Ir al contenido
Avanet

Configurar y operar con seguridad Sophos Firewall Threat Feeds

Sophos Firewall Threat Feeds importan automáticamente direcciones IP, dominios y URL maliciosos conocidos como indicadores de compromiso (IoC). Para un despliegue seguro, primero se observa el feed en modo Monitor, se revisan los aciertos y los efectos secundarios, y solo entonces se cambia a Block.

Este artículo se centra principalmente en los Third-Party Threat Feeds, como los feeds de Cybora. La función se introdujo con Sophos Firewall v21.

Configurar un Threat Feed

Los Third-Party Threat Feeds requieren el Xstream Protection Bundle, pero no una licencia adicional de Sophos Central. El cortafuegos debe poder acceder a la URL del feed mediante DNS y HTTPS.

  1. Abrir System services > Log settings.
  2. En Active threat response, activar al menos un destino de log compatible. Para el Log Viewer local es Local reporting. XGS 87/87w y 107/107w no admiten reporting local; en esos modelos se utiliza Sophos Central o un servidor syslog.
  3. Para ver aciertos en tráfico DNAT y WAF entrante, activar también Remote source match (inbound traffic). Esta opción está desactivada de forma predeterminada.
  4. Abrir Protect > Active threat response > Third-party threat feeds > Add.
  5. Introducir un nombre y una descripción inequívocos, por ejemplo:
    • Piloto: Name cybora-premium-ipv4-monitor, Description Cybora Premium IPv4 - Pilot
    • Feed de producción validado: Name cybora-premium-ipv4, Description Cybora Feed - Premium
  6. En Indicator type, seleccionar IPv4 address, Domain o URL. Si una fuente proporciona varios tipos, se crea un feed separado para cada uno.
  7. Establecer Action en Monitor durante la introducción. Tras un periodo de observación revisado, se puede cambiar a Block.
  8. Introducir en External URL la dirección adecuada de la lista de feeds de Avanet o del propio proveedor. El archivo debe contener un indicador por línea.
  9. Configurar una API key o Basic Authentication si es necesario. Las credenciales no deben aparecer en tickets ni capturas de pantalla.
  10. Activar Validate server certificate. Con un certificado público, la CA emisora debe estar disponible en Certificates > Certificate authorities; con una CA privada, primero se importa su certificado.
  11. Elegir un Polling interval acorde con el intervalo de actualización del proveedor.
  12. Ejecutar Test connection y guardar con Save.
Vista de Third-Party Threat Feeds en Sophos Firewall con el botón Add
Mediante Add se crea un Third-Party Threat Feed separado para cada tipo de indicador.

A continuación, comprobar Sync status, Last updated, el número de Threat indicators y la Storage quota disponible. Success confirma la descarga, pero no que el tráfico esperado se detecte o bloquee realmente. Este efecto debe validarse por separado en el Log Viewer.

Elegir correctamente el feed y la acción

Indicadores compatibles

Un feed contiene exactamente uno de estos tipos:

  • IPv4 address: escáneres, botnets, sistemas comprometidos o servidores C2
  • Domain: dominios de malware, phishing o mando y control
  • URL: rutas maliciosas concretas o enlaces de descarga

El feed debe ser un archivo de texto plano con un indicador por línea. Los rangos IP, las direcciones IPv6, las redes, los dominios comodín y las expresiones regulares no pueden utilizarse en Third-Party Threat Feeds como sustitutos de IoC individuales compatibles.

Una lista grande no es automáticamente buena. El origen, la actualidad, el intervalo de actualización, el riesgo de falsos positivos y los aciertos en el entorno propio son más importantes que la cantidad de entradas. Un feed que no aporta utilidad duradera solo ocupa espacio.

Monitor antes de Block

Monitor registra los aciertos, pero permite el tráfico. Así se observa qué fuentes, destinos y servicios se verían afectados. Block registra y descarta el tráfico coincidente.

Para un feed nuevo resulta útil este procedimiento:

  1. Colocar el feed en la parte superior de la lista de Third-Party.
  2. Empezar con Monitor.
  3. Revisar los aciertos y posibles falsos positivos durante un periodo representativo.
  4. Documentar a la persona responsable y el proceso de excepciones.
  5. Solo entonces cambiar a Block.

