Antes de empezar, cree su clave API y las URL de los feeds en el portal. Consulte Obtener sus threat feeds. Ajuste el intervalo de descarga a su licencia: Community cada 24 horas, Plus cada 4 horas, Premium cada 20 minutos. Descargar con más frecuencia de la que actualiza su licencia no mejora la cobertura y sobrecarga la API sin necesidad.
Listas de indicadores disponibles
Q-Feeds ofrece listas de IoC actualizadas con regularidad que puede importar en Check Point:
- Malware IPs (
feed_type=malware_ip): direcciones IP peligrosas - Malware domains (
feed_type=malware_domains): dominios maliciosos
Utilice type=text para que el feed tenga un indicador por línea, sin fila de encabezado. Es el formato más limpio para Check Point, ya que cada línea es un único valor que la gateway asigna directamente a la columna 1.
Ejemplo de la forma de una URL de feed para la lista de IP:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN
Y para la lista de dominios:
https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN
Puede comprobar un feed con autenticación HTTP Basic (usuario api_token, contraseña = su clave API):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"
Antes de empezar
- Una Security Gateway con R80.20 o posterior, gestionada desde SmartConsole.
- La blade Anti-Bot y/o Anti-Virus habilitada en la gateway. Los Custom Intelligence Feeds los aplican estas blades.
- La gateway debe poder alcanzar
https://api.qfeeds.comde forma saliente por HTTPS (directamente o a través de su proxy).
Puede añadir el feed con el asistente de SmartConsole (Opción A) o desde la línea de comandos de la gateway (Opción B). Elija lo que mejor se adapte a su flujo de trabajo. El resultado es el mismo.
Opción A: añadir el feed en SmartConsole
- En SmartConsole, vaya a Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
- Haga clic en New y seleccione New IoC Feed.
- Escriba un nombre de objeto claro, por ejemplo
Q-Feeds Malicious IPs. - En Action, seleccione Prevent para bloquear las coincidencias, o Detect para solo registrar mientras realiza pruebas.
- En Feed URL, pegue la URL de su feed del portal (que empieza por
https://). - En el menú Format, seleccione Custom CSV y establezca Value en la columna
1y Type enIP(useDomainpara el feed de dominios). Value y Type son los campos obligatorios. - En la sección Authentication, introduzca el usuario
api_tokeny su clave API como contraseña. Si lo prefiere, deje estos campos vacíos y mantenga&api_token=YOUR_TOKENen la URL. - Haga clic en OK y repita el proceso para el feed de dominios (Type
Domain).
Establecer el intervalo de descarga
Check Point usa un único intervalo global para todos los feeds externos. Vaya a Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed y ajuste Feed retrieving intervals every según su licencia de Q-Feeds: Community 24:00 (24 horas), Plus 04:00 (4 horas), Premium 00:20 (20 minutos).
Opción B: añadir el feed por CLI
En la Security Gateway, abra el Expert mode y utilice el comando ioc_feeds. Asigne la única columna de valores con --format. Value y Type son obligatorios.
IP maliciosas:
ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent
Dominios maliciosos:
ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent
¿Prefiere autenticación HTTP Basic en lugar de un token en la URL? Añada --user_name api_token e introduzca su clave API cuando se le pida la contraseña; después quite &api_token=YOUR_TOKEN de la resource. Use ioc_feeds show para listar los feeds configurados y ioc_feeds delete --feed_name <nombre> para eliminar uno.
Instalar la policy
Después de añadir los feeds (por SmartConsole o CLI), instale la policy de Threat Prevention en la gateway para que los nuevos indicadores surtan efecto. A partir de ese momento, la gateway descarga los feeds con el intervalo que haya definido y los aplica mediante Anti-Bot y Anti-Virus.
Verificar y solucionar problemas
Abra Logs & Monitor en SmartConsole y filtre por la blade Anti-Bot o Anti-Virus para confirmar que se están detectando indicadores. En la gateway también puede ejecutar ioc_feeds show para comprobar el estado del feed.
Si un feed no se carga, verá un registro como External IOC - <feed>: failed_to_fetch_feed. Casi siempre significa que la URL del feed es incorrecta, que falta el api_token o no es válido, o que la gateway no puede alcanzar api.qfeeds.com (revise el enrutamiento, el DNS y cualquier proxy). Pruebe la URL exacta con el comando curl anterior desde la gateway para confirmar la conectividad y la autenticación.