概述
全局威胁警报允许您将检测到的事件的相关信息提取到客户端,以进行进一步的关联分析和存档。该服务支持 MITRE 的指标信息的可信自动化交换 (TAXII) 标准,用于与安全信息和事件管理 (SIEM) 系统集成。TAXII 标准指定用于在系统之间共享网络威胁信息的传输机制。
有关 TAXII 的详细信息,请参阅:
使用结构化威胁信息表示式 (STIX) 语言格式表示每个事件中的信息。STIX 是一种结构化语言,用于描述网络威胁信息,以便以一致的方式共享、存储和分析这些信息。STIX 格式允许全局威胁警报以分层格式表示其漏洞检测结果。TAXII 服务使用 STIX 语言的子集描述全局威胁警报检测到的事件。目前,支持的对象包括:
-
活动—已确认威胁类别(如果可用)
-
事件—异常活动
-
TTP—策略、技术和流程
-
可观察条件—Web 请求
-
指示器—识别可观察条件的模式
有关 STIX 的详细信息,请参阅: