Erstellen Sie zuerst Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Threat Feeds abrufen. Passen Sie das Abrufintervall an Ihre Lizenz an: Community alle 24 Stunden, Plus alle 4 Stunden, Premium alle 20 Minuten. Häufigeres Abrufen als Ihre Lizenz aktualisiert, verbessert die Abdeckung nicht und belastet die API unnötig.
Verfügbare Indikatorlisten
Q-Feeds stellt regelmäßig aktualisierte IoC-Listen bereit, die Sie in Check Point importieren können:
- Malware IPs (
feed_type=malware_ip): gefährliche IP-Adressen - Malware domains (
feed_type=malware_domains): schädliche Domains
Verwenden Sie type=text, damit der Feed einen Indikator pro Zeile ohne Kopfzeile enthält. Das ist das sauberste Format für Check Point, denn jede Zeile ist ein einzelner Wert, den die Gateway direkt Spalte 1 zuordnet.
Beispiel für den Aufbau einer Feed-URL für die IP-Liste:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN
Und für die Domain-Liste:
https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN
Sie können einen Feed mit HTTP Basic Auth prüfen (Benutzername api_token, Passwort = Ihr API-Schlüssel):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"
Bevor Sie beginnen
- Eine Security Gateway mit R80.20 oder höher, verwaltet über SmartConsole.
- Die Blade Anti-Bot und/oder Anti-Virus auf der Gateway aktiviert. Custom Intelligence Feeds werden von diesen Blades durchgesetzt.
- Die Gateway muss
https://api.qfeeds.comausgehend über HTTPS erreichen können (direkt oder über Ihren Proxy).
Sie können den Feed mit dem SmartConsole-Assistenten (Option A) oder über die Befehlszeile der Gateway (Option B) hinzufügen. Wählen Sie, was zu Ihrem Arbeitsablauf passt. Das Ergebnis ist dasselbe.
Option A: den Feed in SmartConsole hinzufügen
- Gehen Sie in SmartConsole zu Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
- Klicken Sie auf New und wählen Sie New IoC Feed.
- Geben Sie einen aussagekräftigen Objektnamen ein, zum Beispiel
Q-Feeds Malicious IPs. - Wählen Sie unter Action die Option Prevent, um Treffer zu blockieren, oder Detect, um während des Tests nur zu protokollieren.
- Fügen Sie unter Feed URL Ihre Feed-URL aus dem Portal ein (beginnend mit
https://). - Wählen Sie im Menü Format die Option Custom CSV und setzen Sie Value auf Spalte
1und Type aufIP(für den Domain-FeedDomain). Value und Type sind die Pflichtfelder. - Geben Sie im Abschnitt Authentication den Benutzernamen
api_tokenund Ihren API-Schlüssel als Passwort ein. Alternativ lassen Sie dies leer und behalten&api_token=YOUR_TOKENin der URL. - Klicken Sie auf OK und wiederholen Sie den Vorgang für den Domain-Feed (Type
Domain).
Das Abrufintervall festlegen
Check Point verwendet ein globales Intervall für alle externen Feeds. Gehen Sie zu Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed und stellen Sie Feed retrieving intervals every passend zu Ihrer Q-Feeds-Lizenz ein: Community 24:00 (24 Stunden), Plus 04:00 (4 Stunden), Premium 00:20 (20 Minuten).
Option B: den Feed über die CLI hinzufügen
Öffnen Sie auf der Security Gateway den Expert mode und verwenden Sie den Befehl ioc_feeds. Ordnen Sie die einzelne Wertespalte mit --format zu. Value und Type sind Pflicht.
Schädliche IPs:
ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent
Schädliche Domains:
ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent
Sie bevorzugen HTTP Basic Auth statt eines Tokens in der URL? Fügen Sie --user_name api_token hinzu und geben Sie Ihren API-Schlüssel ein, wenn nach dem Passwort gefragt wird; lassen Sie dann &api_token=YOUR_TOKEN in der Resource weg. Mit ioc_feeds show zeigen Sie die konfigurierten Feeds an und mit ioc_feeds delete --feed_name <name> entfernen Sie einen.
Policy installieren
Nachdem Sie die Feeds hinzugefügt haben (per SmartConsole oder CLI), installieren Sie die Threat-Prevention-Policy auf der Gateway, damit die neuen Indikatoren wirksam werden. Ab dann ruft die Gateway die Feeds im eingestellten Intervall ab und setzt sie über Anti-Bot und Anti-Virus durch.
Prüfen und Fehler beheben
Öffnen Sie Logs & Monitor in SmartConsole und filtern Sie nach der Anti-Bot- oder Anti-Virus-Blade, um zu bestätigen, dass Indikatoren erkannt werden. Auf der Gateway können Sie außerdem ioc_feeds show ausführen, um den Feed-Status zu prüfen.
Lädt ein Feed nicht, sehen Sie einen Logeintrag wie External IOC - <feed>: failed_to_fetch_feed. Das bedeutet fast immer, dass die Feed-URL falsch ist, der api_token fehlt oder ungültig ist oder die Gateway api.qfeeds.com nicht erreichen kann (prüfen Sie Routing, DNS und einen etwaigen Proxy). Testen Sie die genaue URL mit dem obigen curl-Befehl von der Gateway aus, um Verbindung und Authentifizierung zu bestätigen.