STIX و-TAXII: كيف تشارك معلومات التهديدات

يبدأ STIX و-TAXII بسؤال أو سلوك نريد تحديده، ثم ينتقل إلى تعريف Telemetry والمنطق، وينتهي بالاختبارات، والضبط، والتوثيق، والنشر المتحكم به. تقاس الجودة بالتغطية والقدرة على التحقيق.
يقوم Threat Hunting و-Detection Engineering بتحويل المعرفة بسلوك الخصم إلى أسئلة قابلة للقياس، ومصادر بيانات، وقواعد كشف. الهدف ليس توليد المزيد من التنبيهات، بل تحسين التغطية وجودة القرار. تركز هذه المقالة على STIX و-TAXII وهي موجهة للمحللين ومهندسي التكامل. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير STIX objects, relationships, bundles إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك سنبني الاختبار حول سؤال استقصائي، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقال هو: ربط IOC وهمي بـ STIX objects. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing, Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الاختبار.




