Structured Threat Information Expression (STIX) opisuje spravodajstvo ako typované objekty — indikátory, malware, aktéri hrozieb, kampane, vzťahy — takže rôzni producenti a konzumenti môžu vymieňať jednoznačný, strojovo čitateľný obsah. Trusted Automated eXchange of Intelligence Information (TAXII) dodáva model transportnej služby, vystavujúci kolekcie a kanály cez HTTPS.
Spolu tvoria základ väčšiny moderného zdieľania spravodajstvo o hrozbách: feedy ISAC a komunít, synchronizácia medzi platformami a pipeline obohacovania bežne hovoria STIX 2.x cez TAXII 2.x. Štandardy definujú formát a transport, nie kvalitu obsahu — feed STIX je len taký užitočný, aká je analýza a kurácia za ním.
Kľúčové body
Objekty STIXDoménové objekty opisujú entity, ako sú indikátory, malware, aktéri hrozieb a nástroje; objekty vzťahov ich prepájajú do grafových štruktúr; objekty kyberneticky pozorovateľných javov opisujú technické fakty, ako sú súbory, adresy a hodnoty registrov.
Služby TAXIIKolekcie poskytujú získavanie obsahu na požiadanie, zatiaľ čo kanály podporujú distribúciu publish-subscribe; server TAXII môže hostiť jedno alebo oboje.
Operačné použitieMapovať prichádzajúce objekty na lokálne schémy, zachovávať pôvod a istotu a hodnotiť, ako sú feedy filtrované, deduplikované, expirované a merané, namiesto maximalizovania objemu prijímania.
Dôležité obmedzenieSúlad s formátom nehovorí nič o presnosti, relevante ani aktuálnosti. Mnohé feedy obsahujú zastarané alebo nízkoistotné indikátory a slepé automatizované prijímanie môže importovať šum alebo falošné poplachy do detekčných kontrol.