Configurar y operar con seguridad Sophos Firewall Threat Feeds
Sophos Firewall Threat Feeds importan automáticamente direcciones IP, dominios y URL maliciosos conocidos como indicadores de compromiso (IoC). Para un despliegue seguro, primero se observa el feed en modo Monitor, se revisan los aciertos y los efectos secundarios, y solo entonces se cambia a Block.
Este artículo se centra principalmente en los Third-Party Threat Feeds, como los feeds de Cybora. La función se introdujo con Sophos Firewall v21.
Configurar un Threat Feed
Los Third-Party Threat Feeds requieren el Xstream Protection Bundle, pero no una licencia adicional de Sophos Fusion. El cortafuegos debe poder acceder a la URL del feed mediante DNS y HTTPS.
- Abrir
System services > Log settings. - En Active threat response, activar al menos un destino de log compatible. Para el Log Viewer local es Local reporting. XGS 87/87w y 107/107w no admiten reporting local; en esos modelos se utiliza Sophos Fusion (antes Sophos Central) o un servidor syslog.
- Para ver aciertos en tráfico DNAT y WAF entrante, activar también Remote source match (inbound traffic). Esta opción está desactivada de forma predeterminada.
- Abrir
Protect > Active threat response > Third-party threat feeds > Add. - Introducir un nombre y una descripción inequívocos, por ejemplo:
- Piloto: Name
cybora-premium-ipv4-monitor, DescriptionCybora Premium IPv4 - Pilot - Feed de producción validado: Name
cybora-premium-ipv4, DescriptionCybora Feed - Premium
- Piloto: Name
- En Indicator type, seleccionar
IPv4 address,DomainoURL. Si una fuente proporciona varios tipos, se crea un feed separado para cada uno. - Establecer Action en
Monitordurante la introducción. Tras un periodo de observación revisado, se puede cambiar aBlock. - En Position, seleccionar
Toppara un feed piloto, de modo que otro feed de terceros no oculte su coincidencia.Bottomresulta adecuado para un feed de menor prioridad cuyos solapamientos ya se conocen. - En External URL, introducir la dirección adecuada de la lista de feeds de Avanet o del proveedor. La URL debe devolver directamente el archivo de texto plano. Si el endpoint responde, por ejemplo, con HTTP
302, SFOS lo clasifica comoConnection error. El archivo contiene un indicador por línea. - En Authorization, seleccionar
No authentication,API keyoBasic authentication. Una API key puede enviarse en elHeadero enQuery parameters; tanto su valor como la contraseña de Basic Authentication admiten un máximo de64caracteres. Las credenciales no deben aparecer en tickets ni capturas de pantalla. - Activar Validate server certificate. Con un certificado público, la CA emisora debe estar disponible en
Certificates > Certificate authorities; con una CA privada, primero se importa su certificado. - Elegir un Polling interval acorde con el intervalo de actualización del proveedor.
- Ejecutar Test connection y guardar con Save.

A continuación, comprobar Sync status, Last updated, el número de Threat indicators y la Storage quota disponible. Success confirma la descarga, pero no que el tráfico esperado se detecte o bloquee realmente. Este efecto debe validarse por separado en el Log Viewer.
Elegir correctamente el feed y la acción
Indicadores compatibles
Un feed contiene exactamente uno de estos tipos:
- IPv4 address: escáneres, botnets, sistemas comprometidos o servidores C2
- Domain: dominios de malware, phishing o mando y control
- URL: rutas maliciosas concretas o enlaces de descarga
El feed debe ser un archivo de texto plano con un indicador por línea. Los rangos IP, las direcciones IPv6, las redes, los dominios comodín y las expresiones regulares no pueden utilizarse en Third-Party Threat Feeds como sustitutos de IoC individuales compatibles.
SFOS no impone un número fijo de IoC por Third-Party Feed. El tamaño utilizable está limitado por la Storage quota dependiente del modelo. Después de la importación, comprobar conjuntamente la cuota libre, el número de Threat indicators y la descarga correcta.
Una lista grande no es automáticamente buena. El origen, la actualidad, el intervalo de actualización, el riesgo de falsos positivos y los aciertos en el entorno propio son más importantes que la cantidad de entradas. Un feed que no aporta utilidad duradera solo ocupa espacio.
