La nostra CTI ora parla STIX 2.1 su un vero server TAXII 2.1.
Ci veniva posta sempre la stessa domanda dai membri che usano MISP o OpenCTI: "possiamo semplicemente estrarre questi dati via TAXII invece di interrogare la vostra API REST?" Così l'abbiamo realizzato. Discovery, collection, pull e — novità di questa release — push, tutto in STIX 2.1.
Ci siamo adattati allo standard per cui tutti gli altri avevano già costruito
Gran parte dei dati dell'Alliance è sempre stata raggiungibile tramite i nostri endpoint REST, e onestamente resta ancora il modo più rapido per ottenere un Crime Score per un singolo IP. Ma se gestisci già una piattaforma di threat intelligence — MISP, OpenCTI, Anomali, ThreatConnect, qualunque cosa il tuo team abbia standardizzato — questi strumenti si aspettano di parlare STIX 2.1 su TAXII 2.1, non uno schema JSON proprietario. Scrivere e mantenere un parser personalizzato per la piattaforma di ogni membro non è scalabile. Il server affianca l'API REST esistente e il più datato endpoint STIX 2.0 — non è stato rimosso nulla, abbiamo semplicemente aggiunto l'infrastruttura che la maggior parte degli strumenti CTI già si aspetta.
Percorso standard TAXII 2.1 dalla discovery agli oggetti
Se il tuo client già parla TAXII, dovrebbe semplicemente funzionare — questo era l'obiettivo.
GET /taxii2/ | Discovery — metadati del server e API root. Nessuna autenticazione richiesta. |
GET /taxii2/onefirewall/ | API root — informazioni su versione e capacità per l'API root di OneFirewall. |
GET /taxii2/onefirewall/collections/ | Elenca le tre collection attive: indicatori IP, dominio e URL. |
GET /collections/{id}/objects/ | Indicatori STIX 2.1 paginati. Supporta added_after, limit, next. |
POST /collections/{id}/objects/ | Push — invia fino a 50 Indicatori STIX 2.1. Novità di questa release. |
GET /collections/{id}/manifest/ | Metadati leggeri per il rilevamento delle modifiche, senza estrarre gli oggetti completi. |
