Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1228

STIX

ПроверилCybersecurity entrepreneur & security researcher

Что такое STIX?

STIXSTIX — открытый стандарт OASIS, задающий структурированный, машиночитаемый язык для представления и обмена киберразведкой между организациями и инструментами.


Structured Threat Information eXpression (STIX) — открытый язык, стандартизированный техническим комитетом OASIS по Cyber Threat Intelligence, для представления киберразведки в согласованном, машиночитаемом виде. Текущая версия STIX 2.1 стала стандартом OASIS 10 июня 2021 года и выражает разведданные в JSON. Она определяет три семейства объектов: 18 доменных объектов STIX (SDO) — indicator, malware, threat-actor, campaign, intrusion-set, attack-pattern, tool, vulnerability; наблюдаемые объекты STIX (SCO) для «сырых» артефактов вроде файлов, IP-адресов и сетевого трафика; и объекты-связи STIX (SRO), соединяющие их в граф (например, threat-actor uses malware, которое targets identity).

Поскольку у каждого понятия есть стабильная схема и глобально уникальный ID, STIX позволяет делиться контекстом — тактиками, техниками, фазами цепочки атаки, наблюдениями и уверенностью — а не разрозненными индикаторами, и даёт SIEM, платформам разведки угроз (TIP) и SOAR-инструментам принимать один и тот же фид без самописных парсеров. STIX обычно передаётся сопутствующим протоколом TAXII 2.1 (опубликован в тот же день) — REST API с коллекциями и каналами для обмена pull/push.

STIX лежит в основе оперативного обмена между ISAC, национальными CERT/CSIRT и коммерческими поставщиками и естественно сочетается с Traffic Light Protocol для ограничений на обращение и с MITRE ATT&CK для ссылок на техники. STIX 2.1 заменяет STIX 1.x на базе XML и его прежнюю модель наблюдаемых CybOX.

flowchart LR
  subgraph B["Пакет STIX 2.1 (JSON)"]
    TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
    IND["Indicator (SDO)"] -->|"indicates"| MW
    IND -->|"based-on"| OD["Observed Data + SCO"]
  end
  B -->|"передача через TAXII 2.1"| C["SIEM / TIP / SOAR"]

● Примеры

  1. 01

    Обмен через ISAC семейством вредоносного ПО со связанными объектами Indicator, attack-pattern и threat-actor.

  2. 02

    Экспорт CTI из TIP в виде пакетов STIX 2.1, потребляемых SIEM.

● Частые вопросы

Что такое STIX?

STIX — открытый стандарт OASIS, задающий структурированный, машиночитаемый язык для представления и обмена киберразведкой между организациями и инструментами. Относится к категории Защита и операции в кибербезопасности.

Что означает STIX?

STIX — открытый стандарт OASIS, задающий структурированный, машиночитаемый язык для представления и обмена киберразведкой между организациями и инструментами.

Как защититься от STIX?

Защита от STIX обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия STIX?

Распространённые альтернативные названия: Структурированное выражение информации об угрозах, STIX 2.1.

● Связанные термины

● См. также