STIX e TAXII: Como partilhar informações sobre ameaças

STIX e TAXII começam com uma questão ou comportamento que se pretende identificar, prosseguem com a definição de telemetria e lógica, e terminam com testes, ajuste, documentação e implementação controlada. A qualidade é medida pela cobertura e pela capacidade de investigação.
Threat Hunting e Detection Engineering transformam o conhecimento do comportamento do adversário em questões mensuráveis, fontes de dados e regras de deteção. O objetivo não é gerar mais alertas, mas sim melhorar a cobertura e a qualidade da decisão. Este artigo foca-se em STIX e TAXII e destina-se a analistas e especialistas em integração. O objetivo é fornecer uma metodologia de trabalho que possa ser aplicada em exercícios práticos, entrevistas profissionais e ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. Os objetos, relações e pacotes STIX podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construiremos o teste em torno de uma questão de investigação, das provas necessárias e de um critério claro de conclusão.
O cenário prático neste artigo é: mapear um IOC simulado para objetos STIX. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização expressa, um Scope definido e a capacidade de parar o teste.




