Antes de começar, crie a sua chave API e os URLs dos feeds no portal. Consulte Obter os seus threat feeds. Ajuste o intervalo de obtenção à sua licença: Community a cada 24 horas, Plus a cada 4 horas, Premium a cada 20 minutos. Obter o feed com mais frequência do que a licença atualiza não melhora a cobertura e sobrecarrega a API desnecessariamente.
Listas de indicadores disponíveis
A Q-Feeds fornece listas de IoC atualizadas regularmente que pode importar para o Check Point:
- Malware IPs (
feed_type=malware_ip): endereços IP perigosos - Malware domains (
feed_type=malware_domains): domínios maliciosos
Utilize type=text para que o feed tenha um indicador por linha, sem linha de cabeçalho. É o formato mais limpo para o Check Point, pois cada linha é um único valor que a gateway associa diretamente à coluna 1.
Exemplo do formato de um URL de feed para a lista de IP:
https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN
E para a lista de domínios:
https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN
Pode verificar um feed com autenticação HTTP Basic (utilizador api_token, palavra-passe = a sua chave API):
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"
Antes de começar
- Uma Security Gateway com R80.20 ou posterior, gerida a partir do SmartConsole.
- A blade Anti-Bot e/ou Anti-Virus ativada na gateway. Os Custom Intelligence Feeds são aplicados por estas blades.
- A gateway tem de conseguir alcançar
https://api.qfeeds.comem saída via HTTPS (diretamente ou através do seu proxy).
Pode adicionar o feed com o assistente do SmartConsole (Opção A) ou a partir da linha de comandos da gateway (Opção B). Escolha o que melhor se adequa ao seu fluxo de trabalho. O resultado é o mesmo.
Opção A: adicionar o feed no SmartConsole
- No SmartConsole, vá a Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
- Clique em New e selecione New IoC Feed.
- Introduza um nome de objeto claro, por exemplo
Q-Feeds Malicious IPs. - Em Action, selecione Prevent para bloquear as correspondências, ou Detect para apenas registar enquanto testa.
- Em Feed URL, cole o URL do seu feed a partir do portal (que começa por
https://). - No menu Format, selecione Custom CSV e defina Value para a coluna
1e Type paraIP(utilizeDomainpara o feed de domínios). Value e Type são os campos obrigatórios. - Na secção Authentication, introduza o utilizador
api_tokene a sua chave API como palavra-passe. Em alternativa, deixe estes campos vazios e mantenha&api_token=YOUR_TOKENno URL. - Clique em OK e repita para o feed de domínios (Type
Domain).
Definir o intervalo de obtenção
O Check Point utiliza um único intervalo global para todos os feeds externos. Vá a Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed e defina Feed retrieving intervals every de acordo com a sua licença Q-Feeds: Community 24:00 (24 horas), Plus 04:00 (4 horas), Premium 00:20 (20 minutos).
Opção B: adicionar o feed via CLI
Na Security Gateway, abra o Expert mode e utilize o comando ioc_feeds. Associe a única coluna de valores com --format. Value e Type são obrigatórios.
IPs maliciosos:
ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent
Domínios maliciosos:
ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent
Prefere autenticação HTTP Basic em vez de um token no URL? Adicione --user_name api_token e introduza a sua chave API quando for pedida a palavra-passe; depois retire &api_token=YOUR_TOKEN da resource. Utilize ioc_feeds show para listar os feeds configurados e ioc_feeds delete --feed_name <nome> para remover um.
Instalar a policy
Depois de adicionar os feeds (por SmartConsole ou CLI), instale a policy de Threat Prevention na gateway para que os novos indicadores entrem em vigor. A partir daí, a gateway obtém os feeds no intervalo definido e aplica-os através do Anti-Bot e do Anti-Virus.
Verificar e resolver problemas
Abra Logs & Monitor no SmartConsole e filtre pela blade Anti-Bot ou Anti-Virus para confirmar que os indicadores estão a ser detetados. Na gateway, também pode executar ioc_feeds show para verificar o estado do feed.
Se um feed não carregar, verá um registo como External IOC - <feed>: failed_to_fetch_feed. Isto significa quase sempre que o URL do feed está incorreto, que o api_token está em falta ou é inválido, ou que a gateway não consegue alcançar api.qfeeds.com (verifique o encaminhamento, o DNS e um eventual proxy). Teste o URL exato com o comando curl acima a partir da gateway para confirmar a conectividade e a autenticação.