STIX
¿Qué es STIX?
STIXSTIX es un estándar OASIS que define un lenguaje estructurado y legible por máquinas para representar e intercambiar inteligencia de amenazas entre organizaciones y herramientas.
Structured Threat Information eXpression (STIX) es un lenguaje abierto, estandarizado por el Comité Técnico de Cyber Threat Intelligence de OASIS, para representar la inteligencia de amenazas de forma coherente y legible por máquinas. Su versión actual, STIX 2.1, se convirtió en estándar OASIS el 10 de junio de 2021 y expresa la inteligencia en JSON. Define tres familias de objetos: 18 STIX Domain Objects (SDO) como indicator, malware, threat-actor, campaign, intrusion-set, attack-pattern, tool y vulnerability; STIX Cyber-observable Objects (SCO) para artefactos crudos como archivos, direcciones IP y tráfico de red; y STIX Relationship Objects (SRO) que los conectan en un grafo (p. ej. un threat-actor uses un malware que targets una identity).
Como cada concepto tiene un esquema estable y un ID único global, STIX permite compartir contexto —tácticas, técnicas, fases de la kill chain, avistamientos y confianza— en lugar de indicadores sueltos, y que SIEM, plataformas de inteligencia (TIP) y herramientas SOAR ingieran el mismo feed sin parsers a medida. STIX se transporta normalmente con su protocolo compañero TAXII 2.1 (publicado el mismo día), una API REST con colecciones y canales para intercambio pull/push.
STIX sustenta el intercambio operativo entre ISAC, CERT/CSIRT nacionales y proveedores comerciales, y encaja de forma natural con el Traffic Light Protocol para gestionar restricciones y con MITRE ATT&CK para referenciar técnicas. STIX 2.1 reemplaza a STIX 1.x basado en XML y su antiguo modelo de observables CybOX.
flowchart LR
subgraph B["Bundle STIX 2.1 (JSON)"]
TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
IND["Indicator (SDO)"] -->|"indicates"| MW
IND -->|"based-on"| OD["Observed Data + SCO"]
end
B -->|"compartido vía TAXII 2.1"| C["SIEM / TIP / SOAR"]● Ejemplos
- 01
Compartir una familia de malware con indicadores, attack-pattern y threat-actor enlazados a través de un ISAC.
- 02
Exportar CTI desde una TIP como paquetes STIX 2.1 consumidos por un SIEM.
● Preguntas frecuentes
¿Qué es STIX?
STIX es un estándar OASIS que define un lenguaje estructurado y legible por máquinas para representar e intercambiar inteligencia de amenazas entre organizaciones y herramientas. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.
¿Qué significa STIX?
STIX es un estándar OASIS que define un lenguaje estructurado y legible por máquinas para representar e intercambiar inteligencia de amenazas entre organizaciones y herramientas.
¿Cómo defenderse de STIX?
Las defensas contra STIX combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para STIX?
Nombres alternativos comunes: Expresión Estructurada de Información de Amenazas, STIX 2.1.