Integraciones de firewall

Conectar Q-Feeds con Check Point

Esta guía de configuración explica paso a paso cómo configurar Check Point, no la descripción del producto. Añada la inteligencia de amenazas de Q-Feeds a su Check Point Security Gateway como un Custom Intelligence Feed para que el firewall bloquee automáticamente las direcciones IP y los dominios maliciosos conocidos. Los Custom Intelligence Feeds se admiten desde R80.20 y los aplican los Software Blades Anti-Bot y Anti-Virus.

Antes de empezar, cree su clave API y las URL de los feeds en el portal. Consulte Obtener sus threat feeds. Ajuste el intervalo de descarga a su licencia: Community cada 24 horas, Plus cada 4 horas, Premium cada 20 minutos. Descargar con más frecuencia de la que actualiza su licencia no mejora la cobertura y sobrecarga la API sin necesidad.

Listas de indicadores disponibles

Q-Feeds ofrece listas de IoC actualizadas con regularidad que puede importar en Check Point:

  • Malware IPs (feed_type=malware_ip): direcciones IP peligrosas
  • Malware domains (feed_type=malware_domains): dominios maliciosos

Utilice type=text para que el feed tenga un indicador por línea, sin fila de encabezado. Es el formato más limpio para Check Point, ya que cada línea es un único valor que la gateway asigna directamente a la columna 1.

Ejemplo de la forma de una URL de feed para la lista de IP:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN

Y para la lista de dominios:

https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN

Puede comprobar un feed con autenticación HTTP Basic (usuario api_token, contraseña = su clave API):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"

Antes de empezar

  • Una Security Gateway con R80.20 o posterior, gestionada desde SmartConsole.
  • La blade Anti-Bot y/o Anti-Virus habilitada en la gateway. Los Custom Intelligence Feeds los aplican estas blades.
  • La gateway debe poder alcanzar https://api.qfeeds.com de forma saliente por HTTPS (directamente o a través de su proxy).

Puede añadir el feed con el asistente de SmartConsole (Opción A) o desde la línea de comandos de la gateway (Opción B). Elija lo que mejor se adapte a su flujo de trabajo. El resultado es el mismo.

Opción A: añadir el feed en SmartConsole

  1. En SmartConsole, vaya a Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
  2. Haga clic en New y seleccione New IoC Feed.
  3. Escriba un nombre de objeto claro, por ejemplo Q-Feeds Malicious IPs.
  4. En Action, seleccione Prevent para bloquear las coincidencias, o Detect para solo registrar mientras realiza pruebas.
  5. En Feed URL, pegue la URL de su feed del portal (que empieza por https://).
  6. En el menú Format, seleccione Custom CSV y establezca Value en la columna 1 y Type en IP (use Domain para el feed de dominios). Value y Type son los campos obligatorios.
  7. En la sección Authentication, introduzca el usuario api_token y su clave API como contraseña. Si lo prefiere, deje estos campos vacíos y mantenga &api_token=YOUR_TOKEN en la URL.
  8. Haga clic en OK y repita el proceso para el feed de dominios (Type Domain).

Establecer el intervalo de descarga

Check Point usa un único intervalo global para todos los feeds externos. Vaya a Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed y ajuste Feed retrieving intervals every según su licencia de Q-Feeds: Community 24:00 (24 horas), Plus 04:00 (4 horas), Premium 00:20 (20 minutos).

Check Point Threat Prevention Engine Settings con el intervalo de descarga de feeds externos
El intervalo de descarga de feeds externos en los Threat Prevention Engine Settings.

Opción B: añadir el feed por CLI

En la Security Gateway, abra el Expert mode y utilice el comando ioc_feeds. Asigne la única columna de valores con --format. Value y Type son obligatorios.

IP maliciosas:

ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent

Dominios maliciosos:

ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent

¿Prefiere autenticación HTTP Basic en lugar de un token en la URL? Añada --user_name api_token e introduzca su clave API cuando se le pida la contraseña; después quite &api_token=YOUR_TOKEN de la resource. Use ioc_feeds show para listar los feeds configurados y ioc_feeds delete --feed_name <nombre> para eliminar uno.

Instalar la policy

Después de añadir los feeds (por SmartConsole o CLI), instale la policy de Threat Prevention en la gateway para que los nuevos indicadores surtan efecto. A partir de ese momento, la gateway descarga los feeds con el intervalo que haya definido y los aplica mediante Anti-Bot y Anti-Virus.

Verificar y solucionar problemas

Abra Logs & Monitor en SmartConsole y filtre por la blade Anti-Bot o Anti-Virus para confirmar que se están detectando indicadores. En la gateway también puede ejecutar ioc_feeds show para comprobar el estado del feed.

Si un feed no se carga, verá un registro como External IOC - <feed>: failed_to_fetch_feed. Casi siempre significa que la URL del feed es incorrecta, que falta el api_token o no es válido, o que la gateway no puede alcanzar api.qfeeds.com (revise el enrutamiento, el DNS y cualquier proxy). Pruebe la URL exacta con el comando curl anterior desde la gateway para confirmar la conectividad y la autenticación.

Detalles de registro de Check Point con un error External IOC failed_to_fetch_feed
Un registro failed_to_fetch_feed apunta a un problema de URL, token o conectividad.

¡Evalúe nuestra inteligencia hoy mismo!

Simplifique sus operaciones de seguridad, inicie su prueba gratuita de Q-Feeds y compruebe la diferencia.

Activar el acceso gratuito