STIX, TAXII ve Tehdit Paylaşımı
Tehdit verilerini STIX 2.1 nesnelerinde yapılandırın ve TAXII 2.1 sunucuları aracılığıyla dağıtın.
STIX, TAXII ve Tehdit Paylaşımı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Paylaşım Sorunu
Kuruluşlar benzer tehditlerle karşılaşır, ancak geleneksel olarak istihbaratı kötü paylaşır: farklı biçimler, elle e-posta üzerinden paylaşım ve otomasyon eksikliği. STIX ve TAXII, otomatik paylaşım için standartlaştırılmış, makinelerce okunabilir biçimler ve aktarım protokolleri sağlar.
STIX 2.1'e Genel Bakış
STIX (Yapılandırılmış Tehdit Bilgisi eXpression), tehdit istihbaratını ifade etmek için kullanılan JSON tabanlı bir dildir. Gerçek dünyadaki tehdit kavramlarını temsil eden standart nesne türlerini tanımlar.
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherSTIX Gösterge Nesnesi
Bir gösterge, tespit edilebilir bir tehdit artefaktını — IP, alan adı, dosya özeti veya davranış kalıbı — açıklayan bir kalıp tanımlamak için STIX Örüntü Dili'ni kullanır.
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}STIX İlişkileri
İlişkiler STIX nesnelerini birbirine bağlar — bir tehdit aktörü bir kötü amaçlı yazılım kullanır, bir kötü amaçlı yazılım bir sektörü hedefler, bir gösterge bir kampanyaya işaret eder. Böylece birbirine bağlı bir bilgi grafiği oluşur.
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}TAXII 2.1 Protokolü
TAXII (Güvenilir Otomatik İstihbarat Bilgisi eXchange), STIX nesnelerinin paylaşılması için kullanılan HTTP tabanlı aktarım protokolüdür. İstihbaratın yayımlanması ve alınması için API köklerini, koleksiyonları ve uç noktaları tanımlar.
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP: Açık Kaynaklı Tehdit Paylaşımı
MISP (Kötü Amaçlı Yazılım Bilgisi Paylaşım Platformu), önde gelen açık kaynaklı tehdit istihbaratı paylaşım platformudur. STIX'i destekler, yerleşik bir TAXII sunucusuna sahiptir ve topluluk paylaşımı için diğer MISP örnekleriyle federasyon oluşturur.
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationOpenCTI Platformu
OpenCTI, STIX 2.1 üzerine yerel olarak kurulmuş modern bir tehdit istihbaratı platformudur. Tehdit aktörlerini, teknikleri (ATT&CK), kötü amaçlı yazılımları ve IOC'leri birleşik bir bilgi tabanında birbirine bağlayan grafik tabanlı bir arayüz sağlar.
Harici TAXII Veri Akışlarını Kullanma
Birçok paylaşım topluluğu (ISAC'ler, devletin bilgisayar acil durum müdahale ekipleri) TAXII veri akışları sağlar. Bu akışları düzenli aralıklarla sorgulamak ve yeni göstergeleri otomatik olarak içe aktarmak için SIEM veya TIP'inizi yapılandırın.
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)Güven Grupları ve TLP
Trafik Işığı Protokolü (TLP), istihbarat paylaşımını düzenler: TLP:RED (paylaşılamaz), TLP:AMBER (kuruluş içinde paylaşılır), TLP:GREEN (topluluk içinde paylaşılır), TLP:CLEAR (herkese açık). TLP işaretlemelerine her zaman uyun.
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - UnrestrictedIOC İçe Aktarımını Otomatikleştirme
İş akışını otomatikleştirin: TAXII veri akışı → STIX'i ayrıştırın → IOC'leri çıkarın → SIEM arama tablolarına, güvenlik duvarı engelleme listelerine ve DNS RPZ'sine (Yanıt İlkesi Bölgeleri) gönderin; böylece engelleme otomatikleşir.
Hızlı Kontrol
TLP:AMBER, tehdit istihbaratı paylaşımında ne anlama gelir?
Özet: STIX, TAXII ve Paylaşım
STIX, tehdit istihbaratı için makinelerce okunabilir bir biçim sağlar; TAXII ise otomatik değişim için HTTP aktarımını sağlar. MISP ve OpenCTI, topluluk paylaşımı için her ikisini de uygular. IOC'lerin TAXII veri akışlarından SIEM'e ve ağ denetimlerine aktarılmasını otomatikleştirin. TLP işaretlemelerine her zaman uyun — güven, tehdit istihbaratı paylaşım topluluklarının temelidir.
Sıkça Sorulan Sorular
“STIX, TAXII ve Tehdit Paylaşımı” dersi ücretsiz mi?
Evet — “STIX, TAXII ve Tehdit Paylaşımı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“STIX, TAXII ve Tehdit Paylaşımı” dersinde ne öğreneceğim?
Tehdit verilerini STIX 2.1 nesnelerinde yapılandırın ve TAXII 2.1 sunucuları aracılığıyla dağıtın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“STIX, TAXII ve Tehdit Paylaşımı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit İstihbaratı Türleri ve Kaynakları
- MITRE ATT&CK Çerçevesi
- STIX, TAXII ve Tehdit Paylaşımı
- İstihbaratı Operasyonelleştirme: Tehdit Avcılığı