Monitor antes de Block
Monitor registra los aciertos, pero permite el tráfico. Así se observa qué fuentes, destinos y servicios se verían afectados. Block registra y descarta el tráfico coincidente.
Para un feed nuevo resulta útil este procedimiento:
- Colocar el feed en la parte superior de la lista de Third-Party.
- Empezar con
Monitor. - Revisar los aciertos y posibles falsos positivos durante un periodo representativo.
- Documentar a la persona responsable y el proceso de excepciones.
- Solo entonces cambiar a
Block.
Un feed IPv4 bien seleccionado para servicios muy expuestos puede ponerse en producción antes que un feed de dominios o URL. Estos últimos coinciden con más frecuencia con infraestructuras compartidas, CDN o redirecciones y, por tanto, requieren una revisión especialmente cuidadosa.
Antes de cambiar a Block, registrar el nombre del feed, el número de IoC, la posición y los aciertos observados hasta ese momento. Si el cambio causa una interrupción inesperada, devolver inmediatamente Action del mismo feed a Monitor y volver a probar el tráfico afectado. Un feed defectuoso o incontrolable puede desactivarse temporalmente. Una Threat Exclusion global no es un rollback equivalente, porque también afecta a MDR, NDR y Sophos X-Ops.
Orden y nombres
Active Threat Response procesa los módulos en este orden: MDR, NDR Essentials, Sophos X-Ops y después Third-Party Threat Feeds. Con Log and drop, un acierto en un módulo anterior detiene el resto de la comprobación. Con Log only o Monitor, en cambio, el cortafuegos registra eventos individuales para MDR, X-Ops y Third-Party Threat Feeds.
Dentro de Third-Party Threat Feeds, el cortafuegos evalúa las listas de Block y Monitor por separado y en el orden mostrado. Registra el primer acierto de cada lista y bloquea según el primer acierto de la lista Block. Por ello, los feeds productivos, los feeds piloto y las listas temporales de incidentes deben nombrarse y ordenarse claramente:
cybora-premium-ipv4-blockcybora-standard-domain-monitorincident-2026-06-c2-ipv4
Un buen nombre indica el proveedor o la finalidad, el tipo de indicador y la acción. Esto ahorra tiempo al analizar logs y realizar revisiones.
Distinguir los módulos de Threat Feed
En Active threat response aparecen varias funciones con distintas finalidades y licencias:
- Sophos X-Ops Threat Feeds: indicadores propios de Sophos; requieren Network Protection y, para aplicarlos, también Web Protection. Ambos están incluidos en los bundles Standard o Xstream, o se pueden licenciar por separado.
- MDR Threat Feeds: IoC de Sophos MDR; requieren el Xstream Protection Bundle y MDR Essentials o MDR Complete en Sophos Fusion. La guía específica explica la integración con Sophos Fusion, la acción local, Audit ID, Task Queue y la validación del incidente.
- Third-Party Threat Feeds: listas externas de IPv4, dominios o URL; requieren el Xstream Protection Bundle.
- NDR Essentials: analiza el tráfico mediante machine learning y requiere el Xstream Appliance Bundle.
- NDR Active Threat Intelligence: registra patrones NDR seleccionados por Sophos, requiere el Xstream Protection Bundle y debe activarse en cada regla de cortafuegos mediante Scan with NDR Active threat intelligence. XGS 87/87w y 88/88w no son compatibles.
Para Synchronized Security y el contexto adicional del endpoint en los registros de Active Threat Response, también se requiere una licencia de Intercept X en Sophos Fusion. Esta licencia no es un requisito del Threat Feed en sí, sino de la ampliación del evento con datos del host, el usuario y el proceso.
Synchronized Security es opcional para la comparación con Threat Feeds. Si un Sophos Endpoint administrado envía un Security Heartbeat rojo tras contactar con un servidor malicioso, una regla de Heartbeat correctamente configurada puede bloquear su tráfico; Lateral Movement Protection también puede aislar el endpoint comprometido de la red interna. Esta respuesta del endpoint complementa el feed y sus registros, pero no sustituye la configuración del feed ni la regla de cortafuegos.
Para NDR se utiliza la guía independiente Operar Sophos Firewall NDR y Active Threat Response.
