Qu'est-ce que STIX (Structured Threat Information Expression) ?
STIX (Structured Threat Information Expression) est un langage ouvert et standardisé pour décrire le renseignement sur les cybermenaces (cyber threat intelligence, CTI) dans un format cohérent, structuré et lisible par les machines. Il fournit aux équipes de sécurité et aux systèmes un vocabulaire commun pour représenter les menaces — indicateurs, malwares, acteurs malveillants, schémas d'attaque et les relations entre eux — afin que le renseignement puisse être partagé, stocké et analysé de la même manière entre différentes organisations et différents outils. STIX définit le « quoi » du renseignement sur les menaces. Son protocole complémentaire, TAXII (Trusted Automated Exchange of Intelligence Information), définit le « comment » pour le transporter. Parce que STIX est lisible par les machines, les données de menaces exprimées dans ce format peuvent circuler automatiquement entre les SIEM, les plateformes SOAR, les solutions EDR, les plateformes de renseignement sur les menaces et les communautés de partage, sans reformatage manuel.
Ce qu'il faut retenir
- STIX est un langage commun pour le renseignement sur les menaces : il standardise la description des cybermenaces pour que différents systèmes puissent comprendre les mêmes données.
- STIX est le « quoi » ; TAXII est le « comment » : STIX structure le renseignement ; TAXII est le protocole de transport qui le fait circuler entre producteurs et consommateurs.
- Il est lisible par les machines et adapté à l'automatisation : STIX 2.1 utilise JSON, permettant au renseignement de s'intégrer directement dans les outils SIEM, SOAR, EDR et les plateformes de threat intelligence (TIP).
- C'est un standard OASIS ouvert : créé à l'origine par MITRE avec le DHS américain, STIX est aujourd'hui maintenu par le comité technique OASIS Cyber Threat Intelligence.
- Il soutient la défense collective : STIX est largement utilisé par les gouvernements, les CERT et les ISAC pour partager le renseignement à grande échelle.
STIX et TAXII : quelle différence ?
STIX et TAXII sont presque toujours mentionnés ensemble, mais ils remplissent des rôles différents. STIX est le langage : il fournit la structure de données et le vocabulaire pour décrire une menace de manière standardisée. TAXII est le transport : un protocole applicatif qui permet aux organisations d'envoyer, de recevoir, de demander et de gérer du renseignement au format STIX via HTTPS, généralement via un serveur TAXII exposant des collections que les consommateurs peuvent interroger ou auxquelles ils peuvent s'abonner.
La communauté décrit souvent cette distinction comme celle du langage et de la conversation : STIX donne à tout le monde les mêmes mots et la même grammaire, et TAXII est le canal par lequel la conversation se déroule. STIX est conçu pour être partagé via TAXII, mais il peut aussi être transmis par d'autres moyens.
Brève histoire de STIX
STIX et TAXII ont été initialement développés par la MITRE Corporation, à partir de 2012 environ, en collaboration avec le Département américain de la Sécurité intérieure (DHS), dans le but d'améliorer le partage du renseignement sur les cybermenaces entre les secteurs public et privé. En 2015, la gestion a été confiée au comité technique OASIS Cyber Threat Intelligence (CTI), un organisme à but non lucratif qui développe et maintient désormais les deux standards.
Une évolution majeure est venue avec la génération 2.x, qui a reconstruit STIX autour de JSON (remplaçant l'ancien format XML de la version 1.x) et l'a associé à un transport TAXII 2.x RESTful. STIX 2.1 et TAXII 2.1 ont été approuvés comme standards OASIS en 2021 et représentent la version actuelle. STIX reste ouvert, gratuit et extensible, ce qui est au cœur de sa large adoption.
Comment fonctionne STIX : objets et relations
STIX représente le renseignement sur les menaces comme un graphe connecté d'objets plutôt que du texte libre. Il associe les composants clés d'un rapport de menace à des types d'objets définis, de sorte qu'un rapport devient un ensemble d'entités structurées et liées entre elles. Les principaux éléments constitutifs sont :
- Les STIX Domain Objects (SDO) : les concepts fondamentaux du renseignement sur les menaces, tels que les indicateurs, les malwares, les acteurs malveillants, les schémas d'attaque, les campagnes, les ensembles d'intrusion, les mesures correctives, les identités et les vulnérabilités.
- Les STIX Cyber-observable Objects (SCO) : les artefacts techniques observés, comme les adresses IP, les hachages de fichiers, les noms de domaine et les clés de registre.
- Les STIX Relationship Objects (SRO) : les liens qui connectent les objets, exprimant par exemple qu'un indicateur « indique » un malware, ou qu'un acteur malveillant « utilise » un schéma d'attaque.
Comme tout est exprimé sous forme d'objets et de relations, un bundle STIX peut capturer non seulement des indicateurs de compromission (IoC) isolés, mais aussi le contexte complet qui les entoure : qui est à l'origine d'une menace, comment elle opère et comment y répondre, dans une forme compréhensible à la fois par les humains et les machines.
À quoi sert STIX ?
STIX prend en charge un large éventail de cas d'usage de gestion des cybermenaces, mais ils partagent tous un objectif : transformer la connaissance des menaces en quelque chose qui peut être partagé et sur lequel on peut agir automatiquement. Les applications courantes incluent :
- Le partage du renseignement sur les menaces : distribution des indicateurs, des TTPs des adversaires et des analyses entre organisations, secteurs et frontières dans un format cohérent.
