Nuestra CTI ahora habla STIX 2.1 sobre un servidor TAXII 2.1 real.
Recibíamos siempre la misma pregunta de los miembros que usan MISP u OpenCTI: "¿podemos simplemente extraer esto vía TAXII en lugar de consultar vuestra API REST?" Así que lo construimos. Discovery, colecciones, pull y — novedad de esta versión — push, todo en STIX 2.1.
Nos adaptamos al estándar para el que todos los demás ya habían construido
La mayor parte de los datos de la Alliance siempre ha sido accesible a través de nuestros propios endpoints REST, y sinceramente esa sigue siendo la forma más rápida de obtener un Crime Score para una sola IP. Pero si ya utilizas una plataforma de threat intelligence —MISP, OpenCTI, Anomali, ThreatConnect, la que tu equipo haya estandarizado—, esas herramientas esperan hablar STIX 2.1 sobre TAXII 2.1, no un esquema JSON a medida. Escribir y mantener un parser personalizado para la plataforma de cada miembro no escala. El servidor convive con la API REST existente y con el endpoint STIX 2.0 más antiguo — no se ha eliminado nada, simplemente hemos añadido la infraestructura que la mayoría de las herramientas de CTI ya esperan.
Recorrido estándar TAXII 2.1, de discovery a objetos
Si tu cliente ya habla TAXII, esto debería simplemente funcionar — ese era el objetivo.
GET /taxii2/ | Discovery — metadatos del servidor y el API root. No requiere autenticación. |
GET /taxii2/onefirewall/ | API root — información de versión y capacidades del API root de OneFirewall. |
GET /taxii2/onefirewall/collections/ | Lista las tres colecciones activas: indicadores de IP, dominio y URL. |
GET /collections/{id}/objects/ | Indicadores STIX 2.1 paginados. Admite added_after, limit, next. |
POST /collections/{id}/objects/ | Push — envía hasta 50 Indicadores STIX 2.1. Novedad de esta versión. |
GET /collections/{id}/manifest/ | Metadatos ligeros para la detección de cambios, sin extraer los objetos completos. |
