Sophos Firewall ATP: X-Ops Threat Feeds instellen
De vroegere Advanced Threat Protection (ATP) heet in SFOS 22 Sophos X-Ops Threat Feeds. De firewall vergelijkt uitgaand verkeer met een door Sophos beheerde database van bekende schadelijke IP-adressen, domeinen en URL’s. Zo kan de firewall bijvoorbeeld voorkomen dat een geïnfecteerde client een bekende command-and-controlserver bereikt.
Voor productiegebruik is Log and drop het doel. De functie is standaard uitgeschakeld en blokkeert na activering alleen wanneer deze actie is geselecteerd.
X-Ops Threat Feeds instellen
De X-Ops-module vereist Network Protection. Voor de uitvoering van threat-feedinspectie is daarnaast Web Protection nodig. Beide licenties zijn opgenomen in de Standard- en Xstream Protection-bundels of kunnen afzonderlijk worden gelicentieerd; voor X-Ops is geen aanvullende Sophos Fusion-licentie (voorheen Sophos Central) nodig.
- Open
System services > Log settings. - Activeer in de rij Active threat response ten minste Local reporting. Selecteer afhankelijk van het beheer daarnaast de gewenste syslogbestemming en Central reporting.
- Open
Protect > Active threat response > Sophos X-Ops threat feeds. - Schakel Sophos X-Ops threat feeds in.
- Selecteer bij Action
Log onlyvoor een korte, gecontroleerde pilot ofLog and dropvoor productiebeveiliging. - Kies onder Advanced security settings tussen
Inspect untrusted contentenInspect all content. - Sla op met Apply.
- Controleer daarna de instelling, logbestemmingen en bestaande uitzonderingen.
XGS 87/87w en 107/107w ondersteunen geen lokale reporting. Gebruik op deze modellen in plaats daarvan Central Reporting of een syslogserver. De kolom Central reporting verschijnt pas nadat onder Sophos Central de optie Send reports and logs to Sophos Central is geactiveerd.
Sophos adviseert om bekende IoC’s te blokkeren en niet alleen te loggen. Voor een nieuwe of nog niet bewaakte omgeving kan Log only toch zinvol zijn voor een korte, duidelijk afgebakende observatiefase. Deze fase heeft een verantwoordelijke en een omschakeldatum nodig; anders blijft de functie al snel permanent actief zonder blokkering.
Wat X-Ops beschermt – en wat niet
X-Ops controleert bekende schadelijke doelen in uitgaand doorgestuurd verkeer. Een typische treffer ontstaat wanneer een client of server een bekende malware-, phishing- of C2-IP, -domein of -URL probeert te bereiken. Afhankelijk van de actie wordt de poging alleen gelogd of direct verworpen.
X-Ops ondersteunt geen lokale of externe source matches. Bekende IP-adressen van aanvallers die als bron toegang zoeken tot een DNAT- of WAF-publicatie, WebAdmin of een VPN Portal worden daardoor niet automatisch geblokkeerd. Voor deze toepassingen zijn MDR, NDR, Third-Party Threat Feeds en beperkende firewall-, WAF- en Device Access-regels geschikter.
Ook IPS, Malware Scanning en Zero-Day Protection voeren andere taken uit. X-Ops werkt op basis van indicatoren: een doel moet al als schadelijke IoC bekend zijn. IPS detecteert daarentegen bekende aanvalspatronen in het verkeer. Beide functies vullen elkaar aan, maar vervangen elkaar niet.
Active Threat Response controleert de modules in deze volgorde: MDR, NDR Essentials, Sophos X-Ops en daarna Third-Party Threat Feeds. Als een eerdere module dezelfde IoC blokkeert, stopt de firewall met controleren. Een ontbrekend X-Ops-logitem betekent daarom niet automatisch dat er geen bescherming is toegepast. De handleiding voor Third-Party Threat Feeds legt de volgorde en overlappende indicatoren verder uit.
Vereisten voor een treffer
Alleen activering garandeert nog niet dat de firewall elke IP-, domein- of URL-indicator kan zien. Bepalend is welke informatie in het betreffende netwerkpad zichtbaar is.
IP-adressen
Voor een treffer op een doel-IP moet het uitgaande verkeer door een passende firewallregel lopen. De firewall kan het doeladres direct vergelijken met de X-Ops-feed; TLS-decryptie is daarvoor niet nodig.
Domeinen
Voor domeindetectie moet in de betreffende firewallregel Application Classification actief zijn of een IPS-policy zijn geselecteerd. Als beide ontbreken, kan de noodzakelijke classificatie in dit verkeerspad achterwege blijven.
Als de firewall zelf DNS-aanvragen van clients beantwoordt, voert de DNS-module de domeinvergelijking uit. Gebruiken clients een externe resolver, dan moet ook dat DNS-pad door de firewall lopen en met de vereiste IPS-instellingen zichtbaar zijn. Controleer bij een ontbrekende domeintreffer daarom het werkelijk gebruikte resolverpad, niet alleen de clientregel naar het webdoel.