- L'alimentation des outils de sécurité : injection du renseignement directement dans les SIEM, les plateformes SOAR, les solutions EDR et les plateformes de renseignement sur les menaces pour accélérer la détection et la réponse.
- La défense collective : soutien du renseignement échangé au sein des ISAC, ISAO, CERT et SOC nationaux, de sorte qu'une menace détectée par un membre peut en protéger beaucoup d'autres.
- L'analyse et la conscience situationnelle : stockage et structuration du renseignement pour que les analystes puissent corréler campagnes, acteurs et indicateurs dans le temps.
Qui utilise STIX ?
STIX a été adopté à l'échelle internationale par des gouvernements, des CERT, des ISAC et des organisations du secteur privé, et est pris en charge par de nombreux produits de sécurité commerciaux et projets open source. Le DHS américain utilise STIX et TAXII pour permettre à ses partenaires publics et privés d'échanger du renseignement via des mécanismes automatisés et sécurisés. Son statut de standard OASIS ouvert et neutre en fait une lingua franca : il permet au renseignement de circuler entre des outils et des organisations autrement incompatibles.
Éclairage expert : Un standard n'est utile que si votre plateforme le parle nativement
STIX résout le problème d'interopérabilité sur le papier, mais la valeur ne se concrétise que si les outils de votre stack produisent et consomment réellement ce format nativement, plutôt que de le traiter comme une fonctionnalité d'import/export secondaire. Le renseignement qui doit être aplati dans une feuille de calcul, dépouillé de ses relations et ressaisi manuellement perd exactement ce que STIX était conçu pour préserver : le contexte et les liens entre les objets. La question à poser à toute plateforme CTI ou de détection n'est pas de savoir si elle peut ouvrir un fichier STIX, mais si STIX est sa manière native de modéliser les menaces.
C'est là que la conception de Sekoia prend tout son sens. Sekoia Intelligence modélise son renseignement sur les cybermenaces nativement en STIX 2.1, avec des objets entièrement contextualisés et liés à leurs entités associées (acteurs malveillants, malwares, campagnes, vulnérabilités, indicateurs), et prend en charge TAXII pour l'échange automatisé. Le renseignement conserve sa structure et ses relations lorsqu'il s'intègre dans la détection sur la plateforme SOC IA Sekoia, et il circule également vers l'extérieur : Sekoia peut agir comme producteur STIX/TAXII pour les ISAC, CERT et communautés de partage qui s'appuient sur ces standards. Parce que la prise en charge native de STIX fonctionne dans les deux sens, une organisation peut enrichir sa propre détection et contribuer à la défense collective sans perte de fidélité. En tant qu'éditeur européen, Sekoia associe cela à une posture de souveraineté des données qui compte pour les organismes du secteur public et les entités sectorielles les plus impliqués dans le partage standardisé.
STIX est le bon standard. Exigez une prise en charge native, pas une simple case cochée.
Questions fréquentes
Qu'est-ce que le STIX en cybersécurité ?
STIX (Structured Threat Information Expression) est un langage ouvert et standardisé permettant de décrire les cybermenaces dans un format cohérent et lisible par machine. Il fournit un vocabulaire commun pour représenter les menaces, les indicateurs, les logiciels malveillants, les acteurs malveillants, les vecteurs d'attaque et leurs relations, afin que les renseignements puissent être partagés et analysés de manière uniforme entre différentes organisations et différents outils.
Quelle est la différence entre STIX et TAXII ?
STIX est le langage qui structure le renseignement sur les menaces (le « quoi ») ; TAXII (Trusted Automated Exchange of Intelligence Information) est le protocole qui le transporte (le « comment »). STIX définit la manière dont une menace est décrite ; TAXII définit la manière dont cette description est envoyée, reçue et gérée entre les systèmes, généralement via HTTPS par l'intermédiaire d'un serveur TAXII.
Qui a créé et maintient STIX ?
STIX a été initialement développé par la MITRE Corporation en collaboration avec le département de la Sécurité intérieure des États-Unis, à partir de 2012 environ. Depuis 2015, il est maintenu par le comité technique Cyber Threat Intelligence (CTI) d'OASIS, qui développe STIX et TAXII en tant que standards ouverts. STIX demeure gratuit, ouvert et extensible.
Qu'est-ce que STIX 2.1 ?
STIX 2.1 est la version actuelle de la norme, approuvée par l'OASIS en 2021. La génération 2.x a restructuré STIX autour du format JSON (remplaçant l'ancienne version 1.x basée sur XML) et est associée au protocole de transport TAXII 2.x. Par rapport aux versions précédentes, elle a introduit de nouveaux objets et affiné ceux existants afin de mieux représenter le renseignement sur les menaces moderne.
Qu'est-ce que les objets STIX ?
STIX représente le renseignement sous forme d'objets et de relations. Les objets de domaine STIX (SDO) capturent des concepts tels que les indicateurs, les logiciels malveillants, les acteurs de la menace et les modèles d'attaque ; les objets cyber-observables STIX (SCO) capturent des artefacts techniques tels que les adresses IP et les empreintes de fichiers ; et les objets de relation STIX (SRO) les relient entre eux, par exemple pour montrer qu'un indicateur pointe vers un logiciel malveillant.