# Was sind STIX und TAXII?

> STIX und TAXII sind offene OASIS-Standards für Cyber Threat Intelligence — STIX definiert, wie Intelligenz als strukturierte Objekte dargestellt wird, und TAXII definiert, wie diese Intelligenz zwischen Systemen ausgetauscht wird.

- Kanonische URL: https://yellowcube.eu/de/glossary/stix-and-taxii/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Structured Threat Information Expression (STIX) beschreibt Intelligenz als typisierte Objekte — Indikatoren, Malware, Threat Actors, Kampagnen, Beziehungen —, damit verschiedene Produzenten und Konsumenten eindeutige, maschinenlesbare Inhalte austauschen können. Trusted Automated eXchange of Intelligence Information (TAXII) liefert das Transportdienstmodell und stellt Collections und Channels über HTTPS bereit.

Zusammen tragen sie den Großteil des modernen Threat-Intelligence-Austauschs: ISAC- und Community-Feeds, Plattform-zu-Plattform-Synchronisation und Anreicherungs-Pipelines sprechen üblicherweise STIX 2.x über TAXII 2.x. Die Standards definieren Format und Transport, nicht die Inhaltsqualität — ein STIX-Feed ist nur so nützlich wie die Analyse und Kuratierung dahinter.

### Wichtigste Punkte

- **STIX-Objekte:** Domain Objects beschreiben Entitäten wie Indikatoren, Malware, Threat Actors und Werkzeuge; Relationship Objects verbinden sie zu Graphstrukturen; Cyber-Observable Objects beschreiben technische Fakten wie Dateien, Adressen und Registry-Werte.
- **TAXII-Dienste:** Collections bieten Pull-basierten Abruf von Inhalten, während Channels Publish-Subscribe-Verteilung unterstützen; ein TAXII-Server kann beides oder eines davon hosten.
- **Operative Nutzung:** Eingehende Objekte auf lokale Schemata abbilden, Provenance und Konfidenz bewahren sowie bewerten, wie Feeds gefiltert, dedupliziert, abgelaufen und vermessen werden, statt das Aufnahmevolumen zu maximieren.
- **Wichtige Einschränkung:** Formatkonformität sagt nichts über Genauigkeit, Relevanz oder Aktualität aus. Viele Feeds enthalten veraltete oder niedrigkonfidente Indikatoren, und blinde automatisierte Aufnahme kann Rauschen oder Fehlalarme in Erkennungskontrollen importieren.

### Verwandte Begriffe

[Threat Intelligence Platform (TIP)](<https://yellowcube.eu/de/glossary/threat-intelligence-platform/>) · [Threat-Intelligence-Feed](<https://yellowcube.eu/de/glossary/threat-intelligence-feed/>) · [Cyber-Bedrohungsinformationen (CTI)](<https://yellowcube.eu/de/glossary/cyber-threat-intelligence/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>)

### Quellen

[OASIS, CTI Documentation — STIX/TAXII](https://oasis-open.github.io/cti-documentation/) · [OASIS, Cyber Threat Intelligence Technical Committee](https://www.oasis-open.org/committees/cti/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

