Integrações de firewall

Ligar a Q-Feeds ao Sophos XGS

Este guia de configuração cobre os feeds de terceiros do Sophos XGS passo a passo, não a página de produto. Adicione a Q-Feeds como third-party threat feed na Sophos Firewall (SFOS 21.0 ou posterior com o Xstream Protection Bundle) para bloquear IP, domínios e URL maliciosos em IPS, DNS, web e DPI.

Este guia destina-se a administradores que configuram a integração. Aborda a versão do SFOS e a licença necessárias, como adicionar o threat feed da Q-Feeds e como aplicá-lo nas suas regras de firewall e web.

Antes de começar, crie a sua chave API e os URL de feed no portal. Consulte Obter os seus threat feeds. Requer SFOS 21.0+ e o Xstream Protection Bundle. Em appliances mais pequenas, divida o orçamento de armazenamento partilhado pelos feeds de IP, domínios e URL com limit. Quando um feed é truncado, a Q-Feeds devolve primeiro os indicadores mais recentes e de maior prioridade.

Listas de indicadores disponíveis

  • Malware IP (feed_type=malware_ip): indicadores de endereço IP
  • Malware domains (feed_type=malware_domains): indicadores de domínio
  • Phishing URLs (feed_type=phishing_urls): indicadores de URL

URL de exemplo:

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000

Teste com:

curl -v -u api_token:YOUR_TOKEN "https://api.qfeeds.com/api?feed_type=malware_ip&limit=80000"

Limites de armazenamento em appliances pequenas

A Sophos atribui aos third-party threat feeds uma quota de armazenamento partilhada. Endereços IP, domínios e URL consomem o mesmo pool. Se um feed encher esse pool, os outros não conseguem carregar. A Sophos publica os limites por modelo em Storage limit for third-party threat feeds.

Para a classe XGS 87, XGS 88 e XGS 107, a Sophos indica cerca de 180.000 endereços IPv4, 98.000 domínios ou 18.000 URL quando um único tipo de indicador usa toda a quota. As URL gastam mais espaço por indicador, por isso mantenha o limit de URL baixo se correr os três feeds.

As listas completas da Q-Feeds são maiores do que essa capacidade. Defina sempre &limit= em cada URL de feed e divida o orçamento. Não coloque o feed de IP no máximo do modelo se também importar domínios e URL.

Quando limit trunca um feed, a Q-Feeds devolve primeiro os indicadores mais recentes e de maior prioridade. Uma importação parcial continua a bloquear as ameaças mais relevantes. Só obtém a lista completa num appliance maior ou numa plataforma sem o mesmo limite de armazenamento de IoC.

Orçamento inicial para um XGS 107 que ingere os três feeds (com margem para domínios e URL mais longos):

https://api.qfeeds.com/api?feed_type=malware_ip&api_token=YOUR_TOKEN&limit=80000
https://api.qfeeds.com/api?feed_type=malware_domains&api_token=YOUR_TOKEN&limit=35000
https://api.qfeeds.com/api?feed_type=phishing_urls&api_token=YOUR_TOKEN&limit=2500

Após o primeiro poll, veja o medidor de armazenamento na firewall e ajuste os três limites se for preciso.

Adicionar um third-party threat feed

  1. Vá a Active threat response.
  2. Abra o separador Third-party threat feeds.
  3. Selecione Add.
  4. Defina os parâmetros:
    • Name: por exemplo Q-Feeds Malicious IPs
    • Description: nota administrativa, por exemplo Q-Feeds threat intelligence feeds
    • Action: Block para parar o tráfego, ou Monitor para registar apenas durante a avaliação
    • Position: Top ou Bottom se executar vários feeds
    • Indicator type: de acordo com o feed (IP address, Domain ou URL)
    • External URL: o seu URL de feed da Q-Feeds, incluindo um &limit= seguro para o appliance
    • HTTP Basic authentication: ativar; nome de utilizador api_token, palavra-passe = a sua chave API. Se a autenticação Basic falhar, coloque api_token na query string do URL
    • Polling interval: de acordo com a sua licença (não inferior a 20 minutos para Premium)
  5. Selecione Test connection. Quando tiver sucesso, selecione Save.

Como a Sophos usa o feed

Após a importação, a threat intelligence é aplicada em toda a firewall nos módulos IPS, DNS, web e DPI. No Log viewer, selecione Active Threat Response para ver os hits. Os hits também aparecem no report hub do Sophos Central Firewall Management quando usa o Central.

Sophos Synchronized Security

Se executar o Sophos Endpoint com Synchronized Security, os threat data feeds também são aplicados nos endpoints. Isso ajuda a reduzir o movimento lateral depois de um indicador ser conhecido na firewall.

Transferir o manual PDF

Avalie a nossa inteligência hoje mesmo!

Simplifique as suas operações de segurança, inicie a sua avaliação gratuita da Q-Feeds e veja a diferença.

Ativar o acesso gratuito