Este guia destina-se a administradores que configuram a integração. Aborda a versão do SFOS e a licença necessárias, como adicionar o threat feed da Q-Feeds e como aplicá-lo nas suas regras de firewall e web.
Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Requer SFOS 21.0+ e o Xstream Protection Bundle. Em appliances mais pequenas, divida o orçamento de armazenamento partilhado pelos feeds de IP, domínios e URL com limit. Quando um feed é truncado, a Q-Feeds devolve primeiro os indicadores mais recentes e de maior prioridade.
Listas de indicadores disponíveis
- Malware IP (
feed_type=malware_ip): indicadores de endereço IP - Malware domains (
feed_type=malware_domains): indicadores de domínio - Phishing URLs (
feed_type=phishing_urls): indicadores de URL
URL de exemplo:
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
Teste com:
curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"
Limites de armazenamento em appliances pequenas
A Sophos atribui aos third-party threat feeds uma quota de armazenamento partilhada. Endereços IP, domínios e URL consomem o mesmo pool. Se um feed encher esse pool, os outros não conseguem carregar. A Sophos publica os limites por modelo em Storage limit for third-party threat feeds.
Para a classe XGS 87, XGS 88 e XGS 107, a Sophos indica cerca de 180.000 endereços IPv4, 98.000 domínios ou 18.000 URL quando um único tipo de indicador usa toda a quota. As URL gastam mais espaço por indicador, por isso mantenha o limit de URL baixo se correr os três feeds.
As listas completas da Q-Feeds são maiores do que essa capacidade. Defina sempre &limit= em cada URL de feed e divida o orçamento. Não coloque o feed de IP no máximo do modelo se também importar domínios e URL.
Quando limit trunca um feed, a Q-Feeds devolve primeiro os indicadores mais recentes e de maior prioridade. Uma importação parcial continua a bloquear as ameaças mais relevantes. Só obtém a lista completa num appliance maior ou numa plataforma sem o mesmo limite de armazenamento de IoC.
Orçamento inicial para um XGS 107 que ingere os três feeds (com margem para domínios e URL mais longos):
https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500
Após o primeiro poll, veja o medidor de armazenamento na firewall e ajuste os três limites se for preciso.
Adicionar um third-party threat feed
- Vá a Active threat response.
- Abra o separador Third-party threat feeds.
- Selecione Add.
- Defina os parâmetros:
- Name: por exemplo
Q-Feeds Malicious IPs - Description: nota administrativa, por exemplo
Q-Feeds threat intelligence feeds - Action: Block para parar o tráfego, ou Monitor para registar apenas durante a avaliação
- Position: Top ou Bottom se executar vários feeds
- Indicator type: de acordo com o feed (IP address, Domain ou URL)
- External URL: o seu URL de feed da Q-Feeds, incluindo um
&limit=seguro para o appliance - HTTP Basic authentication: ativar; nome de utilizador
api_token, palavra-passe = a sua chave API. Se a autenticação Basic falhar, coloqueapi_tokenna query string do URL - Polling interval: de acordo com a sua licença (não inferior a 20 minutos para Premium)
- Name: por exemplo
- Selecione Test connection. Quando tiver sucesso, selecione Save.
Como a Sophos usa o feed
Após a importação, a threat intelligence é aplicada em toda a firewall nos módulos IPS, DNS, web e DPI. No Log viewer, selecione Active Threat Response para ver os hits. Os hits também aparecem no report hub do Sophos Central Firewall Management quando usa o Central.
Sophos Synchronized Security
Se executar o Sophos Endpoint com Synchronized Security, os threat data feeds também são aplicados nos endpoints. Isso ajuda a reduzir o movimento lateral depois de um indicador ser conhecido na firewall.