O que são IoCs
IoCs, ou Indicadores de Comprometimento (Indicators of Compromise), são indicadores técnicos utilizados para identificar evidências associadas a atividades maliciosas. Na prática, a base de IoCs do CTI reúne evidências como hashes, IPs e domínios já vinculados a ameaças monitoradas pela plataforma.
Esses indicadores ajudam as equipes de segurança a validar suspeitas, enriquecer investigações e relacionar evidências técnicas a campanhas, agentes de ameaça e vulnerabilidades já conhecidas no CTI.
Como os IoCs funcionam no CTI
No CTI, a base de IoCs funciona como um repositório completo de indicadores de comprometimento. Ela pode ser utilizada tanto a partir de um boletim específico quanto diretamente como parte de fluxos de investigação técnica.
Cada indicador pode incluir campos úteis para análise, como "Confidence score", que demonstra o nível de confiabilidade da evidência, e "Detected on", que indica quando o indicador foi identificado.
A interface também permite filtrar os IoCs por Confidence level, Tag, Type e Detected, facilitando a redução de grandes volumes de dados e o foco nos indicadores mais relevantes.
Os IoCs também estão relacionados aos boletins. Ao seguir um boletim, você pode receber alertas sobre novos IoCs associados àquela ameaça, transformando o boletim em um ponto contínuo de acompanhamento técnico.
Como o nível de confiança de um IoC é definido
O nível de confiança de um IoC indica o quanto as evidências disponíveis sustentam a classificação daquele indicador como malicioso.
Ele é calculado por meio de uma análise de múltiplas fontes, que considera quantos fornecedores de segurança identificam o IoC como malicioso. Essas informações são então mapeadas para um sistema interno de pontuação que classifica o indicador como Low, Medium ou High.
Como integrar IoCs
A Axur oferece diferentes formas de consumir e integrar IoCs, dependendo do fluxo de trabalho e da ferramenta de destino.
IoC Collection API
Para consumo programático direto, a principal referência é a API de Coleção de IoCs. Essa opção é mais indicada para integrações personalizadas, automações internas, SIEMs e fluxos de enriquecimento que necessitam de acesso controlado e programático à coleção de IoCs.
Integração com OpenCTI via STIX/TAXII
Para o OpenCTI, um guia dedicado explica como ingerir IoCs da Axur por meio do TAXII, sem necessidade de desenvolvimento personalizado, utilizando o conector nativo do OpenCTI. Nesse fluxo, você cria um TAXII Feed no OpenCTI, utiliza o endpoint e o ID da coleção disponíveis na documentação da Axur e autentica a integração com o token da plataforma.
Integração com MISP via Pull Feed
Para o MISP, um guia específico explica a integração por meio de um IOC Feed no modo Pull, criado na plataforma Axur e posteriormente consumido como um feed de rede no MISP. O guia explica como criar uma chave de API, gerar um IOC Feed em modo Pull, utilizar a URL do feed com o parâmetro format=csv e configurar o cabeçalho de autorização no MISP como Bearer YOUR_AXUR_API_KEY.
APIs e integrações disponíveis
O CTI inclui opções de APIs para consumo estruturado de inteligência, incluindo o Servidor TAXII do CTI e a API de Coleção de IoCs.
API do Servidor TAXII do CTI
O Servidor TAXII do CTI é a interface de API utilizada para consumir inteligência do CTI em um formato estruturado, incluindo os boletins disponibilizados pelo produto.
Esta documentação é a principal referência para quem deseja alimentar outra plataforma, centralizar boletins e inteligência em um repositório externo ou incorporar dados do CTI aos próprios fluxos de inteligência de ameaças.
Referências para integração de IoCs
Principais referências para integração de IoCs:
Em caso de dúvidas, entre em contato conosco pelo e-mail [email protected] 😊
