Deze gids is voor beheerders die de integratie configureren. Hij behandelt de SFOS-versie en licentie die u nodig heeft, hoe u de Q-Feeds threat feed toevoegt en hoe u die afdwingt in uw firewall- en webregels.
Voordat u begint, maakt u uw API-sleutel en feed-URL's aan in de portal. Zie Uw threat feeds ophalen. Vereist SFOS 21.0+ en de Xstream Protection Bundle. Op kleinere appliances verdeelt u het gedeelde opslagbudget over uw IP-, domein- en URL-feeds met limit. Als een feed wordt ingekort, levert Q-Feeds eerst de nieuwste en hoogst geprioriteerde indicatoren.
Beschikbare indicatorlijsten
- Malware IP (
feed_type=malware_ip): IP-adresindicatoren - Malware domains (
feed_type=malware_domains): domeinindicatoren - Phishing URLs (
feed_type=phishing_urls): URL-indicatoren
Voorbeeld-URL:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
Test met:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"
Opslaglimieten op kleine appliances
Sophos geeft third-party threat feeds één gedeeld opslagquotum. IP-adressen, domeinen en URL's putten uit dezelfde voorraad. Als één feed die voorraad volmaakt, kunnen de andere niet meer laden. Sophos publiceert de limieten per model in Storage limit for third-party threat feeds.
Voor de klasse XGS 87, XGS 88 en XGS 107 noemt Sophos ongeveer 180.000 IPv4-adressen, 98.000 domeinen of 18.000 URL's wanneer één indicatortype het hele quotum gebruikt. URL's kosten per indicator het meeste ruimte, dus houd de URL-limit laag als u alle drie de feeds draait.
De volledige Q-Feeds-lijsten zijn groter dan die capaciteit. Zet altijd &limit= op elke feed-URL en verdeel het budget. Zet de IP-feed niet op het modelmaximum als u ook domeinen en URL's binnenhaalt.
Als limit een feed inkort, levert Q-Feeds eerst de nieuwste en hoogst geprioriteerde indicatoren. Een gedeeltelijke import blokkeert dus nog steeds de meest relevante dreigingen. De volledige lijst krijgt u pas op een grotere appliance of op een platform zonder dezelfde IoC-opslaglimiet.
Startbudget voor een XGS 107 die alle drie de feeds binnenhaalt (met ruimte voor langere domeinen en URL's):
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500
Bekijk na de eerste poll de opslagmeter op de firewall en pas de drie limieten zo nodig aan.
Een third-party threat feed toevoegen
- Ga naar Active threat response.
- Open het tabblad Third-party threat feeds.
- Selecteer Add.
- Stel de parameters in:
- Name: bijvoorbeeld
Q-Feeds Malicious IPs - Description: administratieve notitie, bijvoorbeeld
Q-Feeds threat intelligence feeds - Action: Block om verkeer te stoppen, of Monitor om alleen te loggen tijdens evaluatie
- Position: Top of Bottom als u meerdere feeds gebruikt
- Indicator type: passend bij de feed (IP address, Domain of URL)
- External URL: uw Q-Feeds feed-URL, inclusief een veilige
&limit=voor de appliance - HTTP Basic authentication: inschakelen; gebruikersnaam
api_token, wachtwoord = uw API-sleutel. Als Basic auth mislukt, zetapi_tokenin de querystring van de URL - Polling interval: afstemmen op uw licentie (niet lager dan 20 minuten voor Premium)
- Name: bijvoorbeeld
- Selecteer Test connection. Bij succes selecteert u Save.
Hoe Sophos de feed gebruikt
Na import wordt threat intelligence firewall-breed toegepast in IPS-, DNS-, web- en DPI-modules. Selecteer in de Log viewer Active Threat Response om hits te zien. Hits verschijnen ook in de Sophos Central Firewall Management report hub wanneer u Central gebruikt.
Sophos Synchronized Security
Als u Sophos Endpoint met Synchronized Security gebruikt, worden threat data feeds ook op endpoints toegepast. Dat helpt laterale beweging te verminderen nadat een indicator bij de firewall bekend is.