Entender el efecto sobre el tráfico
Tráfico IPv4, de dominios y de URL
El tráfico IPv4 reenviado requiere una regla de cortafuegos que procese el tráfico afectado. El tráfico dirigido al sistema para servicios en Administration > Device access, como WebAdmin, VPN Portal y VPN, se compara por separado con los indicadores de IP de origen y no pasa por una regla de cortafuegos de tránsito.
Las solicitudes DNS a las que responde el propio cortafuegos como servidor DNS se comparan con los IoC de dominio mediante el módulo DNS. Si los clientes utilizan otro servidor DNS, IPS debe ver el tráfico DNS. Por tanto, un feed de dominios por sí solo no demuestra que se esté inspeccionando la ruta real de resolución DNS.
Para el tráfico reenviado, los feeds de dominios requieren además Application Classification o una política IPS en la regla de cortafuegos. Application Classification está activada de forma predeterminada, pero aun así debe comprobarse en la ruta de reglas afectada.
En URL HTTPS completas, el cortafuegos también debe poder ver la ruta. En la ruta Web Proxy se seleccionan Use web proxy instead of DPI engine y Decrypt HTTPS during web proxy filtering en Web filtering dentro de la regla de cortafuegos. En la ruta DPI se desactiva Use web proxy instead of DPI engine y se añade una regla de inspección SSL/TLS adecuada con Action: Decrypt. Sin descifrado, el cortafuegos solo ve el dominio mediante SNI, no la ruta URL completa.
DNAT y WAF a partir de SFOS 22
Desde SFOS 22, el cortafuegos puede comparar la IP de origen del tráfico entrante reenviado para DNAT y WAF con MDR, NDR y Third-Party Threat Feeds. Esto permite detectar escáneres y botnets conocidos antes de que lleguen a los servicios publicados.
Para que estos aciertos aparezcan en el log de Active Threat Response, debe estar activada la opción Remote source match (inbound traffic) en System services > Log settings > Active threat response. Está desactivada de forma predeterminada. Sin este ajuste, el bloqueo puede funcionar aunque los eventos DNAT o WAF esperados no aparezcan en el Log Viewer.
Casos de uso habituales
Los Threat Feeds no solo protegen el tráfico saliente de los clientes. Los servicios de acceso público, en particular, suelen recibir escaneos automatizados en muy poco tiempo.
- DNAT a servidores internos: un feed IPv4 puede bloquear fuentes maliciosas conocidas antes de que lleguen al servidor publicado.
- Publicaciones WAF: los datos de reputación complementan las reglas WAF contra el tráfico de bots, los escaneos de CVE, los sondeos de CMS y el credential stuffing.
- VPN Portal, User Portal y WebAdmin: estos servicios se protegen primero mediante MFA, redes de origen y Device Access y Local Service ACL. Los Threat Feeds reducen además el tráfico de fuentes de ataque conocidas.
- Tráfico saliente de clientes: los feeds de dominios y URL pueden bloquear destinos conocidos de malware, phishing y C2.
- Direcciones WAN muy escaneadas: un buen feed IPv4 reduce el ruido automatizado y alivia la carga del cortafuegos y de los logs.
Los Threat Feeds complementan el hardening básico, pero no lo sustituyen. Los servicios publicados siguen necesitando reglas DNAT o WAF restrictivas, solo los puertos necesarios, limitaciones sensatas por origen o país, IPS o WAF y logging activado. Un feed no justifica reglas Any amplias. El proceso general se describe en el hub de hardening de Sophos Firewall.
Comprobar la sincronización y la operación
Probar por separado la descarga del feed y su efecto
Una conexión correcta y Sync status: Success solo demuestran que el cortafuegos pudo descargar y leer la lista. Una comprobación completa abarca tres niveles:
- Descarga:
Test connection,Sync status,Last updatedy Storage quota son plausibles. - Contenido: en Threat indicators aparece un IoC esperado.
- Efecto: un tráfico de prueba controlado genera un acierto en
Log viewer > Active threat responseo en el destino de Sophos Fusion o syslog configurado. Según la coincidencia, se pueden comprobar el nombre del feed, Log/Drop, la dirección de la coincidencia, el origen y el destino o la URL, el protocolo y los puertos.
