Integrieren Sie den Inhalt des Trend Threat Intelligence-Feeds in OpenCTI mithilfe des Trusted Automated Exchange of Intelligence Information (TAXII) Connectors.
Dieser Prozess verwendet die Trend Threat Intelligence-Feed-Programmierschnittstelle
(API), die das TAXII 2.1 Protokoll unterstützt, um eine Verbindung zu OpenCTI herzustellen.
Prozedur
- Klonen Sie das TAXII2-Connector-Repository.
- Konfigurieren Sie allgemeine Umgebungsvariablen in
docker-compose.yml.Allgemeine Einstellungen
UmgebungsvariableBeschreibungWertOPENCTI_URLUniform Resource Locator (URL) Ihrer Ziel-OpenCTI-Instanz, an die der Connector Daten sendetOPENCTI_TOKENAPI-Token zur Authentifizierung des Connectors mit OpenCTICONNECTOR_IDGenerieren Sie eine zufällige universell eindeutige Kennung (UUID), um diese Connector-Instanz zu identifizierenEine zufällige UUIDTAXII2_DISCOVERY_URLURL der TAXII 2.1 Threat-Intelligence-Feed-APISiehe die regionale TAXII-Feed-URL-Tabelle.TAXII2_ERSTE_VERLAUFDer Zeitraum in Stunden, um historische Daten vom TAXII2-Server abzurufen, wenn zum ersten Mal eine Verbindung hergestellt wirdStandard: 24 - Wählen Sie entweder grundlegende Authentifizierung oder Bearer-Token-Authentifizierung und konfigurieren Sie die entsprechenden Variablen.
Einfache Authentifizierung
UmgebungsvariableBeschreibungWertTAXII2_USERNAMEBenutzername-Anmeldedaten zum Zugriff auf den TAXII-ServerUnternehmens-IDTAXII2_PASSWORDPasswort-Anmeldedaten zum Zugriff auf den TAXII-ServerTrend Vision One API-TokenTAXII2_USE_TOKENWechseln Sie zur Token-Authentifizierungsmethodefalseoder leerTAXII2_USE_APIKEYWechseln Sie zur Schlüssel/Wert-Authentifizierungfalseoder leerAuthentifizierung mit Bearer-Token
UmgebungsvariableBeschreibungWertTAXII2_USE_APIKEYWechseln Sie zur Verwendung eines Schlüssel/Wert-Paares als AuthentifizierungsmethodetrueTAXII2_APIKEY_KEYAPI-Schlüssel - Name des HTTP-HeadersAutorisierungTAXII2_APIKEY_WERTDer geheime Wert als Header-Wert festgelegtTrend Vision OneAPI-Token - Um Markierungsdefinitionsobjekte während des Imports zu filtern, verwenden Sie die
untenstehenden Umgebungsvariablen.
-
Setzen Sie
TAXII2_IGNORE_OBJECT_TYPESauftrue, um bestimmte Objekte auszuschließen. -
Geben Sie
TAXII2_OBJECT_TYPES_TO_IGNOREmit einer durch Kommas getrennten Liste von STIX-Objekttypen an, die ignoriert werden sollen.
OpenCTI verwendet das Traffic Light Protocol (TLP), daher wird TLP wie erwartet angezeigt. -
- Führen Sie den folgenden Befehl aus, um die abgerufenen Daten über den TAXII2-Connector
in OpenCTI zu importieren.
$ docker-compose up - Überwachen Sie den Importstatus im OpenCTI-Webportal unter .
- Um Daten aus dem durch
TAXII2_INITIAL_HISTORYdefinierten Zeitraum erneut zu importieren, klicken Sie im OpenCTI-Portal auf Zurücksetzen.
