Activar y verificar MDR Threat Feeds en Sophos Firewall
MDR Threat Feeds conecta el servicio Sophos MDR con Sophos Firewall. Los analistas de MDR pueden enviar al firewall, a través de Sophos Central, direcciones IPv4, dominios y URL relacionados con un incidente activo en el propio entorno. El firewall registra o bloquea después el tráfico coincidente sin tener que mantener manualmente un archivo de feed.
Una implantación segura requiere más que activar un interruptor en WebAdmin. La licencia MDR, el registro en Central, la acción local, la visibilidad de tráfico necesaria, los destinos de log y la vía de contacto con el equipo MDR deben estar coordinados. Un estado local Log and drop todavía no demuestra que haya llegado un IoC concreto ni que el flujo afectado pase por las inspecciones necesarias.
MDR Threat Feeds en ocho pasos
- Comprobar que el firewall tenga activo el Xstream Protection Bundle y que Sophos Central disponga de Sophos MDR Essentials o Sophos MDR Complete.
- En
System > Sophos Central, confirmar que el firewall correcto esté registrado en la cuenta Central correcta. - Documentar en Sophos Central el Threat response mode previsto y la vía operativa de contacto con MDR.
- En
System services > Log settings, activar al menos un destino de log utilizable para Active threat response. - Abrir
Protect > Active threat response > MDR threat feedsy activar la función. - Elegir
Log onlypara un piloto breve y controlado oLog and droppara la protección productiva después de una validación correcta, y hacer clic en Apply. - Realizar pruebas positivas y negativas mediante Log Viewer, el contexto del endpoint y Sophos Central.
- Documentar Audit ID, responsables, proceso de excepciones, fecha de revisión y rollback.
Importante: MDR Threat Feeds es solo una parte de la operación MDR. No sustituye el contrato MDR, los sensores de endpoint, la comunicación de incidentes, las reglas de firewall restrictivas ni una vía de recuperación probada. Una excepción amplia o una desactivación sin control puede debilitar una respuesta activa del equipo MDR.
Qué hace MDR Threat Feeds
Los analistas de Sophos MDR pueden enviar directamente al firewall, a través de Sophos Central, inteligencia sobre un incidente activo. Por eso el feed es más específico del cliente que una lista global de reputación. Un IoC enviado puede ser una dirección IPv4, un dominio o una URL.
La acción local del firewall determina qué ocurre cuando hay una coincidencia:
Log onlyregistra la coincidencia, pero permite el tráfico.Log and dropregistra y descarta el tráfico coincidente.
Sophos recomienda bloquear los IoC conocidos. Aun así, un piloto breve con Log only puede resultar útil si primero hay que verificar la visibilidad, el registro y posibles efectos secundarios en un entorno existente. El piloto necesita una fecha final fija. Sin una transición planificada, una integración MDR activa podría permanecer indefinidamente sin efecto de bloqueo local.
El Threat response mode de Sophos Central y la acción local del feed son dos niveles distintos. El modo de Central define las facultades de respuesta del equipo MDR. Log only o Log and drop determina cómo trata el firewall un IoC ya enviado. Antes de la implantación, ambos ajustes se contrastan con el contrato MDR y el proceso interno de incidentes.
Verificar correctamente los requisitos
Licencia y Sophos Central
MDR Threat Feeds requiere el Xstream Protection Bundle en el firewall. Además, Sophos Central necesita Sophos MDR Essentials o Sophos MDR Complete. El bundle Xstream por sí solo no incluye un servicio MDR completo.
El firewall debe estar registrado en la cuenta correcta de Sophos Central. En System > Sophos Central se comprueba el registro y el envío de informes y logs. Conectar Sophos Firewall con Sophos Central explica el proceso completo.
Antes de activar la función también deben quedar claras las responsabilidades:
- ¿Quién puede modificar el Threat response mode en Central?
- ¿Quién atiende una llamada o consulta de MDR fuera del horario laboral?
- ¿Quién puede aprobar una excepción?
- ¿Dónde se documentan Audit ID, Incident ID y las pruebas técnicas?
- ¿Qué sistemas se pueden aislar tras confirmar una intrusión?
Activar destinos de log
En System services > Log settings, activar al menos uno de estos destinos en la fila Active threat response:
- Local reporting para Log Viewer e informes locales
- un Syslog server configurado para el SIEM o SOC
- Central reporting para Sophos Central
La columna Central reporting solo aparece cuando está activado Send reports and logs to Sophos Central en la página de Sophos Central. Los modelos XGS 87/87w y 107/107w no admiten informes locales, por lo que requieren Central Reporting o Syslog.
Para las notificaciones también se revisa System services > Notification list. Activar un destino de log solo demuestra la ruta de transporte, no la gestión correcta de alertas.
