Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1228

STIX

監修Cybersecurity entrepreneur & security researcher

STIX とは何ですか?

STIXSTIX は OASIS が策定したオープン標準で、サイバー脅威インテリジェンスを構造化された機械可読な形式で表現・交換するための言語です。


Structured Threat Information eXpression(STIX)は、OASIS のサイバー脅威インテリジェンス技術委員会が標準化したオープンな言語で、脅威インテリジェンスを一貫した機械可読の形式で表現します。現行バージョンの STIX 2.1 は 2021 年 6 月 10 日に OASIS 標準となり、インテリジェンスを JSON で表現します。3 つのオブジェクト群を定義します:indicator、malware、threat-actor、campaign、intrusion-set、attack-pattern、tool、vulnerability など 18 種の STIX ドメインオブジェクト(SDO)、ファイル・IP アドレス・ネットワークトラフィックなどの生の成果物を表す STIX サイバー観測可能オブジェクト(SCO)、そしてそれらをグラフとして結ぶ STIX 関係オブジェクト(SRO)(例:ある threat-actor が malware を uses し、その malware が identity を targets する)。

各概念が安定したスキーマとグローバルに一意な ID を持つため、STIX は単独の指標ではなく文脈——戦術・技術・キルチェーン段階・サイティング・確度——を共有でき、SIEM・脅威インテリジェンスプラットフォーム(TIP)・SOAR ツールが独自パーサなしに同じフィードを取り込めます。STIX は通常、同日に公開された関連プロトコル TAXII 2.1(コレクションとチャネルを備え、プル/プッシュ共有を行う REST API)で配送されます。

STIX は、ISAC、各国の CERT/CSIRT、商用ベンダー間の実務的な共有を支え、取り扱い制限のための Traffic Light Protocol や、技術参照のための MITRE ATT&CK と自然に組み合わせられます。STIX 2.1 は、XML ベースの STIX 1.x と旧来の CybOX 観測モデルを置き換えます。

flowchart LR
  subgraph B["STIX 2.1 バンドル(JSON)"]
    TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
    IND["Indicator (SDO)"] -->|"indicates"| MW
    IND -->|"based-on"| OD["Observed Data + SCO"]
  end
  B -->|"TAXII 2.1 で共有"| C["SIEM / TIP / SOAR"]

● 例

  1. 01

    ISAC を通じて、Indicator・attack-pattern・threat-actor オブジェクトを関連付けたマルウェアファミリーを共有する。

  2. 02

    TIP から STIX 2.1 バンドルとして CTI をエクスポートし SIEM に取り込む。

● よくある質問

STIX とは何ですか?

STIX は OASIS が策定したオープン標準で、サイバー脅威インテリジェンスを構造化された機械可読な形式で表現・交換するための言語です。 サイバーセキュリティの 防御と運用 カテゴリに属します。

STIX とはどういう意味ですか?

STIX は OASIS が策定したオープン標準で、サイバー脅威インテリジェンスを構造化された機械可読な形式で表現・交換するための言語です。

STIX からどのように防御しますか?

STIX に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

STIX の別名は何ですか?

一般的な別名: 構造化脅威情報表現, STIX 2.1。

● 関連用語

● 関連項目