Volledige URL’s via HTTPS
Een URL bevat naast het domein ook een pad, bijvoorbeeld https://example.invalid/download/payload.exe. Bij versleuteld HTTPS-verkeer ziet de firewall zonder decryptie via SNI normaal gesproken alleen het domein en niet het pad /download/payload.exe.
Voor controle van de volledige URL-indicator is Web Proxy met ingeschakelde HTTPS-decryptie of een passende SSL/TLS Inspection-regel met Decrypt nodig. TLS Inspection mag niet alleen voor X-Ops ongecontroleerd wereldwijd worden geactiveerd: certificaatdistributie, privacy, uitzonderingen, applicatiecompatibiliteit en prestaties horen in een afzonderlijke uitrol.
Inspectiebereik bewust kiezen
Onder Advanced security settings wordt bepaald hoe breed X-Ops het verkeer inspecteert:
Inspect untrusted contentbeperkt de inspectie tot verkeer met niet-vertrouwde bronnen of doelen. Deze instelling vergt minder resources en is een zinvol startpunt wanneer belasting en neveneffecten nog niet bekend zijn.Inspect all contentinspecteert vertrouwd en niet-vertrouwd verkeer. Dit biedt meer dekking, maar kan vooral in zwaarbelaste omgevingen de prestaties beïnvloeden.
Voor bijzonder gevoelige client-, server- of beheernetwerken kan Inspect all content zinvol zijn als de appliance voldoende capaciteit over heeft. De wijziging moet tijdens een onderhoudsvenster plaatsvinden. Daarna worden CPU-belasting, latency, doorvoer en helpdeskfeedback met de eerdere toestand vergeleken.
Actie en inspectiebereik moeten bij een introductie bij voorkeur niet meerdere keren tegelijk worden gewijzigd. Door eerst de zichtbaarheid en daarna de blokkeeractie te wijzigen, is bij een probleem beter te achterhalen welke instelling de oorzaak was.
Werking en logging controleren
Na het opslaan moet niet alleen worden gecontroleerd of de schakelaar actief is. Een betrouwbare bedrijfscontrole omvat drie niveaus:
- Configuratie: X-Ops is ingeschakeld en de gewenste actie en het inspectiebereik zijn opgeslagen.
- Zichtbaarheid: firewallregel, Application Classification of IPS en bij volledige HTTPS-URL’s de TLS-decryptie passen bij het indicatortype.
- Bewijs: onder
Log viewer > Active threat responseof in de geconfigureerde Central- of syslogbestemming zijn treffers te vinden.
Open voor een lokaal overzicht Reports > Network & threats > Active threat response. De gelijknamige widget in het Control Center toont de status en het aantal geblokkeerde threats; controleer de concrete actie en verbindingsdetails in het rapport of de Log Viewer.
Het technische syslog-logtype heet nog steeds ATP, hoewel de interface tegenwoordig X-Ops en Active Threat Response gebruikt. Afhankelijk van het verwerkingspad kan log_component Firewall, DNS, IPS of Web tonen. Voor onderzoek zijn tijdstempel, actie, bron, bestemming, poorten, domein of URL, threatnaam, feednaam en Event ID bijzonder nuttig.
In de Advanced Shell is ips.log het belangrijkste engine-log voor Active Threat Response. garner.log helpt bij de verwerking en doorsturing van events, vooral wanneer Central Reporting onvolledig lijkt. De uitleg van deze bestanden en veilige SSH-toegang staat in het overzicht van Sophos Firewall-services en logbestanden.
Er bestaat geen algemeen gedocumenteerde onschadelijke X-Ops-testindicator. Daarom mag niet bewust een echt malwaredomein of bekend schadelijk IP-adres worden geopend. Als een reproduceerbare functietest nodig is, is een eigen Third-Party-pilotfeed met een gecontroleerd testdoel de veiligere methode. Voor X-Ops zelf worden configuratie en zichtbaarheid gecontroleerd; de volgende echte, zorgvuldig onderzochte treffer bevestigt de daadwerkelijke blokkering.
Als een IoC niet wordt geblokkeerd of geen X-Ops-log verschijnt
Begin bij het specifieke indicatortype en het daadwerkelijke verkeerspad. Zo worden brede uitzonderingen of globale TLS-wijzigingen op basis van een vermoeden vermeden:
- Controleer onder
Protect > Active threat response > Sophos X-Ops threat feedsof X-Ops actief is en Action werkelijk opLog and dropstaat.Log onlymaakt alleen een logitem. - Controleer in
Log viewer > Active threat responseof MDR of NDR dezelfde IoC al heeft behandeld. X-Ops wordt niet meer gecontroleerd nadat een eerdere module een blokkerende actie uitvoert. - Controleer voor doel-IP-adressen de LAN-to-WAN-firewallregel die daadwerkelijk overeenkomt. Controleer voor domeinen ook Application Classification, de IPS-policy en het resolverpad.