Visibilidad de IP, dominio y URL
Un IoC solo actúa sobre tráfico que el firewall puede procesar de la forma necesaria. El tráfico reenviado hacia una IP de destino requiere una regla de firewall coincidente. Las coincidencias de dominio requieren Application Classification o una política IPS en la regla correspondiente. Para ver una ruta URL HTTPS completa hace falta Web Proxy con descifrado o DPI con una regla SSL/TLS Inspection adecuada.
El tráfico dirigido al sistema hacia servicios de Administration > Device access, como WebAdmin, VPN Portal y VPN, puede comprobarse contra una dirección IPv4 de origen maliciosa. Para tráfico DNAT o WAF entrante y reenviado, también debe activarse Remote source match (inbound traffic) en System services > Log settings > Active threat response para obtener la visibilidad de log esperada.
Configurar y operar de forma segura los Threat Feeds de Sophos Firewall explica la lógica general de tráfico, módulos e inspección. También aclara por qué puede faltar la detección de dominios o URL sin la clasificación o el descifrado adecuados.
Configurar MDR Threat Feeds
- Iniciar sesión en WebAdmin con una cuenta de administrador personal.
- Abrir
Protect > Active threat response > MDR threat feeds. - Activar MDR threat feeds.
- En Action, elegir
Log onlypara un piloto con plazo definido oLog and dropdespués de una validación correcta. - Guardar con Apply.
- Recargar la página y comprobar que el interruptor y la acción se hayan guardado.
- Revisar en Audit Trail la hora, el administrador y el cambio.
- En Sophos Central, comprobar que el firewall esté en línea y que MDR esté asignado al cliente o tenant correcto.
No modificar a la vez y de forma generalizada el logging, la inspección, las excepciones y la acción. Una implantación por etapas permite identificar qué cambio produjo una coincidencia o un efecto secundario.
Validar el efecto de forma fiable
Sophos no publica un indicador MDR de prueba general e inocuo. Por tanto, llamar a un dominio de malware real o a una IP maliciosa conocida no es una validación adecuada. La comprobación técnica se divide en varias capas demostrables.
Configuración y transporte
- Comprobar el interruptor MDR y la acción deseada en el firewall.
- Verificar el registro en Central y la licencia MDR.
- Confirmar el logging de Active Threat Response hacia el destino previsto.
- Comprobar en Central si las tareas MDR o de firewall se procesaron correctamente.
- En un incidente MDR real, contrastar el IoC esperado y el Audit ID correspondiente con el equipo MDR.
La Sophos Central Firewall Task Queue muestra tareas MDR y API. Success confirma el procesamiento de la tarea en Central, pero no su efecto sobre un flujo concreto. Con Partial Success o Failed, se guardan el firewall afectado, Entity, Action y Credential ID y se comparan con la configuración local.
Investigar una coincidencia en Log Viewer
En Log viewer > Active threat response se guarda al menos esta información:
- marca de tiempo, firewall y, en HA, el nodo que procesó el tráfico
- acción y nombre del feed
- IP de origen y destino, dominio o URL
- puertos y protocolo
- Event ID y otros campos detallados
- la
audit_IDpara MDR
Con Synchronized Security, el firewall también puede mostrar usuario, host y proceso en endpoints Windows administrados. En Log Viewer son relevantes Process user y Executable, además de host_process_user, endpoint_id y execution_path en la vista detallada. Estos detalles de proceso no aparecen en macOS; allí el endpoint se identifica mediante la IP de origen y los datos de Central.
El resumen local se encuentra en Reports > Network & threats > Active threat response, en la lista Synchronized IoC. La descripción de servicios y archivos de log de Sophos Firewall también explica atr.log. Nunca se evalúa una entrada aislada: se correlacionan los eventos de firewall, DNS, web, IPS, endpoint y Central del mismo intervalo.
Prueba positiva y negativa
Un piloto productivo debe incluir al menos estos dos casos:
- Positivo: Un IoC o incidente real confirmado por el equipo MDR genera en el firewall esperado una entrada trazable con la acción y Audit ID correctos.
- Negativo: Un proceso empresarial legítimo comparable sigue accesible y no genera un bloqueo MDR no deseado.
Sin un incidente real no se crea artificialmente un IoC MDR. En su lugar se comprueban configuración, procesamiento de tareas, transporte de logs y vía de comunicación. Para una prueba de tráfico totalmente controlada es más seguro utilizar un feed piloto propio de terceros que un destino malicioso ajeno.
Tratar una coincidencia MDR como incidente
Una coincidencia MDR es una señal fuerte, pero la entrada de log no explica por sí sola toda la ruta del ataque. Un proceso sereno es:
- Guardar hora, acción, IoC, nombre del feed, Event ID y
audit_ID. - Identificar host y usuario afectados mediante IP de origen, DHCP, Synchronized Security y datos del endpoint.
- Abrir en Sophos Central el caso MDR correspondiente, la detección y otros eventos del dispositivo.
- Correlacionar logs de firewall, DNS, web, IPS y endpoint del mismo intervalo.
