STIX
Что такое STIX?
STIXSTIX — открытый стандарт OASIS, задающий структурированный, машиночитаемый язык для представления и обмена киберразведкой между организациями и инструментами.
Structured Threat Information eXpression (STIX) — открытый язык, стандартизированный техническим комитетом OASIS по Cyber Threat Intelligence, для представления киберразведки в согласованном, машиночитаемом виде. Текущая версия STIX 2.1 стала стандартом OASIS 10 июня 2021 года и выражает разведданные в JSON. Она определяет три семейства объектов: 18 доменных объектов STIX (SDO) — indicator, malware, threat-actor, campaign, intrusion-set, attack-pattern, tool, vulnerability; наблюдаемые объекты STIX (SCO) для «сырых» артефактов вроде файлов, IP-адресов и сетевого трафика; и объекты-связи STIX (SRO), соединяющие их в граф (например, threat-actor uses malware, которое targets identity).
Поскольку у каждого понятия есть стабильная схема и глобально уникальный ID, STIX позволяет делиться контекстом — тактиками, техниками, фазами цепочки атаки, наблюдениями и уверенностью — а не разрозненными индикаторами, и даёт SIEM, платформам разведки угроз (TIP) и SOAR-инструментам принимать один и тот же фид без самописных парсеров. STIX обычно передаётся сопутствующим протоколом TAXII 2.1 (опубликован в тот же день) — REST API с коллекциями и каналами для обмена pull/push.
STIX лежит в основе оперативного обмена между ISAC, национальными CERT/CSIRT и коммерческими поставщиками и естественно сочетается с Traffic Light Protocol для ограничений на обращение и с MITRE ATT&CK для ссылок на техники. STIX 2.1 заменяет STIX 1.x на базе XML и его прежнюю модель наблюдаемых CybOX.
flowchart LR
subgraph B["Пакет STIX 2.1 (JSON)"]
TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
IND["Indicator (SDO)"] -->|"indicates"| MW
IND -->|"based-on"| OD["Observed Data + SCO"]
end
B -->|"передача через TAXII 2.1"| C["SIEM / TIP / SOAR"]● Примеры
- 01
Обмен через ISAC семейством вредоносного ПО со связанными объектами Indicator, attack-pattern и threat-actor.
- 02
Экспорт CTI из TIP в виде пакетов STIX 2.1, потребляемых SIEM.
● Частые вопросы
Что такое STIX?
STIX — открытый стандарт OASIS, задающий структурированный, машиночитаемый язык для представления и обмена киберразведкой между организациями и инструментами. Относится к категории Защита и операции в кибербезопасности.
Что означает STIX?
STIX — открытый стандарт OASIS, задающий структурированный, машиночитаемый язык для представления и обмена киберразведкой между организациями и инструментами.
Как защититься от STIX?
Защита от STIX обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия STIX?
Распространённые альтернативные названия: Структурированное выражение информации об угрозах, STIX 2.1.