Integrações de firewall

Ligar o Q-Feeds ao Check Point

Este guia de configuração explica passo a passo a configuração no Check Point, não a apresentação do produto. Adicione a threat intelligence da Q-Feeds à sua Check Point Security Gateway como um Custom Intelligence Feed, para que a firewall bloqueie automaticamente os endereços IP e os domínios maliciosos conhecidos. Os Custom Intelligence Feeds são suportados a partir da R80.20 e aplicados pelos Software Blades Anti-Bot e Anti-Virus.

Antes de começar, crie a sua chave API e os URLs dos feeds no portal. Consulte Obter os seus threat feeds. Ajuste o intervalo de obtenção à sua licença: Community a cada 24 horas, Plus a cada 4 horas, Premium a cada 20 minutos. Obter o feed com mais frequência do que a licença atualiza não melhora a cobertura e sobrecarrega a API desnecessariamente.

Listas de indicadores disponíveis

A Q-Feeds fornece listas de IoC atualizadas regularmente que pode importar para o Check Point:

  • Malware IPs (feed_type=malware_ip): endereços IP perigosos
  • Malware domains (feed_type=malware_domains): domínios maliciosos

Utilize type=text para que o feed tenha um indicador por linha, sem linha de cabeçalho. É o formato mais limpo para o Check Point, pois cada linha é um único valor que a gateway associa diretamente à coluna 1.

Exemplo do formato de um URL de feed para a lista de IP:

https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN

E para a lista de domínios:

https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN

Pode verificar um feed com autenticação HTTP Basic (utilizador api_token, palavra-passe = a sua chave API):

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0"

Antes de começar

  • Uma Security Gateway com R80.20 ou posterior, gerida a partir do SmartConsole.
  • A blade Anti-Bot e/ou Anti-Virus ativada na gateway. Os Custom Intelligence Feeds são aplicados por estas blades.
  • A gateway tem de conseguir alcançar https://api.qfeeds.com em saída via HTTPS (diretamente ou através do seu proxy).

Pode adicionar o feed com o assistente do SmartConsole (Opção A) ou a partir da linha de comandos da gateway (Opção B). Escolha o que melhor se adequa ao seu fluxo de trabalho. O resultado é o mesmo.

Opção A: adicionar o feed no SmartConsole

  1. No SmartConsole, vá a Security Policies > Threat Prevention > Custom Policy > Custom Policy Tools > Indicators.
  2. Clique em New e selecione New IoC Feed.
  3. Introduza um nome de objeto claro, por exemplo Q-Feeds Malicious IPs.
  4. Em Action, selecione Prevent para bloquear as correspondências, ou Detect para apenas registar enquanto testa.
  5. Em Feed URL, cole o URL do seu feed a partir do portal (que começa por https://).
  6. No menu Format, selecione Custom CSV e defina Value para a coluna 1 e Type para IP (utilize Domain para o feed de domínios). Value e Type são os campos obrigatórios.
  7. Na secção Authentication, introduza o utilizador api_token e a sua chave API como palavra-passe. Em alternativa, deixe estes campos vazios e mantenha &api_token=YOUR_TOKEN no URL.
  8. Clique em OK e repita para o feed de domínios (Type Domain).

Definir o intervalo de obtenção

O Check Point utiliza um único intervalo global para todos os feeds externos. Vá a Manage & Settings > Blades > Threat Prevention > Advanced Settings > Threat Prevention Engine Settings > External Feed e defina Feed retrieving intervals every de acordo com a sua licença Q-Feeds: Community 24:00 (24 horas), Plus 04:00 (4 horas), Premium 00:20 (20 minutos).

Check Point Threat Prevention Engine Settings com o intervalo de obtenção de feeds externos
O intervalo de obtenção de feeds externos nos Threat Prevention Engine Settings.

Opção B: adicionar o feed via CLI

Na Security Gateway, abra o Expert mode e utilize o comando ioc_feeds. Associe a única coluna de valores com --format. Value e Type são obrigatórios.

IPs maliciosos:

ioc_feeds add --feed_name Q-Feeds_Malicious_IPs --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_ip&type=text&ipv6=0&download=0&api_token=YOUR_TOKEN" --format [type:ip,value:1] --feed_action Prevent

Domínios maliciosos:

ioc_feeds add --feed_name Q-Feeds_Malicious_Domains --transport https --resource "https://api.qfeeds.com/api.php?feed_type=malware_domains&type=text&download=0&api_token=YOUR_TOKEN" --format [type:domain,value:1] --feed_action Prevent

Prefere autenticação HTTP Basic em vez de um token no URL? Adicione --user_name api_token e introduza a sua chave API quando for pedida a palavra-passe; depois retire &api_token=YOUR_TOKEN da resource. Utilize ioc_feeds show para listar os feeds configurados e ioc_feeds delete --feed_name <nome> para remover um.

Instalar a policy

Depois de adicionar os feeds (por SmartConsole ou CLI), instale a policy de Threat Prevention na gateway para que os novos indicadores entrem em vigor. A partir daí, a gateway obtém os feeds no intervalo definido e aplica-os através do Anti-Bot e do Anti-Virus.

Verificar e resolver problemas

Abra Logs & Monitor no SmartConsole e filtre pela blade Anti-Bot ou Anti-Virus para confirmar que os indicadores estão a ser detetados. Na gateway, também pode executar ioc_feeds show para verificar o estado do feed.

Se um feed não carregar, verá um registo como External IOC - <feed>: failed_to_fetch_feed. Isto significa quase sempre que o URL do feed está incorreto, que o api_token está em falta ou é inválido, ou que a gateway não consegue alcançar api.qfeeds.com (verifique o encaminhamento, o DNS e um eventual proxy). Teste o URL exato com o comando curl acima a partir da gateway para confirmar a conectividade e a autenticação.

Detalhes de registo do Check Point com um erro External IOC failed_to_fetch_feed
Um registo failed_to_fetch_feed indica um problema de URL, token ou conectividade.

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito