Qu'est-ce que TAXII (Trusted Automated Exchange of Intelligence Information) ?
TAXII (Trusted Automated Exchange of Intelligence Information) est un protocole ouvert de couche applicative permettant d'échanger du renseignement sur les cybermenaces (cyber threat intelligence, CTI) via HTTPS. Concrètement, TAXII fait office de transport : il définit une API RESTful et un ensemble d'exigences pour les clients et serveurs TAXII, afin que les organisations puissent envoyer, recevoir, demander et gérer des renseignements sur les menaces de manière automatisée et standardisée. TAXII est presque toujours mentionné aux côtés de STIX, mais les deux jouent des rôles distincts. STIX est le langage qui structure le renseignement (le « quoi ») ; TAXII est le protocole qui le transporte entre les systèmes (le « comment »). TAXII a été conçu spécifiquement pour transporter STIX, et la prise en charge de l'échange de contenu STIX 2.1 est obligatoire, mais il peut aussi transporter d'autres formats.
Ce qu'il faut retenir
- TAXII est le protocole de transport, pas le langage. Il permet de transférer des renseignements sur les cybermenaces entre les systèmes ; STIX est le format dans lequel ces renseignements sont rédigés.
- Il s'agit d'une API RESTful basée sur HTTPS. TAXII définit les services et les exigences pour les clients et les serveurs communiquant via HTTPS.
- Deux services : les Collections et les Canaux. Les Collections utilisent un modèle de requête-réponse (pull) ; les Canaux utilisent un modèle de publication-abonnement (push).
- STIX et TAXII sont indépendants. STIX peut être partagé sans TAXII, et TAXII peut transporter des données autres que STIX, bien que la prise en charge de STIX 2.1 soit obligatoire.
- Il permet un partage automatisé et indépendant des fournisseurs. TAXII permet aux SOC, aux ISAC et aux CERT d'échanger des renseignements à grande échelle avec un minimum d'intervention manuelle.
TAXII vs STIX : le transport, pas le langage
Parce que de nombreuses ressources confondent les deux, il est utile d'établir clairement la frontière. STIX définit comment une menace est décrite : des objets et des relations structurés, lisibles par machine. TAXII définit comment cette description voyage d'un producteur à un consommateur. Une bonne façon de tenir la distinction : STIX est le contenu de la lettre ; TAXII est le service postal qui la distribue.
Les deux ont été développés conjointement, et un serveur TAXII doit être capable de traiter STIX, mais ils restent des standards indépendants. Vous pouvez partager du renseignement STIX par d'autres moyens, via e-mail, un fichier ou votre propre API, et un serveur TAXII peut déplacer des données dans des formats autres que STIX. Ce que TAXII apporte, c'est un mécanisme de livraison commun, sécurisé et automatisé, permettant aux outils de différents fournisseurs d'échanger du renseignement sans intégration personnalisée pour chaque connexion.
Comment fonctionne TAXII
TAXII fonctionne sur un modèle client-serveur via HTTPS. Un serveur TAXII stocke, gère et distribue le CTI ; un client TAXII se connecte à un serveur pour envoyer ou récupérer ce renseignement. Toutes les communications transitent par HTTPS, avec un accès généralement contrôlé via OAuth 2.0 ou des clés API. Plutôt que d'inventer de nouvelles infrastructures, TAXII s'appuie délibérément sur des protocoles existants pour simplifier l'adoption.
Les serveurs sont découverts via des enregistrements DNS Service (SRV) ou un Endpoint de découverte dédié, et l'API elle-même est RESTful : chaque interaction est un endpoint, défini par une URL et une méthode HTTP avec un comportement spécifié.
Les deux services TAXII : Collections et Channels
TAXII définit deux services principaux pour prendre en charge les modes de partage courants entre organisations.
Une Collection est une interface vers un dépôt logique d'objets CTI : le consommateur demande, le serveur répond. Un Channel inverse la direction : le producteur publie et de nombreux abonnés reçoivent. Ensemble, ils couvrent les deux modes fondamentaux de partage, pull et push.
Note : dans certaines versions de la spécification, les mots-clés des Channels sont réservés plutôt que pleinement définis, les Collections étant le service principal implémenté.
Composants principaux de TAXII
- Serveur TAXII : héberge, gère et distribue le CTI aux clients.
- Client TAXII : se connecte à un serveur pour demander ou soumettre du CTI.
