วน TAXII จัดเตรียมการขนส่งผ่าน HTTP สำหรับการแลกเปลี่ยนแบบอัตโนมัติ MISP และ OpenCTI นำทั้งสองอย่างมาใช้งานเพื่อการแบ่งปันกับชุมชน ทำให้การนำเข้า IOC จากแหล่งข้อมูล TAXII ไปยัง SIEM และกลไกควบคุมเครือข่ายเป็นแบบอัตโนมัติ ต้องปฏิบัติตามเครื่องหมาย TLP อยู่เสมอ เพราะความไว้วางใจเป็นรากฐานของชุมชนแบ่งปันข่าวกรอง

คำถามที่พบบ่อย

บทเรียน “STIX, TAXII และการแบ่งปันภัยคุกคาม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “STIX, TAXII และการแบ่งปันภัยคุกคาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “STIX, TAXII และการแบ่งปันภัยคุกคาม”

จัดโครงสร้างข้อมูลภัยคุกคามในออบเจ็กต์ STIX 2.1 และเผยแพร่ผ่านเซิร์ฟเวอร์ TAXII 2.1 คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “STIX, TAXII และการแบ่งปันภัยคุกคาม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ประเภทและแหล่งที่มาของข่าวกรองภัยคุกคาม
  2. กรอบงาน MITRE ATT&CK
  3. STIX, TAXII และการแบ่งปันภัยคุกคาม
  4. นำข่าวกรองไปใช้จริง: การล่าภัยคุกคาม
← กลับไปที่ Cyber Security Academy