- Zoek voor volledige HTTPS-URL’s naar de servernaam in
Log viewer > SSL/TLS inspection. Als de bijbehorende SSL/TLS ruleDon't decrypttoont, kan X-Ops het URL-pad niet zien. Plan pas na het identificeren van die regel een zo beperkt mogelijkeDecrypt-regel. - Zoek het domein of de URL in
Log viewer > Web filter. Als de verantwoordelijke Web policyAllowtoont, controleer dan de volgorde van regels en policies. Controleer voor het Web Proxy-pad ookWeb > Exceptionsen voor DPI de SSL/TLS Exclusion Lists. - Zoek onder
Protect > Active threat response > Add threat exclusionsnaar zowel de IoC als de aanvragende host of het netwerk. Deze uitzonderingen gelden voor alle modules.
Voer na elke correctie hetzelfde bedrijfsproces opnieuw uit en controleer de relevante logs. Als de oorzaak onduidelijk blijft, bewaar dan tijdstempel, firewallregel-ID, Web- of SSL/TLS-regel-ID en de detailweergave van het Active Threat Response-event voor het supportticket.
Een X-Ops-alarm onderzoeken
Een geblokkeerde IoC is een sterk signaal, maar nog geen volledige incidentanalyse. Het doeladres kan bijvoorbeeld door malware, een phishinglink, een gecompromitteerde browserextensie of een legitieme maar verkeerd geclassificeerde service zijn benaderd.
Een zinvolle procedure is:
- Tijdstempel, firewall of HA-node, actie en volledige logdetails opslaan.
- Bron-IP, doel-IP, domein of URL, poorten, protocol, threatnaam en feednaam vastleggen.
- Firewall-, DNS-, IPS- en web-logs binnen hetzelfde tijdvenster correleren.
- De interne client via DHCP-lease, gebruikerstoewijzing of endpointgegevens identificeren.
- Op het betrokken systeem zoeken naar het bijbehorende proces, de browsergeschiedenis, de download en verdere security-events.
- Bij bevestigde compromittering het systeem isoleren en volgens het interne Incident Response-runbook behandelen.
- Pas na de analyse bepalen of herstel, een extra blokkering of een strikt beperkte uitzondering nodig is.
Met Synchronized Security kunnen bij ondersteunde Windows-endpoints ook de procesgebruiker, Endpoint ID en het uitvoeringspad verschijnen. Op macOS zijn deze procesdetails niet beschikbaar; daar blijft het bron-IP bijzonder belangrijk voor de toewijzing.
Bekende HA-false-positive NC-170292
Op een HA-systeem met SFOS 21.5.1 MR1 Build 261 kan NC-170292 in Sophos Fusion een onjuist Advanced threat detected-alarm met Raw Logs veroorzaken. Tegelijk kan een e-mail van de firewall zonder bruikbare details binnenkomen.
Deze beperking geldt niet algemeen voor andere builds of standalone firewalls. Een alarm wordt daarom eerst zoals hierboven beschreven opgeslagen en onderzocht. Als het systeem exact overeenkomt met de betrokken build en betrouwbare trefferdetails ontbreken, noemt Sophos het opnieuw starten van de Garner-service als tijdelijke workaround. Omdat de Known Issues-lijst voor dit probleem geen specifiek CLI-commando noemt, mag de service alleen via een goedgekeurde support- of onderhoudsprocedure opnieuw worden gestart. Bij terugkerende meldingen horen de HA-status, firmwarebuild, tijdstempel en garner.log in het Sophos Support-ticket.
Uitzonderingen alleen na bevestigde analyse
Onder Protect > Active threat response > Add threat exclusions kunnen Host and network exclusions en Threat exclusions voor IP-adressen, domeinen of URL’s worden aangemaakt. Een item onder Threat exclusions mag maximaal 128 tekens bevatten. Zo’n uitzondering geldt niet alleen voor X-Ops, maar voor alle Active Threat Response-modules. Een snelle uitzondering kan daarom tegelijk de bescherming door MDR, NDR of Third-Party Threat Feeds verzwakken.
Als een false positive is bevestigd, mag alleen de kleinst mogelijke indicator worden uitgezonderd. Bij de uitzondering horen reden, ticket, verantwoordelijke en reviewdatum. Als voorzorg hele clientnetwerken of brede domeinbereiken uitsluiten verwijdert weliswaar het zichtbare alarm, maar ook een groot deel van de bescherming.
Na de wijziging wordt hetzelfde bedrijfsproces opnieuw getest en wordt in de Log Viewer gecontroleerd of alleen de bedoelde treffer uitblijft. Andere X-Ops-events moeten nog steeds worden gelogd of geblokkeerd.