- API Root : un regroupement logique de Collections et de Channels, constituant une instance de l'API TAXII à une URL spécifique. Un seul serveur peut héberger plusieurs API Roots, par exemple une par groupe de confiance.
- Collection : un groupe logique d'objets CTI que les clients peuvent demander (pull).
- Channel : un flux publication-abonnement pour pousser du CTI vers de nombreux consommateurs.
- Endpoint : une URL associée à une méthode HTTP avec un comportement défini, brique de base de l'API RESTful.
- Discovery : la façon dont les clients trouvent un serveur et découvrent ce qu'il propose, via des enregistrements DNS SRV ou un Endpoint de découverte.
Les modèles de partage pris en charge par TAXII
TAXII a été conçu pour s'adapter aux pratiques de partage existantes des organisations, et non pour imposer une topologie unique. Il minimise les changements opérationnels et s'intègre aux accords de partage existants. Les trois modèles pris en charge sont : hub-and-spoke (un hub central distribue et collecte auprès des membres), peer-to-peer (les organisations échangent directement) et source-abonné (un producteur alimente de nombreux consommateurs). Les Collections et Channels, regroupés sous des API Roots, permettent à un seul déploiement de servir les trois modèles et différents groupes de confiance simultanément.
TAXII 2.0 vs TAXII 2.1
TAXII est maintenu par le Comité technique OASIS Cyber Threat Intelligence (CTI), ayant été initialement développé par MITRE avec le soutien du Département américain de la Sécurité intérieure. La version actuelle, TAXII 2.1, a été publiée comme standard OASIS en parallèle de STIX 2.1. Par rapport à la version 2.0, TAXII 2.1 a apporté des améliorations ciblées : l'enregistrement DNS SRV de découverte est passé de taxii à taxii2 ; le chemin URL de découverte est passé de /taxii/ à /taxii2/ ; et la ressource Manifest a été mise à jour pour représenter les versions individuelles d'un objet plutôt que l'objet avec toutes ses versions. Même modèle de transport, livraison affinée.
À quoi sert TAXII
TAXII existe pour rendre le partage de renseignements sur les menaces automatisé, sécurisé et interopérable. Les usages courants incluent :
- Ingestion automatisée de CTI : les SOC utilisent TAXII pour importer automatiquement des données sur les menaces dans leurs outils, sans téléchargements manuels.
- Alimentation de la pile de sécurité : un flux TAXII peut livrer des indicateurs directement dans les SIEM, les plateformes de renseignement sur les menaces et les systèmes de détection.
- Partage communautaire et sectoriel : les ISAC, les CERT et les groupes de confiance hébergent des serveurs TAXII pour que leurs membres puissent s'abonner et contribuer au renseignement.
- Programmes à l'échelle gouvernementale : le programme Automated Indicator Sharing (AIS) de la CISA utilise une connexion TAXII bidirectionnelle pour que les participants puissent envoyer et recevoir des indicateurs STIX lisibles par machine à grande échelle.
Éclairage expert : un flux ne vaut que ce qu'on en fait après ingestion
TAXII résout proprement le problème de la livraison : il achemine le renseignement d'un producteur vers votre environnement, de manière automatique et sécurisée. Mais la livraison n'est que le début. Un flux TAXII pointé vers un système incapable de corréler, prioriser et agir sur ce qu'il reçoit ne fait que produire un firehose plus rapide. La valeur émerge quand le renseignement ingéré est mis en correspondance avec votre propre télémétrie, dédupliqué, vieilli correctement et transformé en détection.
Le support natif compte dans les deux sens. Sekoia Intelligence est construit sur STIX 2.1 natif et prend en charge TAXII, agissant à la fois comme consommateur (en important des flux externes depuis les ISAC, les CERT et les partenaires) et comme producteur (en exposant son propre renseignement pour que d'autres puissent le consommer). Sur la plateforme SOC de Sekoia, le renseignement arrivant via TAXII ne se contente pas de résider dans un dépôt : il est corrélé avec la télémétrie client, alimente la détection, et les nouveaux indicateurs peuvent faire l'objet d'une recherche rétrospective (retro-hunting) sur les données historiques. En tant qu'éditeur européen avec une posture de souveraineté des données, Sekoia convient aux organismes du secteur public, aux CERT nationaux et aux communautés sectorielles qui s'appuient sur TAXII pour partager à grande échelle. Choisissez le bon transport ; associez-le à une plateforme capable d'opérationnaliser ce que le flux délivre.