Structured Threat Information Expression (STIX) beschreibt Intelligenz als typisierte Objekte — Indikatoren, Malware, Threat Actors, Kampagnen, Beziehungen —, damit verschiedene Produzenten und Konsumenten eindeutige, maschinenlesbare Inhalte austauschen können. Trusted Automated eXchange of Intelligence Information (TAXII) liefert das Transportdienstmodell und stellt Collections und Channels über HTTPS bereit.
Zusammen tragen sie den Großteil des modernen Threat-Intelligence-Austauschs: ISAC- und Community-Feeds, Plattform-zu-Plattform-Synchronisation und Anreicherungs-Pipelines sprechen üblicherweise STIX 2.x über TAXII 2.x. Die Standards definieren Format und Transport, nicht die Inhaltsqualität — ein STIX-Feed ist nur so nützlich wie die Analyse und Kuratierung dahinter.
Wichtigste Punkte
STIX-ObjekteDomain Objects beschreiben Entitäten wie Indikatoren, Malware, Threat Actors und Werkzeuge; Relationship Objects verbinden sie zu Graphstrukturen; Cyber-Observable Objects beschreiben technische Fakten wie Dateien, Adressen und Registry-Werte.
TAXII-DiensteCollections bieten Pull-basierten Abruf von Inhalten, während Channels Publish-Subscribe-Verteilung unterstützen; ein TAXII-Server kann beides oder eines davon hosten.
Operative NutzungEingehende Objekte auf lokale Schemata abbilden, Provenance und Konfidenz bewahren sowie bewerten, wie Feeds gefiltert, dedupliziert, abgelaufen und vermessen werden, statt das Aufnahmevolumen zu maximieren.
Wichtige EinschränkungFormatkonformität sagt nichts über Genauigkeit, Relevanz oder Aktualität aus. Viele Feeds enthalten veraltete oder niedrigkonfidente Indikatoren, und blinde automatisierte Aufnahme kann Rauschen oder Fehlalarme in Erkennungskontrollen importieren.