Commencez par créer votre clé API et vos URL de flux dans le portail. Voir Obtenir vos threat feeds. Adaptez l'intervalle de récupération à votre licence : Community toutes les 24 heures, Plus toutes les 4 heures, Premium toutes les 20 minutes. Récupérer le flux plus souvent que votre licence ne se met à jour n'améliore pas la couverture et sollicite inutilement l'API.
Listes d'indicateurs disponibles
Q-Feeds fournit des listes d'IoC régulièrement mises à jour que vous pouvez importer dans Check Point :
- Malware IPs (
feed_type=malware_ip) : adresses IP dangereuses - Malware domains (
feed_type=malware_domains) : domaines malveillants
Utilisez type=text pour que le flux comporte un indicateur par ligne, sans ligne d'en-tête. C'est le format le plus propre pour Check Point, car chaque ligne est une valeur unique que la gateway associe directement à la colonne 1.
Exemple de structure d'URL de flux pour la liste d'IP :
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN
Et pour la liste de domaines :
https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN
Vous pouvez vérifier un flux avec l'authentification HTTP Basic (nom d'utilisateur api_token, mot de passe = votre clé API) :
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"
Avant de commencer
- Une Security Gateway sous R80.20 ou une version ultérieure, administrée depuis SmartConsole.
- La blade Anti-Bot et/ou Anti-Virus activée sur la gateway. Les Custom Intelligence Feeds sont appliqués par ces blades.
- La gateway doit pouvoir joindre
https://api.qfeeds.comen sortie via HTTPS (directement ou via votre proxy).
Vous pouvez ajouter le flux avec l'assistant SmartConsole (Option A) ou depuis la ligne de commande de la gateway (Option B). Choisissez la méthode qui convient à votre organisation. Le résultat est identique.
Option A : ajouter le flux dans SmartConsole
- Dans SmartConsole, allez dans Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
- Cliquez sur New puis sélectionnez New IoC Feed.
- Saisissez un nom d'objet clair, par exemple
Q-Feeds Malicious IPs. - Dans Action, sélectionnez Prevent pour bloquer les correspondances, ou Detect pour uniquement journaliser pendant vos tests.
- Dans Feed URL, collez votre URL de flux issue du portail (commençant par
https://). - Dans le menu Format, sélectionnez Custom CSV, puis réglez Value sur la colonne
1et Type surIP(utilisezDomainpour le flux de domaines). Value et Type sont les champs obligatoires. - Dans la section Authentication, saisissez le nom d'utilisateur
api_tokenet votre clé API comme mot de passe. Vous pouvez aussi laisser ces champs vides et conserver&api_token=YOUR_TOKENdans l'URL. - Cliquez sur OK, puis répétez l'opération pour le flux de domaines (Type
Domain).
Définir l'intervalle de récupération
Check Point utilise un seul intervalle global pour tous les flux externes. Allez dans Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed et réglez Feed retrieving intervals every selon votre licence Q-Feeds : Community 24:00 (24 heures), Plus 04:00 (4 heures), Premium 00:20 (20 minutes).
Option B : ajouter le flux en CLI
Sur la Security Gateway, ouvrez l'Expert mode et utilisez la commande ioc_feeds. Associez l'unique colonne de valeurs avec --format. Value et Type sont obligatoires.
Adresses IP malveillantes :
ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent
Domaines malveillants :
ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent
Vous préférez l'authentification HTTP Basic à un token dans l'URL ? Ajoutez --user_name api_token et saisissez votre clé API lorsque le mot de passe est demandé, puis retirez &api_token=YOUR_TOKEN de la resource. Utilisez ioc_feeds show pour lister les flux configurés et ioc_feeds delete --feed_name <nom> pour en supprimer un.
Installer la policy
Après avoir ajouté les flux (via SmartConsole ou la CLI), installez la policy Threat Prevention sur la gateway pour que les nouveaux indicateurs prennent effet. La gateway récupère alors les flux selon l'intervalle défini et les applique via Anti-Bot et Anti-Virus.
Vérifier et dépanner
Ouvrez Logs & Monitor dans SmartConsole et filtrez sur la blade Anti-Bot ou Anti-Virus pour confirmer que les indicateurs sont bien reconnus. Sur la gateway, vous pouvez aussi exécuter ioc_feeds show pour vérifier l'état du flux.
Si un flux ne se charge pas, vous verrez un journal du type External IOC - <feed>: failed_to_fetch_feed. Cela signifie presque toujours que l'URL du flux est incorrecte, que l'api_token est absent ou invalide, ou que la gateway ne peut pas joindre api.qfeeds.com (vérifiez le routage, le DNS et un éventuel proxy). Testez l'URL exacte avec la commande curl ci-dessus depuis la gateway pour confirmer la connectivité et l'authentification.