概要
OpenCTI を脅威インテリジェンスプラットフォームとして利用しているお客様は、追加の開発を行うことなく、TAXII サーバーを通じて Axur の IOC を直接取り込むことができます。
この連携は OpenCTI のインターフェース上で実施でき、Axur の API ドキュメントに記載されている認証情報とエンドポイントを設定項目に入力するだけで構成できます。
前提条件
OpenCTI への有効なアクセス(セルフホスト型または SaaS)
OpenCTI でインジェストコネクタを作成するための管理者権限、または同等の権限
Axur プラットフォームの API キー
手順
1. 取り込みエリアへアクセス
OpenCTI にログインした後、左側メニュー(下部)にある Ingestion タブへアクセスするか、以下の URL に直接アクセスしてください。
<your-opencti-server>/dashboard/data/ingestion/connectors
2. TAXII Feed を作成
コネクタ画面にて以下を実行します。
TAXII Feeds をクリック
CREATE TAXII FEED をクリック
以下の画像の内容に従って各項目を入力します。
注意事項
エンドポイントおよび collection ID は、Axur API ドキュメント(CTI TAXII Server)から取得できます。
トークンは Axur プラットフォームで使用するものと同じで、ユーザー設定画面から作成できます。
https://one.axur.com/preferences?tab=api-keys必要な Collection は IOCs です。
3. コネクタを有効化
作成後、コネクタはデフォルトで無効になっています。有効化するには以下を実行してください。
作成したコネクタを一覧から探す
オプションの三点アイコン(⋮)をクリック
Start を選択
ℹ️ 表示されているボタンが Stop の場合、コネクタはすでに有効になっています。
この時点から、IOC は OpenCTI に正常に取り込まれるようになります。
よくある質問
追加の開発やカスタムスクリプトは必要ですか?
いいえ。OpenCTI には TAXII とのネイティブ統合が備わっています。インターフェース上で必要な項目を入力するだけで利用できます。
Axur の STIX/TAXII サーバーに関する情報はどこで確認できますか?
CTI を契約しているお客様向けに提供されている、Axur の公式 API ドキュメントで確認できます。
API キーはどこで取得できますか?
Axur プラットフォームのユーザー設定画面から取得できます。
有効化後、IOC は自動的に更新されますか?
はい。コネクタを有効化すると、設定された頻度に従って継続的にインジェストが実行されます。