STIX、TAXII 与威胁共享
将威胁数据组织为 STIX 2.1 对象,并通过 TAXII 2.1 服务器分发。
STIX、TAXII 与威胁共享 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
共享难题
组织面临着相似的威胁,但传统上很少有效共享情报:格式各异、通过电子邮件手动共享,而且没有自动化机制。STIX 和 TAXII 提供了标准化的机器可读格式和传输协议,用于自动共享。
STIX 2.1 概览
STIX(结构化威胁信息 eXpression)是一种基于 JSON 的语言,用于表达威胁情报。它定义了表示现实世界威胁概念的标准对象类型。
# STIX 2.1 Domain Objects:
# indicator - Pattern to detect threats
# threat-actor - Named adversary group
# attack-pattern - ATT&CK technique
# malware - Malware characteristics
# campaign - Coordinated activity
# report - Collection of STIX objects
# observed-data - Raw observables
# relationship - Links objects togetherSTIX 指标对象
指标使用 STIX 模式语言定义模式,用于描述可检测的威胁伪迹——IP、域名、文件哈希值或行为模式。
{
"type": "indicator",
"spec_version": "2.1",
"id": "indicator--abc123...",
"name": "Malicious IP",
"pattern": "[ipv4-addr:value = '1.2.3.4']",
"pattern_type": "stix",
"valid_from": "2024-01-01T00:00:00Z",
"indicator_types": ["malicious-activity"]
}STIX 关系
关系将 STIX 对象连接起来——威胁行为者使用恶意软件,恶意软件针对某个行业,指标指示某项活动。这会创建一个相互连接的知识图谱。
{
"type": "relationship",
"spec_version": "2.1",
"id": "relationship--xyz...",
"relationship_type": "uses",
"source_ref": "threat-actor--apt29-id",
"target_ref": "malware--cozy-bear-malware-id"
}TAXII 2.1 协议
TAXII(可信自动化情报信息 eXchange)是用于共享 STIX 对象的基于超文本传输协议的传输协议。它定义了用于发布和使用情报的 API 根路径、集合和端点。
# TAXII API endpoints:
# GET /taxii/ → Server discovery
# GET /api/ → API root info
# GET /api/collections/ → List collections
# GET /api/collections/{id}/objects/ → Get STIX objects
# POST /api/collections/{id}/objects/ → Push STIX objectsMISP:开源威胁情报共享
MISP(恶意软件信息共享平台)是领先的开源威胁情报共享平台。它支持 STIX,内置 TAXII 服务器,并可与其他 MISP 实例联邦互通,以实现社区共享。
# Install MISP (Docker)
docker-compose up -d
# MISP features:
# - Event management (threat reports)
# - IOC sharing (IP, domain, hash, URL)
# - STIX 2.1 export/import
# - TAXII server
# - Galaxy: threat actor + technique mapping
# - API for automationOpenCTI 平台
OpenCTI 是一个原生基于 STIX 2.1 构建的现代威胁情报平台。它提供基于图的界面,将威胁行为者、技术(ATT&CK)、恶意软件和 IOC 连接到统一的知识库中。
使用外部 TAXII 情报源
许多共享社区(ISACs、政府计算机应急响应团队)都提供 TAXII 情报源。请配置您的 SIEM 或 TIP 轮询这些情报源,并自动摄取新的指标。
# Python taxii2-client example:
from taxii2client.v21 import Server
server = Server("https://taxii.example.com/",
user="analyst", password="pass")
for api_root in server.api_roots:
for collection in api_root.collections:
objects = collection.get_objects()
print(objects)信任组与 TLP
交通灯协议(TLP)控制情报共享范围:TLP:RED(不得共享)、TLP:AMBER(可在组织内部共享)、TLP:GREEN(可在社区内部共享)、TLP:CLEAR(公开)。请始终遵守 TLP 标记。
# TLP levels:
# TLP:RED - Named recipients only
# TLP:AMBER - Organization only
# TLP:AMBER+STRICT - Org only, no further sharing
# TLP:GREEN - Community only, not public
# TLP:CLEAR - Unrestricted自动化摄取 IOC
请自动化这条流水线:TAXII 情报源 → 解析 STIX → 提取 IOC → 推送到 SIEM 查询表、防火墙阻断列表和 DNS RPZ(响应策略区域),以实现自动阻断。
快速检查
在威胁情报共享中,TLP:AMBER 表示什么?
摘要:STIX、TAXII 与共享
STIX 为威胁情报提供机器可读格式;TAXII 提供用于自动交换的超文本传输协议传输机制。MISP 和 OpenCTI 都实现了这两者,以支持社区共享。请将来自 TAXII 情报源的 IOC 自动摄取到 SIEM 和网络控制措施中。始终遵守 TLP 标记——信任是情报共享社区的基础。
常见问题解答
「STIX、TAXII 与威胁共享」课时是免费的吗?
是的 — 「STIX、TAXII 与威胁共享」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「STIX、TAXII 与威胁共享」这节课中我会学到什么?
将威胁数据组织为 STIX 2.1 对象,并通过 TAXII 2.1 服务器分发。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「STIX、TAXII 与威胁共享」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 威胁情报的类型与来源
- MITRE ATT&CK 框架
- STIX、TAXII 与威胁共享
- 将情报投入运营:威胁狩猎