Dieser Leitfaden richtet sich an Administratoren, die die Integration einrichten. Er behandelt die benötigte SFOS-Version und Lizenz, das Hinzufügen des Q-Feeds Threat Feeds und die Durchsetzung in Ihren Firewall- und Webregeln.
Bevor Sie beginnen, erstellen Sie Ihren API-Schlüssel und Ihre Feed-URLs im Portal. Siehe Ihre Threat Feeds abrufen. Erfordert SFOS 21.0+ und das Xstream Protection Bundle. Auf kleineren Appliances teilen Sie das gemeinsame Speicherkontingent mit limit auf Ihre IP-, Domain- und URL-Feeds auf. Wird ein Feed gekürzt, liefert Q-Feeds zuerst die neuesten und höchstpriorisierten Indikatoren.
Verfügbare Indikatorlisten
- Malware IP (
feed_type=malware_ip): IP-Adress-Indikatoren - Malware domains (
feed_type=malware_domains): Domain-Indikatoren - Phishing URLs (
feed_type=phishing_urls): URL-Indikatoren
Beispiel-URL:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
Testen mit:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"
Speicherlimits auf kleinen Appliances
Sophos stellt Third-Party Threat Feeds ein gemeinsames Speicherkontingent zur Verfügung. IP-Adressen, Domains und URLs nutzen denselben Pool. Füllt ein Feed diesen Pool, können die anderen nicht mehr geladen werden. Sophos veröffentlicht die Limits pro Modell unter Storage limit for third-party threat feeds.
Für die Klasse XGS 87, XGS 88 und XGS 107 nennt Sophos etwa 180.000 IPv4-Adressen, 98.000 Domains oder 18.000 URLs, wenn ein einziger Indikatortyp das gesamte Kontingent nutzt. URLs brauchen pro Indikator am meisten Speicher. Halten Sie das URL-limit daher niedrig, wenn Sie alle drei Feeds betreiben.
Die vollständigen Q-Feeds-Listen sind größer als diese Kapazität. Setzen Sie immer &limit= auf jede Feed-URL und teilen Sie das Budget auf. Setzen Sie den IP-Feed nicht auf das Modellmaximum, wenn Sie auch Domains und URLs importieren.
Wenn limit einen Feed kürzt, liefert Q-Feeds zuerst die neuesten und höchstpriorisierten Indikatoren. Ein partieller Import blockiert weiterhin die relevantesten Bedrohungen. Die vollständige Liste erhalten Sie erst auf einer größeren Appliance oder auf einer Plattform ohne dieselbe IoC-Speichergrenze.
Startbudget für eine XGS 107, die alle drei Feeds importiert (mit Reserve für längere Domains und URLs):
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500
Prüfen Sie nach dem ersten Abruf den Speichermesser auf der Firewall und passen Sie die drei Limits bei Bedarf an.
Einen Third-Party Threat Feed hinzufügen
- Gehen Sie zu Active threat response.
- Öffnen Sie den Tab Third-party threat feeds.
- Wählen Sie Add.
- Stellen Sie die Parameter ein:
- Name: zum Beispiel
Q-Feeds Malicious IPs - Description: administrative Notiz, zum Beispiel
Q-Feeds threat intelligence feeds - Action: Block, um Traffic zu stoppen, oder Monitor, um während der Bewertung nur zu protokollieren
- Position: Top oder Bottom, wenn Sie mehrere Feeds betreiben
- Indicator type: passend zum Feed (IP address, Domain oder URL)
- External URL: Ihre Q-Feeds Feed-URL, inklusive eines sicheren
&limit=für die Appliance - HTTP Basic authentication: aktivieren; Benutzername
api_token, Passwort = Ihr API-Schlüssel. Wenn Basic Auth fehlschlägt, setzen Sieapi_tokenin den Query-String der URL - Polling interval: an Ihre Lizenz anpassen (nicht unter 20 Minuten für Premium)
- Name: zum Beispiel
- Wählen Sie Test connection. Bei Erfolg wählen Sie Save.
Wie Sophos den Feed nutzt
Nach dem Import wird Threat Intelligence firewall-weit in IPS-, DNS-, Web- und DPI-Modulen angewendet. Wählen Sie im Log Viewer Active Threat Response, um Treffer zu sehen. Treffer erscheinen auch im Sophos Central Firewall Management Report Hub, wenn Sie Central nutzen.
Sophos Synchronized Security
Wenn Sie Sophos Endpoint mit Synchronized Security betreiben, werden Threat Data Feeds auch auf Endpoints angewendet. Das hilft, laterale Bewegungen zu reduzieren, sobald ein Indikator an der Firewall bekannt ist.