Para una prueba reproducible, se puede utilizar un feed piloto breve y propio alojado en un servidor HTTPS controlado. Contiene la dirección IPv4 de un destino de prueba también controlado. El feed se mantiene en Monitor, un cliente de laboratorio establece una conexión con el destino de prueba y se revisa la entrada del log. No se deben abrir destinos de malware productivos ni sistemas ajenos para realizar pruebas.
Sincronización y Storage Quota
Estos valores de la vista de feeds son importantes para la operación continua:
Success,FetchingoDisableden Sync status- la marca de tiempo esperada en Last updated
- una cantidad plausible de Threat indicators
- suficiente Storage quota disponible
- una actualización manual correcta mediante Synchronize now
El Summary muestra Active feeds, Total threat indicators y Storage quota. Refresh solo actualiza estos contadores visibles. Synchronize now, en cambio, recupera inmediatamente el feed seleccionado. Los IoC individuales se pueden abrir y buscar mediante Threat indicators o a través del número de indicadores del feed correspondiente.
En caso de Authentication error, se comprueba la API key o las credenciales; con Connection error, DNS, el acceso a Internet, el estado HTTP y el servidor del feed. Un SSL/TLS error apunta al certificado o a su cadena, mientras que Failed suele indicar el formato del feed o indicadores no válidos.
Si el almacenamiento está lleno, el firewall sigue recuperando el feed según el intervalo de polling configurado, pero solo actualiza la lista de IoC almacenada cuando vuelve a haber espacio disponible. Se deben revisar el alcance, la calidad y la prioridad de los feeds en lugar de añadir más listas. En XGS 87/87w, 88/88w y 107/107w solo están disponibles los intervalos de polling 24h, 7d y 30d para Third-Party Threat Feeds. Un feed del proveedor con actualizaciones más frecuentes no elimina esta limitación del dispositivo.
Si no aparecen aciertos
Orden de comprobación recomendado:
- Feed activado,
Sync status: Successy el IoC esperado en Threat indicators - una detección MDR, NDR o X-Ops de mayor prioridad para el mismo IoC
- logging de Active Threat Response y, para DNAT/WAF, Remote source match
- la regla de cortafuegos correspondiente y su logging
- para dominios, Application Classification o una política IPS
- para URL, Web Proxy o DPI y SSL/TLS Inspection
- Threat Exclusions, Web Exclusions y SSL/TLS Exclusion Lists
Para rastrear un IoC de dominio o URL permitido hasta la regla responsable, abrir Log viewer > Web filter, buscar el IoC en Category o directamente el dominio y abrir la vista detallada. Allí aparecen la Firewall Rule ID y la Web policy seleccionada en esa regla. Si la acción de la política coincidente es Allow, comprobar el orden de las reglas y de la política. Un bloqueo intencionado utiliza un URL Group limitado en una Web Policy de bloqueo asignada a una regla LAN-to-WAN de mayor prioridad. Después, repetir la misma prueba de tráfico.
Para la ruta DPI, abrir además Log viewer > SSL/TLS inspection, buscar la URL en Server name y comprobar Action y SSL/TLS rule. Un IoC de URL requiere Decrypt. Si la coincidencia muestra Don't decrypt, la Rule ID identifica la excepción o regla que omite el descifrado. Añadir un URL Group limitado a una regla Decrypt de mayor prioridad solo después de esta atribución. Desplegar TLS Inspection paso a paso describe el procedimiento controlado.
Si un feed no genera aciertos relevantes durante un periodo de observación representativo, se debe reconsiderar su utilidad.
Tratar falsos positivos
Ante un bloqueo incorrecto, primero se abre la entrada del log y se documentan el nombre del feed, Log/Drop, la dirección de la coincidencia, el origen y el destino o la URL, el protocolo y los puertos. Después se confirma que el tráfico es legítimo, se informa al proveedor del feed sobre el indicador afectado y solo se crea una excepción lo más limitada posible, con motivo, responsable y fecha de revisión.
Una excepción amplia para redes completas no es una solución adecuada. En coincidencias de dominio o URL también pueden intervenir TLS Inspection, una Web Policy, DNS Protection u otra función de seguridad.
Una exclusión controlada se crea en Protect > Active threat response > Add threat exclusions. Host and network exclusions utiliza objetos de host o red existentes. En Threat exclusions, introducir una sola dirección IP, dominio o URL; cada entrada puede tener como máximo 128 caracteres. Después de Add y Apply, repetir la misma prueba de tráfico y confirmar en Log Viewer que solo deja de aparecer la detección esperada.
