# Mik a STIX és a TAXII?

> A STIX és a TAXII a kiberfenyegetés-felderítés OASIS nyílt szabványai — a STIX határozza meg, hogyan reprezentáljuk a felderítést strukturált objektumokként, a TAXII pedig, hogyan cseréljük azt a rendszerek között.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/stix-and-taxii/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A Structured Threat Information Expression (STIX) a felderítést típusozott objektumokként írja le — indikátorok, kártevők, fenyegetési szereplők, kampányok, kapcsolatok —, így a különböző előállítók és fogyasztók egyértelmű, géppel olvasható tartalmat cserélhetnek. A Trusted Automated eXchange of Intelligence Information (TAXII) a szállítási szolgáltatásmodellt adja, gyűjteményeket és csatornákat téve elérhetővé HTTPS-en keresztül.

Együtt alkotják a legtöbb modern fenyegetésfelderítési megosztás alapját: az ISAC- és közösségi feedek, a platformok közötti szinkronizálás és a gazdagítási folyamatok (pipeline) jellemzően STIX 2.x-et beszélnek TAXII 2.x-en keresztül. A szabványok a formátumot és a szállítást határozzák meg, nem a tartalom minőségét — egy STIX-feed annyit ér, mint a mögötte álló elemzés és kurálás.

### Legfontosabb pontok

- **STIX-objektumok:** A tartományi objektumok olyan entitásokat írnak le, mint az indikátorok, a kártevők, a fenyegetési szereplők és az eszközök; a kapcsolati objektumok gráfszerkezetekké kapcsolják őket; a kiber-megfigyelhető objektumok technikai tényeket írnak le, például fájlokat, címeket és registry-értékeket.
- **TAXII-szolgáltatások:** A gyűjtemények pull-alapú tartalomletöltést adnak, a csatornák pedig közzététel–feliratkozásos (publish-subscribe) terjesztést támogatnak; egy TAXII-szerver bármelyiket vagy mindkettőt üzemeltetheti.
- **Operatív használat:** A beérkező objektumokat a helyi sémákhoz kell rendelni, meg kell őrizni a származást és a bizonyosságot, és a feedek szűrését, deduplikálását, lejáratását és mérését kell értékelni a befogadási volumen maximalizálása helyett.
- **Fontos korlát:** A formátumhoz való megfelelés semmit nem mond a pontosságról, a relevanciáról vagy az időszerűségről. Sok feed elavult vagy alacsony bizonyosságú indikátorokat tartalmaz, és a vak automatizált befogadás zajt vagy téves találatokat importálhat a észlelési kontrollokba.

### Kapcsolódó kifejezések

[Fenyegetésfelderítési platform (TIP)](<https://yellowcube.eu/hu/glossary/threat-intelligence-platform/>) · [Fenyegetésfelderítési feed](<https://yellowcube.eu/hu/glossary/threat-intelligence-feed/>) · [Kiberfenyegetés-felderítés (CTI)](<https://yellowcube.eu/hu/glossary/cyber-threat-intelligence/>) · [Kompromittálódási indikátor (IoC)](<https://yellowcube.eu/hu/glossary/indicator-of-compromise/>)

### Források

[OASIS, CTI Documentation — STIX/TAXII](https://oasis-open.github.io/cti-documentation/) · [OASIS, Cyber Threat Intelligence Technical Committee](https://www.oasis-open.org/committees/cti/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

