TAXII (Trusted Automated Exchange of Intelligence Information) ist ein Anwendungsprotokoll der OASIS-Initiative Cyber Threat Intelligence (CTI), um Threat Intelligence über HTTPS auszutauschen. Während STIX die Sprache der Bedrohungsdaten definiert, regelt TAXII den Transport: Wer darf was von wem abholen und in welcher Form.

REST-API und Collections

TAXII 2.1 (OASIS-Standard, veröffentlicht 2021) definiert eine RESTful-API mit zwei zentralen Ressourcen:

  • Collections: Schnittstellen zu Datenbeständen — ein Server kann mehrere Collections anbieten, ein Client abonniert genau die, die er braucht.
  • API-Root: der Einstiegspunkt, der die verfügbaren Collections und Versionsinformationen beschreibt.

Typische Operationen sind Get Collections, Get Objects (Abruf von STIX-Bundles) und Add Objects (Veröffentlichen). Authentifizierung und Autorisierung sind über HTTPS, API-Keys oder Token möglich; TAXII selbst schreibt kein bestimmtes Schema vor.

Einsatz in der Praxis

TAXII verbindet Threat-Intelligence-Plattformen (TIPs), SIEM-Systeme und Sharing-Communities. Ein Feed-Anbieter publiziert STIX-Objekte in eine Collection, Abonnenten synchronisieren sie automatisch — ohne manuelle E-Mail- oder Portal-Abfragen. Damit ist TAXII die Standard-Schnittstelle für automatisierte IOC-Feeds und gehört zu den wichtigsten Protokollen moderner Security-Operationen.

Verwandte Grundlagen: STIX, Indicators of Compromise (IOC), Threat Intelligence, SIEM, Threat Hunting.