STIX/TAXII Framework
forensicsDéfinition
Standards de partage de threat intelligence : STIX 2.1 (format JSON structurant les objets CTI) et TAXII 2.1 (protocole HTTP de transport), bases de l'échange automatisé d'IoCs.
Description
STIX 2.1 (Structured Threat Information eXpression) est le standard JSON de structuration de la cyber threat intelligence définissant 18 types d'objets (Domain Objects, Relationship Objects, Observable Objects) pour représenter malwares, acteurs, TTPs et IoCs. TAXII 2.1 est le protocole HTTP de transport automatisé de ces données entre plateformes.
Usage forensique
Export des investigations forensiques en STIX Bundles pour partage avec les CERTs, ISACs et partenaires. Consommation de feeds TAXII (MITRE ATT&CK, MISP) pour enrichir automatiquement les alertes SIEM avec le contexte CTI.
Points clés
- STIX Patterns : syntaxe de matching pour décrire les IoCs sous forme de conditions observables
- Confidence scoring : niveau de fiabilité des informations CTI partagées (0-100)
- Objets STIX clés : Indicator, Malware, Threat-Actor, Attack-Pattern, Relationship, Observed-Data
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis