Sophos Firewall Zero-Day Protection begrijpen en bedienen
Sophos Firewall Zero-Day Protection analyseert verdachte downloads en e-mailbijlagen via SophosLabs Intelix. De firewall stuurt passende, risicovolle bestanden naar de clouddienst, waar machine learning, reputatie, sandboxanalyse en dreigingsonderzoek samenwerken. Het doel is niet alleen om bekende malware te blokkeren, maar ook om nieuwe of ongebruikelijke bestanden beter te classificeren.
Het is belangrijk voor beheerders: Zero-Day Protection is geen vervanging voor schone regels, webbeveiliging, e-mailbeveiliging, TLS Inspection, logboekregistratie of eindpuntbeveiliging. De functie is een extra beveiligings- en analysemodule. Het is vooral handig als bestanden via webdownloads of e-mailbijlagen het netwerk binnenkomen en klassieke handtekeningen nog geen duidelijke beslissing bieden.
Welk beschermingsartikel past?
Zero-Day Protection geeft vooral antwoord op de vraag hoe verdachte bestanden worden geanalyseerd. Afhankelijk van het probleem is de betere manier om te beginnen met webtoegang, e-mailstroom, netwerkaanvallen, gecodeerd verkeer of evaluatie:
- Controleer verdachte downloads of e-mailbijlagen met Intelix: Dit artikel.
- Klassieke Malware-Scanning voor webverkeer met Single of Dual Engine configureren en testen: Sophos Firewall Malware-Scanning configureren en testen.
- Webcategorieën, URL-groepen, SafeSearch- of downloadregels plannen: Sophos Firewall Webbeveiliging instellen met webbeleid.
- Maak HTTPS-verkeer zichtbaar en plan uitzonderingen netjes: Sophos Firewall TLS Inspection correct invoeren.
- CA-certificaat distribueren voor HTTPS-scannen naar clients: Sophos Firewall CA-certificaat installeren voor HTTPS-scannen.
- E-mailverkeer controleren in MTA-modus en mailbeveiliging instellen: Sophos Firewall Mailbeveiliging instellen in MTA-modus.
- Blokkeer exploits en aanvalspatronen in netwerkverkeer: Sophos Firewall IPS instellen en veilig testen.
- Behandel kwaadaardige IP’s, domeinen of URL’s via IoC-lijsten: Sophos Firewall Stel bedreigingsfeeds in en beheer ze veilig.
- NDR, Active Threat Response, XDR, MDR of classificeer SIEM-evaluatie: Sophos Firewall NDR en Active Threat Response bedienen.
- Onverwachte onderbrekingen of blokkades begrijpen: Sophos Firewall afgebroken pakketten analyseren.
Deze scheiding voorkomt valse verwachtingen: Zero-Day Protection evalueert bestanden, maar vervangt geen webbeleid, geen IPS, geen mail relay-planning en geen centrale logevaluatie. De beste bescherming ontstaat alleen als de bestands-, web-, mail-, netwerk- en logginglagen op elkaar aansluiten.
Waar Zero-Day Protection in de praktijk helpt
Zero-Day Protection is vooral relevant in deze scenario’s:
- Gebruikers downloaden uitvoerbare bestanden, archieven of documenten van internet.
- E-mailbijlagen moeten nauwkeuriger worden gecontroleerd voordat ze worden afgeleverd of goedgekeurd.
- Een dossier is nog niet duidelijk bekend, maar lijkt verdacht.
- Een download moet niet alleen lokaal worden gescand, maar ook in een sandbox worden gemonitord.
- Een beveiligingsincident moet beter beoordeeld worden aan de hand van een gedetailleerd rapport.
De functie past goed bij een gelaagd beveiligingsmodel: Firewallregels beperken het toegestane verkeer, TLS Inspection maken versleuteld webverkeer beter controleerbaar, Web Protection en Mail Protection beoordelen de inhoud, en Zero-Day Protection vult deze controles aan met cloudanalyses en sandbox-rapporten.
Vereisten en limieten
Zero-Day Protection werkt alleen zinvol als de relevante beveiligingsmodules en beleid actief zijn. Een pure Toestaan-regel zonder de juiste beveiligingsprofielen biedt niet dezelfde bescherming. Afhankelijk van het toepassingsgebied moet u daarom bewust webbeveiliging, mailbeveiliging, malwarescanning, SSL/TLS Inspection en logging plannen.
Belangrijke limieten tijdens gebruik:
- De firewall stuurt niet elk bestandstype naar Intelix, maar vooral risicovolle bestandstypen.
- Veel ongevaarlijke bestandstypen, bijvoorbeeld typische afbeeldingsformaten, worden niet ter ontploffing verzonden.
- Uitzonderingen kunnen bestanden uitsluiten van de analyse en zo de beschermende werking verminderen.
- Cloudanalyse vereist connectiviteit met Sophos-services en kan downloads vertragen.