Un feed IPv4 bien seleccionado para servicios muy expuestos puede ponerse en producción antes que un feed de dominios o URL. Estos últimos coinciden con más frecuencia con infraestructuras compartidas, CDN o redirecciones y, por tanto, requieren una revisión especialmente cuidadosa.

Orden y nombres

Active Threat Response procesa los módulos en este orden: MDR, NDR Essentials, Sophos X-Ops y después Third-Party Threat Feeds. Con Log and drop, un acierto en un módulo anterior detiene el resto de la comprobación. Con Log only o Monitor, en cambio, el cortafuegos registra eventos individuales para MDR, X-Ops y Third-Party Threat Feeds.

Dentro de Third-Party Threat Feeds, el cortafuegos evalúa las listas de Block y Monitor por separado y en el orden mostrado. Registra el primer acierto de cada lista y bloquea según el primer acierto de la lista Block. Por ello, los feeds productivos, los feeds piloto y las listas temporales de incidentes deben nombrarse y ordenarse claramente:

  • cybora-premium-ipv4-block
  • cybora-standard-domain-monitor
  • incident-2026-06-c2-ipv4

Un buen nombre indica el proveedor o la finalidad, el tipo de indicador y la acción. Esto ahorra tiempo al analizar logs y realizar revisiones.

Distinguir los módulos de Threat Feed

En Active threat response aparecen varias funciones con distintas finalidades y licencias:

  • Sophos X-Ops Threat Feeds: indicadores propios de Sophos; requieren Network Protection y, para aplicarlos, también Web Protection. Ambos están incluidos en los bundles Standard o Xstream, o se pueden licenciar por separado.
  • MDR Threat Feeds: IoC de Sophos MDR; requieren el Xstream Protection Bundle y MDR Essentials o MDR Complete en Sophos Central. La guía específica explica la integración con Central, la acción local, Audit ID, Task Queue y la validación del incidente.
  • Third-Party Threat Feeds: listas externas de IPv4, dominios o URL; requieren el Xstream Protection Bundle.
  • NDR Essentials: analiza el tráfico mediante machine learning y requiere el Xstream Appliance Bundle.
  • NDR Active Threat Intelligence: registra patrones NDR seleccionados por Sophos, requiere el Xstream Protection Bundle y debe activarse en cada regla de cortafuegos mediante Scan with NDR Active threat intelligence. XGS 87/87w y 88/88w no son compatibles.

Para NDR se utiliza la guía independiente Operar Sophos Firewall NDR y Active Threat Response.

Entender el efecto sobre el tráfico

Tráfico IPv4, de dominios y de URL

El tráfico IPv4 reenviado requiere una regla de cortafuegos que procese el tráfico afectado. El tráfico dirigido al sistema para servicios en Administration > Device access, como WebAdmin, VPN Portal y VPN, se compara por separado con los indicadores de IP de origen y no pasa por una regla de cortafuegos de tránsito.

Para el tráfico reenviado, los feeds de dominios requieren además Application Classification o una política IPS en la regla de cortafuegos.

En URL HTTPS completas, el cortafuegos también debe poder ver la ruta. Para ello se necesita Web Proxy con descifrado HTTPS o DPI con una regla de inspección SSL/TLS adecuada. Sin descifrado, el cortafuegos solo ve el dominio mediante SNI, no la ruta URL completa.

DNAT y WAF a partir de SFOS 22

Desde SFOS 22, el cortafuegos puede comparar la IP de origen del tráfico entrante reenviado para DNAT y WAF con MDR, NDR y Third-Party Threat Feeds. Esto permite detectar escáneres y botnets conocidos antes de que lleguen a los servicios publicados.

Para que estos aciertos aparezcan en el log de Active Threat Response, debe estar activada la opción Remote source match (inbound traffic) en System services > Log settings > Active threat response. Está desactivada de forma predeterminada. Sin este ajuste, el bloqueo puede funcionar aunque los eventos DNAT o WAF esperados no aparezcan en el Log Viewer.

Casos de uso habituales

Los Threat Feeds no solo protegen el tráfico saliente de los clientes. Los servicios de acceso público, en particular, suelen recibir escaneos automatizados en muy poco tiempo.

