STIX/TAXII è un'iniziativa globale congiunta volta a promuovere la condivisione di intelligence delle minacce e la collaborazione tra le organizzazioni.
Dopo aver letto questo articolo sarai in grado di:
Argomenti correlati
Intelligence delle minacce
Vettore di attacco
Spostamento laterale
Centro operativo di sicurezza (SOC)
Attacco di buffer overflow
Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.
Copia link dell'articolo
STIX/TAXII è un'iniziativa globale progettata per mitigare e prevenire le minacce informatiche. Lanciata nel dicembre 2016 dal Dipartimento per la sicurezza interna degli Stati Uniti (DHS), l'organizzazione è ora gestita da OASIS, un'organizzazione senza scopo di lucro che promuove lo sviluppo, l'adozione e la convergenza di standard aperti per Internet.
Structured Threat Information eXpression (STIX) è un linguaggio standardizzato che utilizza un lessico basato su JSON per esprimere e condividere informazioni di intelligence delle minacce in un formato leggibile e coerente. È simile al modo in cui una lingua comune può aiutare persone provenienti da diverse parti del mondo a comunicare. Ma invece di una conversazione tra persone, STIX consente lo scambio di informazioni sulle minacce informatiche tra sistemi. STIX fornisce una sintassi comune in modo che gli utenti possano descrivere le minacce in modo coerente in base alle loro motivazioni, abilità, capacità e risposte.
Trusted Automated eXchange of Intelligence Information (TAXII) è il formato attraverso il quale vengono trasmessi i dati di intelligence delle minacce. TAXII è un protocollo di trasporto che supporta il trasferimento di informazioni STIX su Hyper Text Transfer Protocol Secure (HTTPS).
Una nota fondamentale è che STIX e TAXII sono standard indipendenti. STIX non si basa su un metodo di trasporto specifico e TAXII può essere utilizzato per trasportare informazioni e dati non-STIX.
Se utilizzati insieme, STIX e TAXII formano un framework per la condivisione e l'utilizzo dell'intelligence delle minacce, creando una piattaforma open source che consente agli utenti di cercare record contenenti dettagli dei vettori di attacco quali indirizzi IP dannosi, firme di malware e autori delle minacce.
STIX funziona fornendo un linguaggio comune per descrivere gli indicatori di minaccia, gli incidenti e le violazioni dei dati. Può essere utilizzato manualmente o programmato tramite editor XML, associazioni Python e Java, API e utilità Python. I dati vengono organizzati in pacchetti STIX e poi condivisi tramite vari metodi, tra cui lo scambio di file, le API o la pubblicazione su una piattaforma di intelligence delle minacce.
STIX fornisce una serie di vocabolari e modelli di dati consigliati, semplificando per le organizzazioni la descrizione delle tipologie e delle strutture delle minacce più comuni.
TAXII funziona definendo i protocolli per lo scambio di dati, inclusi i formati dei messaggi, i protocolli di comunicazione e i requisiti di sicurezza.
Due concetti chiave in TAXII sono la raccolta e il canale. Una raccolta è un insieme di pacchetti STIX organizzati e gestiti da un'unica entità, come un fornitore di sicurezza o un'agenzia governativa. Un canale consente alle organizzazioni di accedere a una raccolta specifica, ad esempio tramite un'API, lo scambio di file o una piattaforma di intelligence delle minacce. Un canale permette agli utenti di trasmettere dati a più destinatari.
STIX/TAXII è importante perché migliora la sicurezza complessiva di un'organizzazione, potenziandone la capacità di rilevare, rispondere e prevenire le minacce informatiche.
STIX/TAXII consente di:
Sin dal suo lancio, STIX/TAXII è stato utilizzato dalle agenzie di tutto il mondo per migliorare la loro comprensione delle minacce online. Esistono diversi modi per utilizzare il framework STIX/TAXII per lo scambio di dati di intelligence delle minacce:
Cloudforce One è un team di ricerca e operazioni sulle minacce creato per tracciare e interrompere gli autori delle minacce. Le avanzate capacità di intelligence delle minacce del team consentono una copertura completa di tutte le entità nel panorama delle minacce e aiutano le organizzazioni a rimanere all'avanguardia e ad agire prima che qualsiasi minaccia possa causare danni.