Maak eerst uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Stem het ophaalinterval af op uw licentie: Community elke 24 uur, Plus elke 4 uur, Premium elke 20 minuten. Vaker ophalen dan uw licentie bijwerkt, verbetert de dekking niet en belast de API onnodig.
Beschikbare indicatorlijsten
Q-Feeds levert regelmatig bijgewerkte IoC-lijsten die u in Check Point kunt importeren:
- Malware IPs (
feed_type=malware_ip): gevaarlijke IP-adressen - Malware domains (
feed_type=malware_domains): kwaadaardige domeinen
Gebruik type=text, zodat de feed één indicator per regel bevat zonder kopregel. Dit is het schoonste formaat voor Check Point, omdat elke regel één waarde is die de gateway rechtstreeks aan kolom 1 koppelt.
Voorbeeld van de vorm van een feed-URL voor de IP-lijst:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN
En voor de domeinlijst:
https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN
U kunt een feed controleren met HTTP Basic auth (gebruikersnaam api_token, wachtwoord = uw API-sleutel):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"
Voordat u begint
- Een Security Gateway met R80.20 of later, beheerd vanuit SmartConsole.
- De Anti-Bot- en/of Anti-Virus-blade ingeschakeld op de gateway. Custom Intelligence Feeds worden door deze blades afgedwongen.
- De gateway moet
https://api.qfeeds.comuitgaand via HTTPS kunnen bereiken (rechtstreeks of via uw proxy).
U kunt de feed toevoegen met de SmartConsole-wizard (Optie A) of vanaf de commandoregel van de gateway (Optie B). Kies wat het beste bij uw werkwijze past. Het resultaat is hetzelfde.
Optie A: de feed toevoegen in SmartConsole
- Ga in SmartConsole naar Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
- Klik op New en selecteer New IoC Feed.
- Geef een duidelijke objectnaam op, bijvoorbeeld
Q-Feeds Malicious IPs. - Kies bij Action de optie Prevent om overeenkomsten te blokkeren, of Detect om tijdens het testen alleen te loggen.
- Plak bij Feed URL uw feed-URL uit de portal (die begint met
https://). - Selecteer in het menu Format de optie Custom CSV en stel Value in op kolom
1en Type opIP(gebruikDomainvoor de domeinfeed). Value en Type zijn de verplichte velden. - Voer in het gedeelte Authentication de gebruikersnaam
api_tokenen uw API-sleutel als wachtwoord in. U kunt dit ook leeg laten en&api_token=YOUR_TOKENin de URL houden. - Klik op OK en herhaal dit voor de domeinfeed (Type
Domain).
Het ophaalinterval instellen
Check Point gebruikt één globaal interval voor alle externe feeds. Ga naar Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed en stel Feed retrieving intervals every af op uw Q-Feeds-licentie: Community 24:00 (24 uur), Plus 04:00 (4 uur), Premium 00:20 (20 minuten).
Optie B: de feed toevoegen via de CLI
Open op de Security Gateway de Expert mode en gebruik het commando ioc_feeds. Koppel de enkele waardekolom met --format. Value en Type zijn verplicht.
Kwaadaardige IP's:
ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent
Kwaadaardige domeinen:
ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent
Liever HTTP Basic auth dan een token in de URL? Voeg --user_name api_token toe en voer uw API-sleutel in wanneer om het wachtwoord wordt gevraagd; laat &api_token=YOUR_TOKEN dan weg uit de resource. Gebruik ioc_feeds show om de geconfigureerde feeds te tonen en ioc_feeds delete --feed_name <naam> om er een te verwijderen.
Beleid installeren
Nadat u de feeds hebt toegevoegd (via SmartConsole of CLI) installeert u het Threat Prevention-beleid op de gateway, zodat de nieuwe indicatoren van kracht worden. Vanaf dat moment haalt de gateway de feeds op met het door u ingestelde interval en dwingt ze af via Anti-Bot en Anti-Virus.
Controleren en problemen oplossen
Open Logs & Monitor in SmartConsole en filter op de Anti-Bot- of Anti-Virus-blade om te bevestigen dat indicatoren worden herkend. Op de gateway kunt u ook ioc_feeds show uitvoeren om de feedstatus te controleren.
Als een feed niet laadt, ziet u een logregel als External IOC - <feed>: failed_to_fetch_feed. Dit betekent bijna altijd dat de feed-URL onjuist is, dat de api_token ontbreekt of ongeldig is, of dat de gateway api.qfeeds.com niet kan bereiken (controleer routering, DNS en een eventuele proxy). Test de exacte URL met het bovenstaande curl-commando vanaf de gateway om verbinding en authenticatie te bevestigen.