- Als u deelt voordat de analyse is voltooid, kan schadelijke inhoud aan het licht komen.
- Zero-Day Protection vervangt geen eindpuntdetectie en -respons, geen MDR en geen schone incidentrespons.
Als de firewall weinig ziet omdat HTTPS niet wordt gedecodeerd of regels worden uitgevoerd zonder beveiligingsprofielen, blijft Zero-Day Protection ook beperkt. Het artikel Sophos Firewall Logboeken: welke functie schrijft naar welk log? helpt bij het toewijzen van logs en modules.
Schakel firewallregels in
Voor webdownloads is het niet voldoende dat Zero-Day Protection over het algemeen een licentie heeft. De juiste firewallregel moet zich daadwerkelijk op het webverkeer richten en de noodzakelijke webscanopties activeren.
Het typische pad is:
Rules and policies > Firewall rules
In de internetregel van de betreffende client moet u het volgende controleren:
- Bronzone, bronnetwerk, bestemmingszone en services komen overeen met het testverkeer.
- Log firewall traffic is actief.
- Onder Web filtering is een geschikte Web Policy geselecteerd.
- Scan HTTP and decrypted HTTPS is actief.
- Use zero-day protection is actief.
- Voor HTTPS-downloads is TLS Inspection gepland en effectief voor testverkeer.
- QUIC/HTTP/3 omzeilt het verwachte HTTPS-audittraject niet.
- Webuitzonderingen slaan niet onbedoeld malwarescans, beleidscontroles of zero-day-beschermingsanalyses over.
Dit garandeert niet dat elke download in de Zero-Day Protection-weergave verschijnt. Bekende bestanden, niet-kritieke bestandstypen of downloads buiten het gecontroleerde pad kunnen vooraf anders worden beoordeeld. Voor acceptatie moet daarom niet alleen worden gecontroleerd of het selectievakje actief is, maar ook of een specifieke download terug te vinden is in Log Viewer, het Web log, het SSL/TLS Inspection-log en Downloads and attachments.
Belangrijk: Scan HTTP and decrypted HTTPS scant HTTP en reeds ontsleuteld HTTPS-verkeer. Deze optie schakelt HTTPS-decryptie niet automatisch in. In DPI-configuraties zijn passende Rules and policies > SSL/TLS inspection rules nodig; in het Web Proxy-pad is Decrypt HTTPS during web proxy filtering relevant. Zonder deze zichtbaarheid kan Zero-Day Protection minder van versleutelde downloads zien, ook als de firewallregel formeel correct lijkt.
Waar Zero-Day Protection van toepassing is
Zero-Day Protection moet niet op zichzelf worden bekeken. De functie wordt pas relevant als een bestand daadwerkelijk een geschikt beveiligingspad doorloopt.
Typische paden:
- Webdownload: vooraf moeten de juiste firewallregel, Web Protection, Scan HTTP and decrypted HTTPS, Use zero-day protection en voor HTTPS vaak TLS Inspection van toepassing zijn. Het Web log, het SSL/TLS Inspection-log en de weergave Downloads and attachments kunnen daarna worden gecontroleerd.
- E-mailbijlage: De e-mailstroom moet de e-mailbeveiliging, het juiste bijlagebeleid en malwarecontrole passeren. U kunt e-maillogboeken, quarantaine en de weergave van downloads en bijlagen beheren.
- Release- of foutstatus: Het rapport is nog niet voltooid of de analyse is mislukt. Vervolgens tellen het releaseproces, de gebruikerscontext, hash en andere logs.
- Geen zichtbaarheid: Verkeer passeert het beveiligingspad niet of het bestandstype is niet relevant. Controleer dan eerst de firewallregel, het beleid, TLS, de mailstroom en het bestandstype.
Voor webdownloads is het eerste dat belangrijk is of het juiste Webbeleid actief is in de firewallregel. Voor e-mailbijlagen moet de mailstroom daadwerkelijk via Mail Protection in MTA Mode of een vergelijkbaar aangevinkt pad lopen. Als alleen een normale toestemmingsregel verkeer toestaat, mag u geen volledige bestandsanalyse van Zero-Day Protection verwachten.
Het is de moeite waard om bijzonder voorzichtig te zijn met webuitzonderingen. Een uitzondering kan ertoe leiden dat decodering, het scannen van malware en inhoud, Zero-Day Protection of beleidscontroles voor overeenkomend verkeer worden overgeslagen in de DPI- en proxymodus. Uitzonderingen moeten daarom nauwer worden geformuleerd dan de eigenlijke beveiligingsregel en worden gecontroleerd met Log Viewer, SSL/TLS Inspectionlogboek en een echte download.
Analysestroom
1. Detectie op de firewall
Een bestand komt door de firewall via een download of als e-mailbijlage. Als het beleid, het bestandstype en de context overeenkomen, wordt het bestand gemarkeerd voor Zero-Day Protection. Bekende, duidelijk geclassificeerde bestanden kunnen vooraf door andere beveiligingsmodules worden geëvalueerd.
