Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1228

STIX

审核人Cybersecurity entrepreneur & security researcher

STIX 是什么?

STIXSTIX 是 OASIS 制定的开放标准,以结构化、机器可读的语言表示和交换网络威胁情报。


结构化威胁信息表达(Structured Threat Information eXpression,STIX)是由 OASIS 网络威胁情报技术委员会标准化的开放语言,用于以一致、机器可读的形式表示威胁情报。当前版本 STIX 2.1 于 2021 年 6 月 10 日成为 OASIS 标准,以 JSON 表达情报。它定义了三类对象族:18 种 STIX 域对象(SDO),如 indicator、malware、threat-actor、campaign、intrusion-set、attack-pattern、tool 和 vulnerability;用于文件、IP 地址、网络流量等原始工件的 STIX 可观测对象(SCO);以及把它们连成图的 STIX 关系对象(SRO)(例如某 threat-actor uses 某 malware,而该 malware targets 某 identity)。

由于每个概念都有稳定的模式和全局唯一 ID,STIX 让生产者得以共享上下文——战术、技术、击杀链阶段、目击与置信度——而不仅是孤立指标,并让 SIEM、威胁情报平台(TIP)和 SOAR 工具无需定制解析器即可接收同一份数据。STIX 通常由其配套协议 TAXII 2.1(同日发布)传输,后者是带有集合(collection)与频道(channel)、支持拉取/推送共享的 REST API。

STIX 支撑着各行业 ISAC、国家级 CERT/CSIRT 与商业供应商之间的实战共享,并天然地与用于处理分发限制的交通灯协议(TLP)以及用于引用技术的 MITRE ATT&CK 配合。STIX 2.1 取代了基于 XML 的 STIX 1.x 及其旧有的 CybOX 可观测模型。

flowchart LR
  subgraph B["STIX 2.1 数据包(JSON)"]
    TA["Threat Actor (SDO)"] -->|"uses"| MW["Malware (SDO)"]
    IND["Indicator (SDO)"] -->|"indicates"| MW
    IND -->|"based-on"| OD["Observed Data + SCO"]
  end
  B -->|"经 TAXII 2.1 共享"| C["SIEM / TIP / SOAR"]

● 示例

  1. 01

    通过 ISAC 共享带有指标、attack-pattern 与 threat-actor 对象关联的恶意软件家族。

  2. 02

    从 TIP 导出 STIX 2.1 数据包,由 SIEM 消费。

● 常见问题

STIX 是什么?

STIX 是 OASIS 制定的开放标准,以结构化、机器可读的语言表示和交换网络威胁情报。 它属于网络安全的 防御与运营 分类。

STIX 是什么意思?

STIX 是 OASIS 制定的开放标准,以结构化、机器可读的语言表示和交换网络威胁情报。

如何防御 STIX?

针对 STIX 的防御通常结合技术控制与运营实践,详见上方完整定义。

STIX 还有哪些其他名称?

常见的别称包括: 结构化威胁信息表达, STIX 2.1。

● 相关术语

● 另见