Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1228

STIX

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist STIX?

STIXSTIX ist ein OASIS-Standard, der eine strukturierte, maschinenlesbare Sprache zum Darstellen und Austauschen von Cyber Threat Intelligence zwischen Organisationen und Tools definiert.


Structured Threat Information eXpression (STIX) ist eine offene Sprache, standardisiert durch das OASIS Cyber Threat Intelligence Technical Committee, um Threat Intelligence konsistent und maschinenlesbar darzustellen. Die aktuelle Version STIX 2.1 wurde am 10. Juni 2021 zum OASIS-Standard und drückt Intelligence als JSON aus. Sie definiert drei Objektfamilien: 18 STIX Domain Objects (SDOs) wie Indicator, Malware, Threat Actor, Campaign, Intrusion Set, Attack Pattern, Tool und Vulnerability; STIX Cyber-observable Objects (SCOs) für Roh-Artefakte wie Dateien, IP-Adressen und Netzwerkverkehr; und STIX Relationship Objects (SROs), die sie zu einem Graphen verbinden (z. B. ein Threat Actor uses Malware, die eine Identity targets).

Da jedes Konzept ein stabiles Schema und eine global eindeutige ID besitzt, lässt STIX Produzenten Kontext teilen — Taktiken, Techniken, Kill-Chain-Phasen, Sightings und Konfidenz — statt isolierter Indikatoren, und lässt SIEMs, Threat-Intelligence-Plattformen (TIPs) und SOAR-Tools denselben Feed ohne eigene Parser einlesen. STIX wird üblicherweise mit seinem Begleitprotokoll TAXII 2.1 (am selben Tag veröffentlicht) transportiert, einer REST-API mit Collections und Channels für Pull/Push-Sharing.

STIX trägt den operativen Austausch zwischen ISACs, nationalen CERTs/CSIRTs und kommerziellen Anbietern und passt natürlich zum Traffic Light Protocol für Handhabungsbeschränkungen und zu MITRE ATT&CK für Technik-Referenzen. STIX 2.1 löst das XML-basierte STIX 1.x und sein altes CybOX-Observable-Modell ab.

flowchart LR
  subgraph B["STIX-2.1-Bundle (JSON)"]
    TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
    IND["Indicator (SDO)"] -->|"indicates"| MW
    IND -->|"based-on"| OD["Observed Data + SCO"]
  end
  B -->|"geteilt via TAXII 2.1"| C["SIEM / TIP / SOAR"]

● Beispiele

  1. 01

    Austausch einer Malware-Familie mit verknuepften Indicator-, Attack-Pattern- und Threat-Actor-Objekten ueber ein ISAC.

  2. 02

    Export von CTI aus einer TIP als STIX-2.1-Bundles, die ein SIEM einliest.

● Häufige Fragen

Was ist STIX?

STIX ist ein OASIS-Standard, der eine strukturierte, maschinenlesbare Sprache zum Darstellen und Austauschen von Cyber Threat Intelligence zwischen Organisationen und Tools definiert. Es gehört zur Kategorie Verteidigung und Betrieb der Cybersicherheit.

Was bedeutet STIX?

STIX ist ein OASIS-Standard, der eine strukturierte, maschinenlesbare Sprache zum Darstellen und Austauschen von Cyber Threat Intelligence zwischen Organisationen und Tools definiert.

Wie schützt man sich gegen STIX?

Schutzmaßnahmen gegen STIX kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für STIX?

Übliche alternative Bezeichnungen: Structured Threat Information eXpression, STIX 2.1.

● Verwandte Begriffe

● Siehe auch