Threat Intelligence API
A API de Threat Intelligence do Sentinel DNS permite a ingestão, gestão e sincronização programática de Indicadores de Comprometimento (IOCs) para bloqueio proativo na camada DNS via Response Policy Zones (RPZ).
1. Visão Geral
O bloqueio na camada DNS é uma das formas mais eficientes de impedir que o tráfego da rede alcance infraestruturas maliciosas (Malware, Phishing, Command & Control e Botnets). A API de Threat Intelligence existe para transformar o Sentinel DNS em um motor dinâmico alimentado por CTI (Cyber Threat Intelligence).
Através da API, administradores e sistemas de automação (SOAR) podem gerenciar os feeds de ameaças de forma rápida, distribuindo os bloqueios instantaneamente para todos os nós Edge sem necessidade de reload do serviço DNS.
2. Autenticação
A API utiliza autenticação baseada em Bearer Token estático. O token deve ser enviado no cabeçalho HTTP Authorization ou x-sentinel-token de todas as requisições.
Authorization: Bearer seu_token_de_acesso_aqui
O token de API pode ser gerado no painel administrativo master em Configurações > Segurança da API.
3. Endpoints Principais
/api/v1/threats
Lista os domínios e IOCs atualmente bloqueados no motor de resolução.
Parâmetros (Query): ?page=1, ?limit=100, ?type=phishing
/api/v1/threats
Adiciona um novo indicador (domínio, IP ou URL) manualmente à blacklist global em tempo real.
/api/v1/threats/{id}
Remove um indicador de ameaça previamente cadastrado (útil para liberação rápida de falsos positivos).
/api/v1/threats/feed/status
Retorna o status de integridade e o timestamp da última sincronização bem-sucedida com os feeds externos configurados.
4. Exemplo de Request / Response
Adicionando um Domínio Malicioso
curl -X POST https://api.sentineldns.net/api/v1/threats \
-H "Authorization: Bearer sk_live_exemplo123" \
-H "Content-Type: application/json" \
-d '{
"indicator": "malware-dist-example.com",
"type": "domain",
"category": "malware",
"tlp": "amber",
"description": "Distribuição de trojan bancário identificado pelo SOC"
}'
{
"status": "success",
"data": {
"id": "thr_9x8c7v6b5",
"indicator": "malware-dist-example.com",
"category": "malware",
"propagated": true,
"created_at": "2026-07-25T14:30:00Z"
}
}
5. Rate Limits e Boas Práticas
- Rate Limiting: A API de ingestão de ameaças permite até 60 requisições por minuto por IP autenticado, utilizando o algoritmo de Token Bucket. Se o limite for excedido, a API retornará o código HTTP
429 Too Many Requests. - Operações em Lote (Bulk): Ao invés de enviar centenas de requisições individuais
POST(e consumir o limite rápido), prefira o endpointPOST /api/v1/threats/bulkpara enviar arrays com até 1.000 indicadores por vez. - Cache e TTL: O Sentinel propaga automaticamente os IOCs na memória dos nós Edge. Evite reenviar domínios que já estejam registrados.
6. Fontes Suportadas (Feeds)
Além da gestão customizada via API, o módulo CTI do Sentinel já possui integrações nativas para sincronizar listas das seguintes fontes, requerendo apenas a configuração no painel Master:
OSINT Públicos
- • Abuse.ch (URLhaus / Feodo Tracker)
- • PhishTank
- • AlienVault OTX
Comerciais & CERTs
- • Spamhaus (RPZ Zone)
- • MISP (Malware Information Sharing Platform)
- • Feeds institucionais (Gov / CERT-BR)