⚠️ Una Threat Exclusion se aplica a todos los módulos de Active Threat Response, no solo al feed que ha causado el falso positivo. Antes de Apply, evaluar el efecto sobre MDR, NDR, Sophos X-Ops y Third-Party Threat Feeds. Documentar la entrada, el motivo, el responsable y la fecha de revisión, y eliminar la exclusión cuando deje de ser necesaria.
Backup y restore
Un backup del cortafuegos contiene la configuración de Third-Party Threat Feeds, pero no las listas descargadas. Después de un restore, el cortafuegos vuelve a descargar las fuentes inmediatamente y aplica la acción configurada. Por tanto, DNS, el acceso a Internet, la validación de certificados y las credenciales deben funcionar justo después de la restauración.
Las configuraciones de Threat Feed no se pueden importar ni exportar por separado; las Threat Exclusions, en cambio, sí. Después de un restore se vuelven a comprobar la descarga del feed, el número de IoC y el efecto sobre el tráfico.
Cybora Threat Feeds para Sophos Firewall
Cybora entrega sus feeds de IPv4, dominios y URL como archivos de texto mediante HTTPS, con un indicador por línea. Su descripción pública indica que combina fuentes OSINT y comunitarias, inteligencia de amenazas comercial, honeypots, sensores y señales de cortafuegos. Por tanto, el formato encaja directamente con la interfaz de terceros de SFOS, aunque un piloto en modo Monitor debe confirmar su utilidad en la red propia.
Cybora se utiliza aquí como ejemplo concreto de proveedor. A cualquier otro proveedor se le aplican los mismos criterios técnicos: tipos de indicadores adecuados, archivo descargable directamente, datos actuales, falsos positivos aceptables, aciertos trazables y un proceso accesible para corregirlos.
Comparar planes
Free (Basic) solo contiene indicadores IPv4 y se actualiza cada 24 horas, por lo que permite validar la entrega y la compatibilidad con SFOS antes de comprar. Standard proporciona IPv4 y un conjunto más reducido de dominios cada seis horas. Premium proporciona IPv4, dominios y URL cada hora, mientras que Ultimate ofrece los mismos tipos cada 15 minutos. Sin embargo, en XGS 87/87w, 88/88w y 107/107w el intervalo mínimo seleccionable en SFOS sigue siendo 24h, con independencia del plan del proveedor.
Free / Basic
Free (Basic)
$0/al año
- Intervalo de actualización: cada 24 h
- IPv4: 20,000 IPv4
- Soporte: Sin soporte
Basic Protection
Standard
$179/al año
- Intervalo de actualización: cada 6 h
- IPv4: 85,000 IPv4
- Dominios: Top 5,000 Dominios
- Soporte: Standard
Advanced Protection
Premium
$349/al año
- Intervalo de actualización: cada 1 h
- IPv4: 220,000 IPv4
- Dominios: 45,000 Dominios
- URLs: 25,000 URLs
- Soporte: Prioridad
Mission-Critical Protection
Ultimate
$1,999/al año
- Intervalo de actualización: cada 15 min
- IPv4: 300,000+ IPv4
- Dominios: 100,000+ Dominios
- URLs: 100,000 URLs
- Soporte: Muy alto
Además de la cantidad y el precio, importan la actualidad, los tipos de indicadores compatibles, la calidad de las fuentes, el intervalo de actualización, el riesgo de falsos positivos y la trazabilidad en el Log Viewer. El feed adecuado es el que genera aciertos relevantes con efectos secundarios aceptables en el entorno propio.
Avanet Firewall Network
Una parte del feed Premium procede de una red distribuida de cortafuegos. Esta perspectiva ayuda a identificar patrones de ataque que apenas se perciben en un solo cortafuegos.

En los ataques de fuerza bruta distribuidos, cada bot solo realiza unos pocos intentos fallidos de inicio de sesión y a menudo permanece por debajo de un umbral local. La combinación de señales anonimizadas revela direcciones IP que atacan de forma dirigida infraestructuras en varios sistemas. De ahí surge un Threat Intelligence Feed actualizado continuamente para la defensa automática.