  • DNAT a servidores internos: un feed IPv4 puede bloquear fuentes maliciosas conocidas antes de que lleguen al servidor publicado.
  • Publicaciones WAF: los datos de reputación complementan las reglas WAF contra el tráfico de bots, los escaneos de CVE, los sondeos de CMS y el credential stuffing.
  • VPN Portal, User Portal y WebAdmin: estos servicios se protegen primero mediante MFA, redes de origen y Device Access y Local Service ACL. Los Threat Feeds reducen además el tráfico de fuentes de ataque conocidas.
  • Tráfico saliente de clientes: los feeds de dominios y URL pueden bloquear destinos conocidos de malware, phishing y C2.
  • Direcciones WAN muy escaneadas: un buen feed IPv4 reduce el ruido automatizado y alivia la carga del cortafuegos y de los logs.

Los Threat Feeds complementan el hardening básico, pero no lo sustituyen. Los servicios publicados siguen necesitando reglas DNAT o WAF restrictivas, solo los puertos necesarios, limitaciones sensatas por origen o país, IPS o WAF y logging activado. Un feed no justifica reglas Any amplias. El proceso general se describe en el hub de hardening de Sophos Firewall.

Comprobar la sincronización y la operación

Probar por separado la descarga del feed y su efecto

Una conexión correcta y Sync status: Success solo demuestran que el cortafuegos pudo descargar y leer la lista. Una comprobación completa abarca tres niveles:

  1. Descarga: Test connection, Sync status, Last updated y Storage quota son plausibles.
  2. Contenido: en Threat indicators aparece un IoC esperado.
  3. Efecto: un tráfico de prueba controlado genera un acierto en Log viewer > Active threat response o en el destino Central o syslog configurado. Según la coincidencia, se pueden comprobar el nombre del feed, Log/Drop, la dirección de la coincidencia, el origen y el destino o la URL, el protocolo y los puertos.

Para una prueba reproducible, se puede utilizar un feed piloto breve y propio alojado en un servidor HTTPS controlado. Contiene la dirección IPv4 de un destino de prueba también controlado. El feed se mantiene en Monitor, un cliente de laboratorio establece una conexión con el destino de prueba y se revisa la entrada del log. No se deben abrir destinos de malware productivos ni sistemas ajenos para realizar pruebas.

Sincronización y Storage Quota

Estos valores de la vista de feeds son importantes para la operación continua:

  • Success, Fetching o Disabled en Sync status
  • la marca de tiempo esperada en Last updated
  • una cantidad plausible de Threat indicators
  • suficiente Storage quota disponible
  • una actualización manual correcta mediante Synchronize now

En caso de Authentication error, se comprueba la API key o las credenciales; con Connection error, DNS, el acceso a Internet, el estado HTTP y el servidor del feed. Un SSL/TLS error apunta al certificado o a su cadena, mientras que Failed suele indicar el formato del feed o indicadores no válidos.

Si el almacenamiento está lleno, se revisan el alcance, la calidad y la prioridad de los feeds en lugar de añadir más listas. En XGS 87/87w, 88/88w y 107/107w solo están disponibles los intervalos de polling 24h, 7d y 30d para Third-Party Threat Feeds. Un feed del proveedor con actualizaciones más frecuentes no elimina esta limitación del dispositivo.

Si no aparecen aciertos

Orden de comprobación recomendado:

  1. Feed activado, Sync status: Success y el IoC esperado en Threat indicators
  2. una detección MDR, NDR o X-Ops de mayor prioridad para el mismo IoC
  3. logging de Active Threat Response y, para DNAT/WAF, Remote source match
  4. la regla de cortafuegos correspondiente y su logging
  5. para dominios, Application Classification o una política IPS
  6. para URL, Web Proxy o DPI y SSL/TLS Inspection
  7. Threat Exclusions, Web Exclusions y SSL/TLS Exclusion Lists

Si un feed no genera aciertos relevantes durante un periodo de observación representativo, se debe reconsiderar su utilidad.

