Configurar y operar con seguridad Sophos Firewall Threat Feeds
Sophos Firewall Threat Feeds importan automáticamente direcciones IP, dominios y URL maliciosos conocidos como indicadores de compromiso (IoC). Para un despliegue seguro, primero se observa el feed en modo Monitor, se revisan los aciertos y los efectos secundarios, y solo entonces se cambia a Block.
Este artículo se centra principalmente en los Third-Party Threat Feeds, como los feeds de Cybora. La función se introdujo con Sophos Firewall v21.
Configurar un Threat Feed
Los Third-Party Threat Feeds requieren el Xstream Protection Bundle, pero no una licencia adicional de Sophos Central. El cortafuegos debe poder acceder a la URL del feed mediante DNS y HTTPS.
- Abrir
System services > Log settings. - En Active threat response, activar al menos un destino de log compatible. Para el Log Viewer local es Local reporting. XGS 87/87w y 107/107w no admiten reporting local; en esos modelos se utiliza Sophos Central o un servidor syslog.
- Para ver aciertos en tráfico DNAT y WAF entrante, activar también Remote source match (inbound traffic). Esta opción está desactivada de forma predeterminada.
- Abrir
Protect > Active threat response > Third-party threat feeds > Add. - Introducir un nombre y una descripción inequívocos, por ejemplo:
- Piloto: Name
cybora-premium-ipv4-monitor, DescriptionCybora Premium IPv4 - Pilot - Feed de producción validado: Name
cybora-premium-ipv4, DescriptionCybora Feed - Premium
- Piloto: Name
- En Indicator type, seleccionar
IPv4 address,DomainoURL. Si una fuente proporciona varios tipos, se crea un feed separado para cada uno. - Establecer Action en
Monitordurante la introducción. Tras un periodo de observación revisado, se puede cambiar aBlock. - Introducir en External URL la dirección adecuada de la lista de feeds de Avanet o del propio proveedor. El archivo debe contener un indicador por línea.
- Configurar una API key o Basic Authentication si es necesario. Las credenciales no deben aparecer en tickets ni capturas de pantalla.
- Activar Validate server certificate. Con un certificado público, la CA emisora debe estar disponible en
Certificates > Certificate authorities; con una CA privada, primero se importa su certificado. - Elegir un Polling interval acorde con el intervalo de actualización del proveedor.
- Ejecutar Test connection y guardar con Save.

A continuación, comprobar Sync status, Last updated, el número de Threat indicators y la Storage quota disponible. Success confirma la descarga, pero no que el tráfico esperado se detecte o bloquee realmente. Este efecto debe validarse por separado en el Log Viewer.
Elegir correctamente el feed y la acción
Indicadores compatibles
Un feed contiene exactamente uno de estos tipos:
- IPv4 address: escáneres, botnets, sistemas comprometidos o servidores C2
- Domain: dominios de malware, phishing o mando y control
- URL: rutas maliciosas concretas o enlaces de descarga
El feed debe ser un archivo de texto plano con un indicador por línea. Los rangos IP, las direcciones IPv6, las redes, los dominios comodín y las expresiones regulares no pueden utilizarse en Third-Party Threat Feeds como sustitutos de IoC individuales compatibles.
Una lista grande no es automáticamente buena. El origen, la actualidad, el intervalo de actualización, el riesgo de falsos positivos y los aciertos en el entorno propio son más importantes que la cantidad de entradas. Un feed que no aporta utilidad duradera solo ocupa espacio.
Monitor antes de Block
Monitor registra los aciertos, pero permite el tráfico. Así se observa qué fuentes, destinos y servicios se verían afectados. Block registra y descarta el tráfico coincidente.
Para un feed nuevo resulta útil este procedimiento:
- Colocar el feed en la parte superior de la lista de Third-Party.
- Empezar con
Monitor. - Revisar los aciertos y posibles falsos positivos durante un periodo representativo.
- Documentar a la persona responsable y el proceso de excepciones.
- Solo entonces cambiar a
Block.
