Feed STIX 2.1 EudorIA
Indicatori di compromissione e contesto sulle minacce, disponibili per le piattaforme di sicurezza compatibili con STIX 2.1.
Accesso pubblico, senza iscrizione. I dati acquisiti conservano provenienza, riferimenti temporali e marcature di condivisione, per supportare correlazione, analisi e rilevamento.
Collezioni pubbliche
| Fonte | Contenuto | Endpoint |
|---|---|---|
| CISA | Indicatori tecnici, tecniche MITRE ATT&CK e report estratti dagli allegati pubblici degli advisory. | STIX CISA |
| MISP | Indicatori tecnici con controlli di pubblicazione su evento, oggetto e attributo. Sono distribuiti solo i valori autorizzati alla condivisione pubblica. | STIX MISP |
| OpenCTI | Entità e metadati pubblici ricevuti dal flusso firmato OpenCTI. I report sono distribuiti come note STIX, non come copia del grafo sorgente. | STIX OpenCTI |
Aggiornamento e copertura
- Acquisizione
- Cicli pianificati ogni 30 minuti, con revisione delle fonti a rotazione. La frequenza di verifica della singola fonte può variare.
- Verifica della condivisione
- Per MISP, la verifica delle autorizzazioni alla pubblicazione deve risalire alle ultime 24 ore. OpenCTI include solo metadati pubblici sincronizzati nelle ultime 24 ore.
- Copertura storica
- Recupero dello storico in corso: la copertura non è ancora completa e varia per fonte.
Pubblicazione e conservazione sono distinte: il limite di 24 ore regola l'inclusione nel feed, non la durata dell'archivio IOC. I dati conservati seguono le politiche di conservazione della raccolta; un indicatore assente dal feed non è automaticamente innocuo o revocato.
Consulta il manifest e la copertura CISAIntegrazione tecnica
Gli endpoint distribuiscono bundle JSON STIX 2.1 via HTTPS, utilizzabili da client e connettori compatibili con questo formato.
Parametri API, paginazione e marcature
Paginazione
Ogni risposta riuscita contiene un bundle STIX 2.1. Per completare il recupero, seguire il collegamento alla pagina successiva indicato nell’header HTTP: Link: <...>; rel="next".
Continuare finché è presente rel="next", anche quando una pagina non contiene indicatori. Il cursore avanza sui record sorgente, non sul numero di oggetti nel bundle.
after: cursore numerico dei record sorgente; valore iniziale 0. Usare il valore restituito dal collegamento alla pagina successiva.limit: da 1 a 20 record sorgente per pagina, valore predefinito 10. Ogni record può generare più oggetti STIX.
Marcature di condivisione
I bundle utilizzano TLP:WHITE per la condivisione pubblica nel profilo STIX adottato. La nomenclatura corrente TLP 2.0 identifica la condivisione pubblica come TLP:CLEAR. Le marcature non sostituiscono le condizioni di utilizzo delle fonti. Specifiche TLP di FIRST
Trasporto e servizi esterni
Questi endpoint sono feed HTTPS, non un servizio TAXII. L’accesso a CISA AIS e la relativa integrazione non sono inclusi in questo servizio.
Uso operativo
Valuta fonte, data, confidenza e pertinenza degli indicatori rispetto ai sistemi da proteggere. I feed supportano le analisi e le regole di rilevamento; non sono una lista di blocco automatica né una garanzia di protezione.