STIX
Qu'est-ce que STIX ?
STIXSTIX est un standard OASIS qui definit un langage structure et lisible par machine pour representer et echanger la cyber threat intelligence entre organisations et outils.
Structured Threat Information eXpression (STIX) est un langage ouvert, normalisé par le comité technique Cyber Threat Intelligence d'OASIS, pour représenter le renseignement sur les menaces de manière cohérente et lisible par machine. Sa version actuelle, STIX 2.1, est devenue un standard OASIS le 10 juin 2021 et exprime le renseignement en JSON. Elle définit trois familles d'objets : 18 STIX Domain Objects (SDO) comme indicator, malware, threat-actor, campaign, intrusion-set, attack-pattern, tool et vulnerability ; les STIX Cyber-observable Objects (SCO) pour les artefacts bruts tels que fichiers, adresses IP et trafic réseau ; et les STIX Relationship Objects (SRO) qui les relient en un graphe (p. ex. un threat-actor uses un malware qui targets une identity).
Comme chaque concept dispose d'un schéma stable et d'un ID unique global, STIX permet de partager du contexte — tactiques, techniques, phases de la kill chain, sightings et confiance — plutôt que des indicateurs isolés, et permet aux SIEM, plateformes de renseignement (TIP) et outils SOAR d'ingérer le même flux sans parsers sur mesure. STIX est généralement transporté par son protocole compagnon TAXII 2.1 (publié le même jour), une API REST offrant collections et canaux pour un partage pull/push.
STIX soutient le partage opérationnel entre ISAC, CERT/CSIRT nationaux et fournisseurs commerciaux, et s'articule naturellement avec le Traffic Light Protocol pour gérer les restrictions et avec MITRE ATT&CK pour référencer les techniques. STIX 2.1 remplace STIX 1.x basé sur XML et son ancien modèle d'observables CybOX.
flowchart LR
subgraph B["Bundle STIX 2.1 (JSON)"]
TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
IND["Indicator (SDO)"] -->|"indicates"| MW
IND -->|"based-on"| OD["Observed Data + SCO"]
end
B -->|"partagé via TAXII 2.1"| C["SIEM / TIP / SOAR"]● Exemples
- 01
Partage d'une famille de malware avec indicateurs, attack-pattern et threat-actor lies via un ISAC.
- 02
Export de CTI depuis une TIP sous forme de bundles STIX 2.1 consommes par un SIEM.
● Questions fréquentes
Qu'est-ce que STIX ?
STIX est un standard OASIS qui definit un langage structure et lisible par machine pour representer et echanger la cyber threat intelligence entre organisations et outils. Cette notion relève de la catégorie Défense et opérations en cybersécurité.
Que signifie STIX ?
STIX est un standard OASIS qui definit un langage structure et lisible par machine pour representer et echanger la cyber threat intelligence entre organisations et outils.
Comment se défendre contre STIX ?
Les défenses contre STIX combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de STIX ?
Noms alternatifs courants : Structured Threat Information eXpression, STIX 2.1.