Un feed IPv4 bien seleccionado para servicios muy expuestos puede ponerse en producción antes que un feed de dominios o URL. Estos últimos coinciden con más frecuencia con infraestructuras compartidas, CDN o redirecciones y, por tanto, requieren una revisión especialmente cuidadosa.
Orden y nombres
Active Threat Response procesa los módulos en este orden: MDR, NDR Essentials, Sophos X-Ops y después Third-Party Threat Feeds. Con Log and drop, un acierto en un módulo anterior detiene el resto de la comprobación. Con Log only o Monitor, en cambio, el cortafuegos registra eventos individuales para MDR, X-Ops y Third-Party Threat Feeds.
Dentro de Third-Party Threat Feeds, el cortafuegos evalúa las listas de Block y Monitor por separado y en el orden mostrado. Registra el primer acierto de cada lista y bloquea según el primer acierto de la lista Block. Por ello, los feeds productivos, los feeds piloto y las listas temporales de incidentes deben nombrarse y ordenarse claramente:
cybora-premium-ipv4-blockcybora-standard-domain-monitorincident-2026-06-c2-ipv4
Un buen nombre indica el proveedor o la finalidad, el tipo de indicador y la acción. Esto ahorra tiempo al analizar logs y realizar revisiones.
Distinguir los módulos de Threat Feed
En Active threat response aparecen varias funciones con distintas finalidades y licencias:
- Sophos X-Ops Threat Feeds: indicadores propios de Sophos; requieren Network Protection y, para aplicarlos, también Web Protection. Ambos están incluidos en los bundles Standard o Xstream, o se pueden licenciar por separado.
- MDR Threat Feeds: IoC de Sophos MDR; requieren el Xstream Protection Bundle y MDR Essentials o MDR Complete en Sophos Central. La guía específica explica la integración con Central, la acción local, Audit ID, Task Queue y la validación del incidente.
- Third-Party Threat Feeds: listas externas de IPv4, dominios o URL; requieren el Xstream Protection Bundle.
- NDR Essentials: analiza el tráfico mediante machine learning y requiere el Xstream Appliance Bundle.
- NDR Active Threat Intelligence: registra patrones NDR seleccionados por Sophos, requiere el Xstream Protection Bundle y debe activarse en cada regla de cortafuegos mediante Scan with NDR Active threat intelligence. XGS 87/87w y 88/88w no son compatibles.
Para NDR se utiliza la guía independiente Operar Sophos Firewall NDR y Active Threat Response.
Entender el efecto sobre el tráfico
Tráfico IPv4, de dominios y de URL
El tráfico IPv4 reenviado requiere una regla de cortafuegos que procese el tráfico afectado. El tráfico dirigido al sistema para servicios en Administration > Device access, como WebAdmin, VPN Portal y VPN, se compara por separado con los indicadores de IP de origen y no pasa por una regla de cortafuegos de tránsito.
Para el tráfico reenviado, los feeds de dominios requieren además Application Classification o una política IPS en la regla de cortafuegos.
En URL HTTPS completas, el cortafuegos también debe poder ver la ruta. Para ello se necesita Web Proxy con descifrado HTTPS o DPI con una regla de inspección SSL/TLS adecuada. Sin descifrado, el cortafuegos solo ve el dominio mediante SNI, no la ruta URL completa.
DNAT y WAF a partir de SFOS 22
Desde SFOS 22, el cortafuegos puede comparar la IP de origen del tráfico entrante reenviado para DNAT y WAF con MDR, NDR y Third-Party Threat Feeds. Esto permite detectar escáneres y botnets conocidos antes de que lleguen a los servicios publicados.
Para que estos aciertos aparezcan en el log de Active Threat Response, debe estar activada la opción Remote source match (inbound traffic) en System services > Log settings > Active threat response. Está desactivada de forma predeterminada. Sin este ajuste, el bloqueo puede funcionar aunque los eventos DNAT o WAF esperados no aparezcan en el Log Viewer.
Casos de uso habituales
Los Threat Feeds no solo protegen el tráfico saliente de los clientes. Los servicios de acceso público, en particular, suelen recibir escaneos automatizados en muy poco tiempo.
