A Structured Threat Information Expression (STIX) a felderítést típusozott objektumokként írja le — indikátorok, kártevők, fenyegetési szereplők, kampányok, kapcsolatok —, így a különböző előállítók és fogyasztók egyértelmű, géppel olvasható tartalmat cserélhetnek. A Trusted Automated eXchange of Intelligence Information (TAXII) a szállítási szolgáltatásmodellt adja, gyűjteményeket és csatornákat téve elérhetővé HTTPS-en keresztül.
Együtt alkotják a legtöbb modern fenyegetésfelderítési megosztás alapját: az ISAC- és közösségi feedek, a platformok közötti szinkronizálás és a gazdagítási folyamatok (pipeline) jellemzően STIX 2.x-et beszélnek TAXII 2.x-en keresztül. A szabványok a formátumot és a szállítást határozzák meg, nem a tartalom minőségét — egy STIX-feed annyit ér, mint a mögötte álló elemzés és kurálás.
Legfontosabb pontok
STIX-objektumokA tartományi objektumok olyan entitásokat írnak le, mint az indikátorok, a kártevők, a fenyegetési szereplők és az eszközök; a kapcsolati objektumok gráfszerkezetekké kapcsolják őket; a kiber-megfigyelhető objektumok technikai tényeket írnak le, például fájlokat, címeket és registry-értékeket.
TAXII-szolgáltatásokA gyűjtemények pull-alapú tartalomletöltést adnak, a csatornák pedig közzététel–feliratkozásos (publish-subscribe) terjesztést támogatnak; egy TAXII-szerver bármelyiket vagy mindkettőt üzemeltetheti.
Operatív használatA beérkező objektumokat a helyi sémákhoz kell rendelni, meg kell őrizni a származást és a bizonyosságot, és a feedek szűrését, deduplikálását, lejáratását és mérését kell értékelni a befogadási volumen maximalizálása helyett.
Fontos korlátA formátumhoz való megfelelés semmit nem mond a pontosságról, a relevanciáról vagy az időszerűségről. Sok feed elavult vagy alacsony bizonyosságú indikátorokat tartalmaz, és a vak automatizált befogadás zajt vagy téves találatokat importálhat a észlelési kontrollokba.