EudorIACyber Intelligence
Monitoraggio operativo Newsletter IT EN
Threat intelligence condivisa

Feed STIX 2.1 EudorIA

Indicatori di compromissione e contesto sulle minacce, disponibili per le piattaforme di sicurezza compatibili con STIX 2.1.

Accesso pubblico, senza iscrizione. I dati acquisiti conservano provenienza, riferimenti temporali e marcature di condivisione, per supportare correlazione, analisi e rilevamento.

Collezioni pubbliche

FonteContenutoEndpoint
CISAIndicatori tecnici, tecniche MITRE ATT&CK e report estratti dagli allegati pubblici degli advisory.STIX CISA
MISPIndicatori tecnici con controlli di pubblicazione su evento, oggetto e attributo. Sono distribuiti solo i valori autorizzati alla condivisione pubblica.STIX MISP
OpenCTIEntità e metadati pubblici ricevuti dal flusso firmato OpenCTI. I report sono distribuiti come note STIX, non come copia del grafo sorgente.STIX OpenCTI

Aggiornamento e copertura

Acquisizione
Cicli pianificati ogni 30 minuti, con revisione delle fonti a rotazione. La frequenza di verifica della singola fonte può variare.
Verifica della condivisione
Per MISP, la verifica delle autorizzazioni alla pubblicazione deve risalire alle ultime 24 ore. OpenCTI include solo metadati pubblici sincronizzati nelle ultime 24 ore.
Copertura storica
Recupero dello storico in corso: la copertura non è ancora completa e varia per fonte.

Pubblicazione e conservazione sono distinte: il limite di 24 ore regola l'inclusione nel feed, non la durata dell'archivio IOC. I dati conservati seguono le politiche di conservazione della raccolta; un indicatore assente dal feed non è automaticamente innocuo o revocato.

Consulta il manifest e la copertura CISA

Integrazione tecnica

Gli endpoint distribuiscono bundle JSON STIX 2.1 via HTTPS, utilizzabili da client e connettori compatibili con questo formato.

Parametri API, paginazione e marcature

Paginazione

Ogni risposta riuscita contiene un bundle STIX 2.1. Per completare il recupero, seguire il collegamento alla pagina successiva indicato nell’header HTTP: Link: <...>; rel="next".

Continuare finché è presente rel="next", anche quando una pagina non contiene indicatori. Il cursore avanza sui record sorgente, non sul numero di oggetti nel bundle.

  • after: cursore numerico dei record sorgente; valore iniziale 0. Usare il valore restituito dal collegamento alla pagina successiva.
  • limit: da 1 a 20 record sorgente per pagina, valore predefinito 10. Ogni record può generare più oggetti STIX.

Marcature di condivisione

I bundle utilizzano TLP:WHITE per la condivisione pubblica nel profilo STIX adottato. La nomenclatura corrente TLP 2.0 identifica la condivisione pubblica come TLP:CLEAR. Le marcature non sostituiscono le condizioni di utilizzo delle fonti. Specifiche TLP di FIRST

Trasporto e servizi esterni

Questi endpoint sono feed HTTPS, non un servizio TAXII. L’accesso a CISA AIS e la relativa integrazione non sono inclusi in questo servizio.

Uso operativo

Valuta fonte, data, confidenza e pertinenza degli indicatori rispetto ai sistemi da proteggere. I feed supportano le analisi e le regole di rilevamento; non sono una lista di blocco automatica né una garanzia di protezione.