- DNAT a servidores internos: un feed IPv4 puede bloquear fuentes maliciosas conocidas antes de que lleguen al servidor publicado.
- Publicaciones WAF: los datos de reputación complementan las reglas WAF contra el tráfico de bots, los escaneos de CVE, los sondeos de CMS y el credential stuffing.
- VPN Portal, User Portal y WebAdmin: estos servicios se protegen primero mediante MFA, redes de origen y Device Access y Local Service ACL. Los Threat Feeds reducen además el tráfico de fuentes de ataque conocidas.
- Tráfico saliente de clientes: los feeds de dominios y URL pueden bloquear destinos conocidos de malware, phishing y C2.
- Direcciones WAN muy escaneadas: un buen feed IPv4 reduce el ruido automatizado y alivia la carga del cortafuegos y de los logs.
Los Threat Feeds complementan el hardening básico, pero no lo sustituyen. Los servicios publicados siguen necesitando reglas DNAT o WAF restrictivas, solo los puertos necesarios, limitaciones sensatas por origen o país, IPS o WAF y logging activado. Un feed no justifica reglas Any amplias. El proceso general se describe en el hub de hardening de Sophos Firewall.
Comprobar la sincronización y la operación
Probar por separado la descarga del feed y su efecto
Una conexión correcta y Sync status: Success solo demuestran que el cortafuegos pudo descargar y leer la lista. Una comprobación completa abarca tres niveles:
- Descarga:
Test connection,Sync status,Last updatedy Storage quota son plausibles. - Contenido: en Threat indicators aparece un IoC esperado.
- Efecto: un tráfico de prueba controlado genera un acierto en
Log viewer > Active threat responseo en el destino Central o syslog configurado. Según la coincidencia, se pueden comprobar el nombre del feed, Log/Drop, la dirección de la coincidencia, el origen y el destino o la URL, el protocolo y los puertos.
Para una prueba reproducible, se puede utilizar un feed piloto breve y propio alojado en un servidor HTTPS controlado. Contiene la dirección IPv4 de un destino de prueba también controlado. El feed se mantiene en Monitor, un cliente de laboratorio establece una conexión con el destino de prueba y se revisa la entrada del log. No se deben abrir destinos de malware productivos ni sistemas ajenos para realizar pruebas.
Sincronización y Storage Quota
Estos valores de la vista de feeds son importantes para la operación continua:
Success,FetchingoDisableden Sync status- la marca de tiempo esperada en Last updated
- una cantidad plausible de Threat indicators
- suficiente Storage quota disponible
- una actualización manual correcta mediante Synchronize now
En caso de Authentication error, se comprueba la API key o las credenciales; con Connection error, DNS, el acceso a Internet, el estado HTTP y el servidor del feed. Un SSL/TLS error apunta al certificado o a su cadena, mientras que Failed suele indicar el formato del feed o indicadores no válidos.
Si el almacenamiento está lleno, se revisan el alcance, la calidad y la prioridad de los feeds en lugar de añadir más listas. En XGS 87/87w, 88/88w y 107/107w solo están disponibles los intervalos de polling 24h, 7d y 30d para Third-Party Threat Feeds. Un feed del proveedor con actualizaciones más frecuentes no elimina esta limitación del dispositivo.
Si no aparecen aciertos
Orden de comprobación recomendado:
- Feed activado,
Sync status: Successy el IoC esperado en Threat indicators - una detección MDR, NDR o X-Ops de mayor prioridad para el mismo IoC
- logging de Active Threat Response y, para DNAT/WAF, Remote source match
- la regla de cortafuegos correspondiente y su logging
- para dominios, Application Classification o una política IPS
- para URL, Web Proxy o DPI y SSL/TLS Inspection
- Threat Exclusions, Web Exclusions y SSL/TLS Exclusion Lists
Si un feed no genera aciertos relevantes durante un periodo de observación representativo, se debe reconsiderar su utilidad.