- Aclarar con el equipo MDR por qué se añadió el IoC y qué respuesta está prevista.
- Iniciar el proceso interno de respuesta a incidentes si se confirma una intrusión.
- Solo después decidir sobre limpieza, reglas adicionales o una excepción restrictiva.
El Audit ID identifica la acción del analista MDR. Está visible en la vista detallada Admin de Log Viewer y en My Products > Firewall management > Tasks Queue de Sophos Central. En cualquier consulta a MDR se incluye junto con el número de serie del firewall, la hora, el IoC, Event ID e Incident ID.
Gestionar las excepciones de forma controlada
En Protect > Active threat response > Add threat exclusions se pueden añadir excepciones de host/red y de amenazas. Estas excepciones se aplican a todos los módulos. Una excepción para una coincidencia MDR también puede debilitar X-Ops, NDR o los Threat Feeds de terceros.
Antes de crear una excepción se documentan el IoC, el proceso empresarial afectado, el caso MDR y la confirmación del falso positivo. La excepción se mantiene lo más restrictiva posible e incluye motivo, responsable, ticket y fecha de revisión o caducidad. Redes de clientes completas o rangos de dominios amplios no son una reparación rápida adecuada.
Las configuraciones de Threat Feeds no se pueden importar o exportar por separado, aunque las Threat Exclusions sí. Los ajustes de MDR tampoco se pueden transferir mediante Import existing configuration a la configuración inicial de un nuevo grupo de firewalls en Central. Después de una migración, restauración o sustitución se vuelven a comprobar expresamente función, acción, logging y asignación en Central.
Cuando no aparece una coincidencia MDR
La comprobación no empieza reiniciando un servicio. Primero se separan las capas:
- ¿Son correctos la licencia MDR, la cuenta Central, el registro del firewall y el Threat response mode?
- ¿Está MDR Threat Feeds activo localmente y se guardó la acción?
- ¿Envió realmente el equipo MDR el IoC correspondiente a este entorno?
- ¿Muestra Central Task Queue
Success,Partial Success,Failedo todavíaPending? - ¿Están activados los logs de Active Threat Response localmente, para Syslog o en Central?
- ¿Pasa el tráfico por el firewall, la regla y la inspección esperados?
- ¿Está el IoC en una excepción de Active Threat Response, web o SSL/TLS?
- ¿Coinciden el intervalo y, en HA, el nodo inspeccionado?
Para el estado del motor y del feed, se correlaciona temporalmente atr.log con Log Viewer y Central Task Queue. Los logs solo se leen; los cambios no documentados en datos de feeds, bases de datos o servicios no son un paso estándar. Si la causa sigue abierta, se recopilan CTR, logs relevantes, Task ID, Audit ID, build y hora para Sophos MDR o Sophos Support.
Rollback y control de cambios
Antes de activar, se documentan el estado anterior del interruptor, la acción, los destinos de log y las excepciones existentes. Ante un impacto empresarial inesperado no se crea inmediatamente una excepción amplia.
- Guardar la coincidencia afectada y el impacto empresarial.
- Informar al equipo MDR mediante Audit ID e incidente.
- Si está autorizado, cambiar temporalmente la acción local de
Log and dropaLog only. - Solo si no basta y MDR lo aprueba, devolver el feed de forma controlada al estado anterior documentado.
- Volver a probar el mismo proceso empresarial y el efecto en logs tras cada cambio.
- Resolver la causa y restaurar la protección productiva con una nueva fecha de revisión.
En entornos HA, se comprueban configuración y estado en el Primary actual. Los logs residen en el nodo que procesó el tráfico. Después de un failover controlado se vuelven a validar la conexión Central, el estado del feed, nuevos logs y tráfico real; no se presupone continuidad ininterrumpida de MDR o de logs.
Lista de comprobación
- Xstream Protection Bundle activo
- Sophos MDR Essentials o MDR Complete activo
- firewall registrado en la cuenta Central correcta
- Threat response mode y vía de contacto MDR documentados
- destino de log de Active Threat Response activo
- MDR Threat Feeds activado
- acción elegida conscientemente y piloto con plazo definido
- visibilidad de tráfico para IPv4, dominio y URL comprobada
- Remote source match activado para DNAT/WAF cuando sea necesario
- Task Queue y estado local comparados
- Audit ID y proceso de incidentes conocidos
- contexto de endpoint y límites de plataforma comprobados
- excepciones con responsable y fecha de revisión
- rollback y comprobación HA documentados
Preguntas frecuentes
¿MDR Threat Feeds está incluido en el bundle Xstream?
¿Cuál es la diferencia entre Threat response mode y Log and drop?
Log and drop es la acción local del firewall para un IoC ya enviado. Ambos niveles deben coincidir con el contrato y el proceso interno de incidentes.¿Cómo identifica MDR una entrada concreta del feed?
audit_ID de la acción del analista. Esta ID se envía al equipo MDR junto con la hora, el IoC, Event ID e Incident ID.