Tratar falsos positivos

Ante un bloqueo incorrecto, primero se abre la entrada del log y se documentan el nombre del feed, Log/Drop, la dirección de la coincidencia, el origen y el destino o la URL, el protocolo y los puertos. Después se confirma que el tráfico es legítimo, se informa al proveedor del feed sobre el indicador afectado y solo se crea una excepción lo más limitada posible, con motivo, responsable y fecha de revisión.

Una excepción amplia para redes completas no es una solución adecuada. En coincidencias de dominio o URL también pueden intervenir TLS Inspection, una Web Policy, DNS Protection u otra función de seguridad.

Backup y restore

Un backup del cortafuegos contiene la configuración de Third-Party Threat Feeds, pero no las listas descargadas. Después de un restore, el cortafuegos vuelve a descargar las fuentes inmediatamente y aplica la acción configurada. Por tanto, DNS, el acceso a Internet, la validación de certificados y las credenciales deben funcionar justo después de la restauración.

Las configuraciones de Threat Feed no se pueden importar ni exportar por separado; las Threat Exclusions, en cambio, sí. Después de un restore se vuelven a comprobar la descarga del feed, el número de IoC y el efecto sobre el tráfico.

Cybora Threat Feeds para Sophos Firewall

Cybora ofrece feeds seleccionados para que los administradores no tengan que recopilar, normalizar y revisar continuamente varias listas OSINT por su cuenta. Los datos proceden, entre otras fuentes, de la comunidad y OSINT, inteligencia de amenazas comercial, honeypots y logs anonimizados de ataques y anomalías de entornos Sophos Firewall administrados.

Avanet ha probado varios proveedores de Threat Feeds en entornos de firewall reales. En nuestra opinión, Cybora ofrece actualmente la mejor relación calidad-precio para Sophos Firewall. Se evaluaron la calidad de los feeds, la cobertura, los intervalos de actualización y los costes. Aun así, conviene evaluar primero el feed en el entorno propio mediante un piloto en modo Monitor.

Comparar planes

Free (Basic) es adecuado para usuarios domésticos, pruebas de concepto y pruebas de compatibilidad. Standard añade dominios de malware y phishing al feed IPv4. Premium amplía la cobertura con dominios y URL actualizados cada hora. Ultimate, con actualizaciones cada 15 minutos, está dirigido a infraestructuras críticas y perímetros de alto riesgo.

Free / Basic

Free (Basic)

$0/al año

  • Intervalo de actualización: cada 24 h
  • IPv4: 20,000 IPv4
  • Soporte: Sin soporte
Elegir

Basic Protection

Standard

$179/al año

  • Intervalo de actualización: cada 6 h
  • IPv4: 85,000 IPv4
  • Dominios: Top 5,000 Dominios
  • Soporte: Standard
Elegir

Advanced Protection

Premium

$349/al año

  • Intervalo de actualización: cada 1 h
  • IPv4: 220,000 IPv4
  • Dominios: 45,000 Dominios
  • URLs: 25,000 URLs
  • Soporte: Prioridad
Elegir

Mission-Critical Protection

Ultimate

$1,999/al año

  • Intervalo de actualización: cada 15 min
  • IPv4: 300,000+ IPv4
  • Dominios: 100,000+ Dominios
  • URLs: 100,000 URLs
  • Soporte: Muy alto
Elegir

Además de la cantidad y el precio, importan la actualidad, los tipos de indicadores compatibles, la calidad de las fuentes, el intervalo de actualización, el riesgo de falsos positivos y la trazabilidad en el Log Viewer. El feed adecuado es el que genera aciertos relevantes con efectos secundarios aceptables en el entorno propio.

Avanet Firewall Network

Una parte del feed Premium procede de una red distribuida de cortafuegos. Esta perspectiva ayuda a identificar patrones de ataque que apenas se perciben en un solo cortafuegos.

Avanet Firewall Network para detectar fuentes de ataque distribuidas
Varios cortafuegos aportan señales que permiten identificar direcciones IP de origen sospechosas de forma repetida.

En los ataques de fuerza bruta distribuidos, cada bot solo realiza unos pocos intentos fallidos de inicio de sesión y a menudo permanece por debajo de un umbral local. La combinación de señales anonimizadas revela direcciones IP que atacan de forma dirigida infraestructuras en varios sistemas. De ahí surge un Threat Intelligence Feed actualizado continuamente para la defensa automática.