STIX
STIX とは何ですか?
STIXSTIX は OASIS が策定したオープン標準で、サイバー脅威インテリジェンスを構造化された機械可読な形式で表現・交換するための言語です。
Structured Threat Information eXpression(STIX)は、OASIS のサイバー脅威インテリジェンス技術委員会が標準化したオープンな言語で、脅威インテリジェンスを一貫した機械可読の形式で表現します。現行バージョンの STIX 2.1 は 2021 年 6 月 10 日に OASIS 標準となり、インテリジェンスを JSON で表現します。3 つのオブジェクト群を定義します:indicator、malware、threat-actor、campaign、intrusion-set、attack-pattern、tool、vulnerability など 18 種の STIX ドメインオブジェクト(SDO)、ファイル・IP アドレス・ネットワークトラフィックなどの生の成果物を表す STIX サイバー観測可能オブジェクト(SCO)、そしてそれらをグラフとして結ぶ STIX 関係オブジェクト(SRO)(例:ある threat-actor が malware を uses し、その malware が identity を targets する)。
各概念が安定したスキーマとグローバルに一意な ID を持つため、STIX は単独の指標ではなく文脈——戦術・技術・キルチェーン段階・サイティング・確度——を共有でき、SIEM・脅威インテリジェンスプラットフォーム(TIP)・SOAR ツールが独自パーサなしに同じフィードを取り込めます。STIX は通常、同日に公開された関連プロトコル TAXII 2.1(コレクションとチャネルを備え、プル/プッシュ共有を行う REST API)で配送されます。
STIX は、ISAC、各国の CERT/CSIRT、商用ベンダー間の実務的な共有を支え、取り扱い制限のための Traffic Light Protocol や、技術参照のための MITRE ATT&CK と自然に組み合わせられます。STIX 2.1 は、XML ベースの STIX 1.x と旧来の CybOX 観測モデルを置き換えます。
flowchart LR
subgraph B["STIX 2.1 バンドル(JSON)"]
TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
IND["Indicator (SDO)"] -->|"indicates"| MW
IND -->|"based-on"| OD["Observed Data + SCO"]
end
B -->|"TAXII 2.1 で共有"| C["SIEM / TIP / SOAR"]● 例
- 01
ISAC を通じて、Indicator・attack-pattern・threat-actor オブジェクトを関連付けたマルウェアファミリーを共有する。
- 02
TIP から STIX 2.1 バンドルとして CTI をエクスポートし SIEM に取り込む。
● よくある質問
STIX とは何ですか?
STIX は OASIS が策定したオープン標準で、サイバー脅威インテリジェンスを構造化された機械可読な形式で表現・交換するための言語です。 サイバーセキュリティの 防御と運用 カテゴリに属します。
STIX とはどういう意味ですか?
STIX は OASIS が策定したオープン標準で、サイバー脅威インテリジェンスを構造化された機械可読な形式で表現・交換するための言語です。
STIX からどのように防御しますか?
STIX に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
STIX の別名は何ですか?
一般的な別名: 構造化脅威情報表現, STIX 2.1。