Cyber Threat Intelligence (CTI) API RESTful

Threat Intelligence API

A API de Threat Intelligence do Sentinel DNS permite a ingestão, gestão e sincronização programática de Indicadores de Comprometimento (IOCs) para bloqueio proativo na camada DNS via Response Policy Zones (RPZ).


1. Visão Geral

O bloqueio na camada DNS é uma das formas mais eficientes de impedir que o tráfego da rede alcance infraestruturas maliciosas (Malware, Phishing, Command & Control e Botnets). A API de Threat Intelligence existe para transformar o Sentinel DNS em um motor dinâmico alimentado por CTI (Cyber Threat Intelligence).

Através da API, administradores e sistemas de automação (SOAR) podem gerenciar os feeds de ameaças de forma rápida, distribuindo os bloqueios instantaneamente para todos os nós Edge sem necessidade de reload do serviço DNS.

2. Autenticação

A API utiliza autenticação baseada em Bearer Token estático. O token deve ser enviado no cabeçalho HTTP Authorization ou x-sentinel-token de todas as requisições.

Authorization: Bearer seu_token_de_acesso_aqui

O token de API pode ser gerado no painel administrativo master em Configurações > Segurança da API.

3. Endpoints Principais

GET /api/v1/threats

Lista os domínios e IOCs atualmente bloqueados no motor de resolução.

Parâmetros (Query): ?page=1, ?limit=100, ?type=phishing

POST /api/v1/threats

Adiciona um novo indicador (domínio, IP ou URL) manualmente à blacklist global em tempo real.

DELETE /api/v1/threats/{id}

Remove um indicador de ameaça previamente cadastrado (útil para liberação rápida de falsos positivos).

GET /api/v1/threats/feed/status

Retorna o status de integridade e o timestamp da última sincronização bem-sucedida com os feeds externos configurados.

4. Exemplo de Request / Response

Adicionando um Domínio Malicioso

cURL Request
curl -X POST https://api.sentineldns.net/api/v1/threats \
  -H "Authorization: Bearer sk_live_exemplo123" \
  -H "Content-Type: application/json" \
  -d '{
    "indicator": "malware-dist-example.com",
    "type": "domain",
    "category": "malware",
    "tlp": "amber",
    "description": "Distribuição de trojan bancário identificado pelo SOC"
  }'
JSON Response (201 Created)
{
  "status": "success",
  "data": {
    "id": "thr_9x8c7v6b5",
    "indicator": "malware-dist-example.com",
    "category": "malware",
    "propagated": true,
    "created_at": "2026-07-25T14:30:00Z"
  }
}

5. Rate Limits e Boas Práticas

  • Rate Limiting: A API de ingestão de ameaças permite até 60 requisições por minuto por IP autenticado, utilizando o algoritmo de Token Bucket. Se o limite for excedido, a API retornará o código HTTP 429 Too Many Requests.
  • Operações em Lote (Bulk): Ao invés de enviar centenas de requisições individuais POST (e consumir o limite rápido), prefira o endpoint POST /api/v1/threats/bulk para enviar arrays com até 1.000 indicadores por vez.
  • Cache e TTL: O Sentinel propaga automaticamente os IOCs na memória dos nós Edge. Evite reenviar domínios que já estejam registrados.

6. Fontes Suportadas (Feeds)

Além da gestão customizada via API, o módulo CTI do Sentinel já possui integrações nativas para sincronizar listas das seguintes fontes, requerendo apenas a configuração no painel Master:

OSINT Públicos

  • • Abuse.ch (URLhaus / Feodo Tracker)
  • • PhishTank
  • • AlienVault OTX

Comerciais & CERTs

  • • Spamhaus (RPZ Zone)
  • • MISP (Malware Information Sharing Platform)
  • • Feeds institucionais (Gov / CERT-BR)