Tratar falsos positivos
Ante un bloqueo incorrecto, primero se abre la entrada del log y se documentan el nombre del feed, Log/Drop, la dirección de la coincidencia, el origen y el destino o la URL, el protocolo y los puertos. Después se confirma que el tráfico es legítimo, se informa al proveedor del feed sobre el indicador afectado y solo se crea una excepción lo más limitada posible, con motivo, responsable y fecha de revisión.
Una excepción amplia para redes completas no es una solución adecuada. En coincidencias de dominio o URL también pueden intervenir TLS Inspection, una Web Policy, DNS Protection u otra función de seguridad.
Backup y restore
Un backup del cortafuegos contiene la configuración de Third-Party Threat Feeds, pero no las listas descargadas. Después de un restore, el cortafuegos vuelve a descargar las fuentes inmediatamente y aplica la acción configurada. Por tanto, DNS, el acceso a Internet, la validación de certificados y las credenciales deben funcionar justo después de la restauración.
Las configuraciones de Threat Feed no se pueden importar ni exportar por separado; las Threat Exclusions, en cambio, sí. Después de un restore se vuelven a comprobar la descarga del feed, el número de IoC y el efecto sobre el tráfico.
Cybora Threat Feeds para Sophos Firewall
Cybora ofrece feeds seleccionados para que los administradores no tengan que recopilar, normalizar y revisar continuamente varias listas OSINT por su cuenta. Los datos proceden, entre otras fuentes, de la comunidad y OSINT, inteligencia de amenazas comercial, honeypots y logs anonimizados de ataques y anomalías de entornos Sophos Firewall administrados.
Avanet ha probado varios proveedores de Threat Feeds en entornos de firewall reales. En nuestra opinión, Cybora ofrece actualmente la mejor relación calidad-precio para Sophos Firewall. Se evaluaron la calidad de los feeds, la cobertura, los intervalos de actualización y los costes. Aun así, conviene evaluar primero el feed en el entorno propio mediante un piloto en modo Monitor.
Comparar planes
Free (Basic) es adecuado para usuarios domésticos, pruebas de concepto y pruebas de compatibilidad. Standard añade dominios de malware y phishing al feed IPv4. Premium amplía la cobertura con dominios y URL actualizados cada hora. Ultimate, con actualizaciones cada 15 minutos, está dirigido a infraestructuras críticas y perímetros de alto riesgo.
Free / Basic
Free (Basic)
$0/al año
- Intervalo de actualización: cada 24 h
- IPv4: 20,000 IPv4
- Soporte: Sin soporte
Basic Protection
Standard
$179/al año
- Intervalo de actualización: cada 6 h
- IPv4: 85,000 IPv4
- Dominios: Top 5,000 Dominios
- Soporte: Standard
Advanced Protection
Premium
$349/al año
- Intervalo de actualización: cada 1 h
- IPv4: 220,000 IPv4
- Dominios: 45,000 Dominios
- URLs: 25,000 URLs
- Soporte: Prioridad
Mission-Critical Protection
Ultimate
$1,999/al año
- Intervalo de actualización: cada 15 min
- IPv4: 300,000+ IPv4
- Dominios: 100,000+ Dominios
- URLs: 100,000 URLs
- Soporte: Muy alto
Además de la cantidad y el precio, importan la actualidad, los tipos de indicadores compatibles, la calidad de las fuentes, el intervalo de actualización, el riesgo de falsos positivos y la trazabilidad en el Log Viewer. El feed adecuado es el que genera aciertos relevantes con efectos secundarios aceptables en el entorno propio.
Avanet Firewall Network
Una parte del feed Premium procede de una red distribuida de cortafuegos. Esta perspectiva ayuda a identificar patrones de ataque que apenas se perciben en un solo cortafuegos.

En los ataques de fuerza bruta distribuidos, cada bot solo realiza unos pocos intentos fallidos de inicio de sesión y a menudo permanece por debajo de un umbral local. La combinación de señales anonimizadas revela direcciones IP que atacan de forma dirigida infraestructuras en varios sistemas. De ahí surge un Threat Intelligence Feed actualizado continuamente para la defensa automática.