マルテクテクBETA Security+
STIX
Structured Threat Information eXpression

STIX(脅威情報の構造化記述形式)とは

ひとことで

脅威インテリジェンスを機械可読な形式で記述する標準。TAXIIで共有される。

たとえると

世界共通の「事件報告書の書式」です。書く欄(攻撃者グループ、手口、痕跡、狙われた対象など)と書き方が決まっているので、どの組織が書いた報告書でも、受け取った側がすぐに読み取り、コンピューターで自動処理もできます。

現場ではこう使う

同業他社から、新しいフィッシング攻撃の情報がSTIX形式で届きました。攻撃者グループ、使われたドメインやファイルのハッシュ値(IoC)、手口(TTP)がそれぞれ決まった項目で記述されていたため、自社のセキュリティ製品にそのまま取り込み、同じドメインへの通信を自動で検知できるようにしました。

試験のポイント

EXAM POINT「脅威情報を記述するための標準の形式(言語)」ならSTIX、「その情報を自動でやり取りするための仕組み(プロトコル)」ならTAXII。「STIX=書式(何を書くか)、TAXII=配送(どう運ぶか)」と覚えましょう。STIXは機械で読める構造化データで、IoCだけでなく攻撃者やTTPなども表現できます。

混同しやすい用語との違い

  • TAXIISTIXで書かれた情報を運ぶ(共有する)ためのプロトコル
  • IoC侵害の痕跡そのもの(IPアドレス、ハッシュ値など)。STIXはそれを記述する形式
  • ATT&CK攻撃者の戦術・技術を体系化した知識ベース。情報交換の形式ではない

関連用語

STIX が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める