0Pricing
Cyber Security Academy · 课时

STIX、TAXII 与威胁共享

将威胁数据组织为 STIX 2.1 对象,并通过 TAXII 2.1 服务器分发。

STIX、TAXII 与威胁共享 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

共享难题

组织面临着相似的威胁,但传统上很少有效共享情报:格式各异、通过电子邮件手动共享,而且没有自动化机制。STIX 和 TAXII 提供了标准化的机器可读格式和传输协议,用于自动共享。

STIX 2.1 概览

STIX(结构化威胁信息 eXpression)是一种基于 JSON 的语言,用于表达威胁情报。它定义了表示现实世界威胁概念的标准对象类型。

# STIX 2.1 Domain Objects:
# indicator      - Pattern to detect threats
# threat-actor   - Named adversary group
# attack-pattern - ATT&CK technique
# malware        - Malware characteristics
# campaign       - Coordinated activity
# report         - Collection of STIX objects
# observed-data  - Raw observables
# relationship   - Links objects together

STIX 指标对象

指标使用 STIX 模式语言定义模式,用于描述可检测的威胁伪迹——IP、域名、文件哈希值或行为模式。

{
  "type": "indicator",
  "spec_version": "2.1",
  "id": "indicator--abc123...",
  "name": "Malicious IP",
  "pattern": "[ipv4-addr:value = '1.2.3.4']",
  "pattern_type": "stix",
  "valid_from": "2024-01-01T00:00:00Z",
  "indicator_types": ["malicious-activity"]
}

STIX 关系

关系将 STIX 对象连接起来——威胁行为者使用恶意软件,恶意软件针对某个行业,指标指示某项活动。这会创建一个相互连接的知识图谱。

{
  "type": "relationship",
  "spec_version": "2.1",
  "id": "relationship--xyz...",
  "relationship_type": "uses",
  "source_ref": "threat-actor--apt29-id",
  "target_ref": "malware--cozy-bear-malware-id"
}

TAXII 2.1 协议

TAXII(可信自动化情报信息 eXchange)是用于共享 STIX 对象的基于超文本传输协议的传输协议。它定义了用于发布和使用情报的 API 根路径、集合和端点。

# TAXII API endpoints:
# GET /taxii/   → Server discovery
# GET /api/     → API root info
# GET /api/collections/     → List collections
# GET /api/collections/{id}/objects/  → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objects

MISP:开源威胁情报共享

MISP(恶意软件信息共享平台)是领先的开源威胁情报共享平台。它支持 STIX,内置 TAXII 服务器,并可与其他 MISP 实例联邦互通,以实现社区共享。

# Install MISP (Docker)
docker-compose up -d

# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automation

OpenCTI 平台

OpenCTI 是一个原生基于 STIX 2.1 构建的现代威胁情报平台。它提供基于图的界面,将威胁行为者、技术(ATT&CK)、恶意软件和 IOC 连接到统一的知识库中。

使用外部 TAXII 情报源

许多共享社区(ISACs、政府计算机应急响应团队)都提供 TAXII 情报源。请配置您的 SIEM 或 TIP 轮询这些情报源,并自动摄取新的指标。

# Python taxii2-client example:
from taxii2client.v21 import Server

server = Server("https://taxii.example.com/",
                user="analyst", password="pass")
for api_root in server.api_roots:
    for collection in api_root.collections:
        objects = collection.get_objects()
        print(objects)

信任组与 TLP

交通灯协议(TLP)控制情报共享范围:TLP:RED(不得共享)、TLP:AMBER(可在组织内部共享)、TLP:GREEN(可在社区内部共享)、TLP:CLEAR(公开)。请始终遵守 TLP 标记。

# TLP levels:
# TLP:RED    - Named recipients only
# TLP:AMBER  - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN  - Community only, not public
# TLP:CLEAR  - Unrestricted

自动化摄取 IOC

请自动化这条流水线:TAXII 情报源 → 解析 STIX → 提取 IOC → 推送到 SIEM 查询表、防火墙阻断列表和 DNS RPZ(响应策略区域),以实现自动阻断。

快速检查

在威胁情报共享中,TLP:AMBER 表示什么?

摘要:STIX、TAXII 与共享

STIX 为威胁情报提供机器可读格式;TAXII 提供用于自动交换的超文本传输协议传输机制。MISP 和 OpenCTI 都实现了这两者,以支持社区共享。请将来自 TAXII 情报源的 IOC 自动摄取到 SIEM 和网络控制措施中。始终遵守 TLP 标记——信任是情报共享社区的基础。

常见问题解答

「STIX、TAXII 与威胁共享」课时是免费的吗?

是的 — 「STIX、TAXII 与威胁共享」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「STIX、TAXII 与威胁共享」这节课中我会学到什么?

将威胁数据组织为 STIX 2.1 对象,并通过 TAXII 2.1 服务器分发。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「STIX、TAXII 与威胁共享」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 威胁情报的类型与来源
  2. MITRE ATT&CK 框架
  3. STIX、TAXII 与威胁共享
  4. 将情报投入运营:威胁狩猎
← 返回 Cyber Security Academy