STIX
O que é STIX?
STIXSTIX e um padrao OASIS que define uma linguagem estruturada e legivel por maquina para representar e trocar inteligencia de ameacas entre organizacoes e ferramentas.
Structured Threat Information eXpression (STIX) é uma linguagem aberta, padronizada pelo Comitê Técnico de Cyber Threat Intelligence da OASIS, para representar inteligência de ameaças de forma consistente e legível por máquina. A versão atual, STIX 2.1, tornou-se padrão OASIS em 10 de junho de 2021 e expressa a inteligência em JSON. Define três famílias de objetos: 18 STIX Domain Objects (SDOs) como indicator, malware, threat-actor, campaign, intrusion-set, attack-pattern, tool e vulnerability; STIX Cyber-observable Objects (SCOs) para artefatos brutos como ficheiros, endereços IP e tráfego de rede; e STIX Relationship Objects (SROs) que os ligam num grafo (p. ex. um threat-actor uses um malware que targets uma identity).
Como cada conceito tem um esquema estável e um ID único global, o STIX permite partilhar contexto — táticas, técnicas, fases da kill chain, sightings e confiança — em vez de indicadores isolados, e permite que SIEMs, plataformas de inteligência (TIPs) e ferramentas SOAR ingiram o mesmo feed sem parsers à medida. O STIX é normalmente transportado pelo protocolo companheiro TAXII 2.1 (publicado no mesmo dia), uma API REST com coleções e canais para partilha pull/push.
O STIX sustenta a partilha operacional entre ISACs, CERTs/CSIRTs nacionais e fornecedores comerciais, e combina-se naturalmente com o Traffic Light Protocol para gerir restrições e com o MITRE ATT&CK para referenciar técnicas. O STIX 2.1 substitui o STIX 1.x baseado em XML e o seu antigo modelo de observáveis CybOX.
flowchart LR
subgraph B["Bundle STIX 2.1 (JSON)"]
TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
IND["Indicator (SDO)"] -->|"indicates"| MW
IND -->|"based-on"| OD["Observed Data + SCO"]
end
B -->|"partilhado via TAXII 2.1"| C["SIEM / TIP / SOAR"]● Exemplos
- 01
Compartilhar uma familia de malware com indicadores, attack-pattern e threat-actor ligados por meio de um ISAC.
- 02
Exportar CTI de uma TIP como bundles STIX 2.1 consumidos por um SIEM.
● Perguntas frequentes
O que é STIX?
STIX e um padrao OASIS que define uma linguagem estruturada e legivel por maquina para representar e trocar inteligencia de ameacas entre organizacoes e ferramentas. Pertence à categoria Defesa e operações da cibersegurança.
O que significa STIX?
STIX e um padrao OASIS que define uma linguagem estruturada e legivel por maquina para representar e trocar inteligencia de ameacas entre organizacoes e ferramentas.
Como se defender contra STIX?
As defesas contra STIX costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para STIX?
Nomes alternativos comuns: Expressao Estruturada de Informacao de Ameacas, STIX 2.1.