Integrieren Sie den Inhalt des Threat Intelligence Feeds in OpenCTI mithilfe des Trusted Automated Exchange of Intelligence Information (TAXII) Connectors.
Dieser Prozess verwendet die Programmierschnittstelle (API) des Threat Intelligence
Feeds, die das TAXII 2.1 Protokoll unterstützt, um eine Verbindung zu OpenCTI herzustellen.
Prozedur
- Klonen Sie das TAXII2-Connector-Repository.
- Konfigurieren Sie allgemeine Umgebungsvariablen in
docker-compose.yml.Allgemeine Einstellungen
UmgebungsvariableBeschreibungWertOPENCTI_URLUniform Resource Locator (URL) Ihrer Ziel-OpenCTI-Instanz, an die der Connector Daten sendetOPENCTI_TOKENAPI-Token zur Authentifizierung des Connectors mit OpenCTICONNECTOR_IDGenerieren Sie eine zufällige universell eindeutige Kennung (UUID), um diese Connector-Instanz zu identifizierenEine zufällige UUIDTAXII2_DISCOVERY_URLURL der TAXII 2.1 Threat-Intelligence-Feed-APISiehe die regionale TAXII-Feed-URL-Tabelle.TAXII2_ERSTE_VERLAUFDer Zeitraum in Stunden, um historische Daten vom TAXII2-Server abzurufen, wenn zum ersten Mal eine Verbindung hergestellt wirdStandard: 24 - Wählen Sie entweder grundlegende Authentifizierung oder Bearer-Token-Authentifizierung und konfigurieren Sie die entsprechenden Variablen.
Einfache Authentifizierung
UmgebungsvariableBeschreibungWertTAXII2_USERNAMEBenutzername-Anmeldedaten zum Zugriff auf den TAXII-ServerUnternehmens-IDTAXII2_PASSWORDPasswort-Anmeldedaten zum Zugriff auf den TAXII-ServerTrend Vision One API-TokenTAXII2_USE_TOKENWechseln Sie zur Token-Authentifizierungsmethodefalseoder leerTAXII2_USE_APIKEYWechseln Sie zur Schlüssel/Wert-Authentifizierungfalseoder leerAuthentifizierung mit Bearer-Token
UmgebungsvariableBeschreibungWertTAXII2_USE_APIKEYWechseln Sie zur Verwendung eines Schlüssel/Wert-Paares als AuthentifizierungsmethodetrueTAXII2_APIKEY_KEYAPI-Schlüssel - Name des HTTP-HeadersAutorisierungTAXII2_APIKEY_WERTDer geheime Wert als Header-Wert festgelegtTrend Vision OneAPI-Token - Um Markierungsdefinitionsobjekte während des Imports zu filtern, verwenden Sie die
untenstehenden Umgebungsvariablen.
-
Setzen Sie
TAXII2_IGNORE_OBJECT_TYPESauftrue, um bestimmte Objekte auszuschließen. -
Geben Sie
TAXII2_OBJECT_TYPES_TO_IGNOREmit einer durch Kommas getrennten Liste von STIX-Objekttypen an, die ignoriert werden sollen.
OpenCTI verwendet das Traffic Light Protocol (TLP), daher wird TLP wie erwartet angezeigt. -
- Führen Sie den folgenden Befehl aus, um die abgerufenen Daten über den TAXII2-Connector
in OpenCTI zu importieren.
$ docker-compose up - Überwachen Sie den Importstatus im OpenCTI-Webportal unter .
- Um Daten aus dem durch
TAXII2_INITIAL_HISTORYdefinierten Zeitraum erneut zu importieren, klicken Sie im OpenCTI-Portal auf Zurücksetzen.