2. Overdracht aan SophosLabs Intelix
In aanmerking komende bestanden worden via een gecodeerde verbinding naar een SophosLabs Intelix-service verzonden. Daar wordt het bestand niet alleen gecontroleerd aan de hand van bekende patronen, maar ook geëvalueerd aan de hand van verschillende analyseniveaus.
3. Machine learning en reputatie
SophosLabs Intelix evalueert kenmerken, structuur, wereldwijde reputatie en gelijkenis met bekende goede of kwaadaardige bestanden. Dit is vooral handig voor nieuwe bestanden die nog niet algemeen zijn bekeken.
4. Sandbox-analyse
Sandbox-analyse onderzoekt het bestand in een geïsoleerde omgeving. De evaluatie combineert dynamische en statische analyse, deep learning, exploitdetectie, CryptoGuard en monitoring van bestands-, opslag-, register- en netwerkactiviteiten. Voor beheerders is de marketingterm minder belangrijk dan de vraag: wat probeerde het bestand eigenlijk te doen?
5. Beslissing en rapport
Aan het einde is er een beoordeling, bijvoorbeeld schoon, waarschijnlijk schoon, verdacht, kwaadaardig of PUA. Afhankelijk van het resultaat wordt het bestand vrijgegeven, geblokkeerd of blijft het zichtbaar met een fout- of analysestatus. Het rapport helpt bij het duidelijk rechtvaardigen van een vrijgave, een blokkering of verdere incidentreactiestappen.
Lees rapporten correct
Het overzicht vindt u in Sophos Firewall onder Monitor & analyze > Zero-day protection > Downloads and attachments. Daar kunt u activiteitsgegevens over verdachte downloads en e-mailbijlagen, de analysestatus, rapportdetails en deelopties bekijken.
In de lijst moet niet alleen op bestandsnaam worden gezocht. Filters op periode, gebruiker, bron, status en component zijn nuttig. Zero-Day Protection-gebeurtenissen verschijnen in rapporten en Syslog als een afzonderlijk Log Type. Afhankelijk van het pad is de component Web of Mail, en subtypes kunnen Allowed, Denied of Pending zijn. Dit maakt correlatie met SIEM of Central Reporting overzichtelijker.
Detection Status geeft een kort overzicht van de voortgang van de analyse. Voor de volledige beoordeling moet View report of Show report worden geopend in plaats van alleen de lijstvermelding te lezen. Vooral bij Pending, een foutstatus of een latere vrijgave vormt het gedetailleerde rapport de basis voor de beslissing.
Een rapport kan onder meer deze gebieden bevatten:
- Download details: bron, moment en betrokken gebruiker.
- Analysis summary: algemene beoordeling van het bestand.
- Machine learning analysis: kenmerken, structuur en ML-beoordeling.
- Reputation analysis: beoordeling op basis van wereldwijde verspreiding.
- Detonation results: gedrag van het bestand tijdens uitvoering in de sandbox.
- Full file analysis: handtekeningen, certificaten, resources, imports en exports.
- VirusTotal report: aanvullende externe detectiegegevens.
Bij een verdacht bestand is niet alleen de uiteindelijke status relevant. Ook bron, gebruiker, bestandsnaam, doel-URL, procesgedrag, netwerkactiviteit en de vraag of andere systemen dezelfde download hebben gezien, tellen mee. Als hieruit een incident ontstaat, moet het rapport worden gecorreleerd met endpoint-, mail-, web- en firewalllogs.
Proces voor verdachte meldingen
Een zero-day-beschermingshit moet worden behandeld als een kleine beveiligingszaak, niet als een puur webfilterblok.
Praktisch proces:
- Open rapport en recordstatus, bestandsnaam, bron, gebruiker, tijd en beoordeling.
- Controleer of het een webdownload, een e-mailbijlage of een ander pad was.
- Vergelijk web-, mail- en firewalllogboeken voor dezelfde periode.
- Controleer, indien aanwezig, de eindpunt- of EDR-gebeurtenissen voor de betrokken client.
- Documentbestandhash, afzender, URL of domein.
- Bepaal of het om een false positive, een geblokkeerde aanval, een onopgelost vermoeden of een incident gaat.
- Overweeg vrijgave alleen als er een begrijpelijke zakelijke reden is.
- Documenteer de beslissing en leid indien nodig een URL-groep, mailbeleid, bedreigingsfeed of eindpuntmaatregel af.
Wanneer meerdere gebruikers hetzelfde bestand of domein zien, is één enkele beslissing vaak niet voldoende. Vervolgens moet u controleren of een aanpassing van het webbeleid, een e-mailbeleidsregel, een bedreigingsfeed of een incidentreactie nodig is.
Bestanden vrijgeven
Sophos Firewall staat alleen vrijgave toe voor bestanden of e-mailberichten die nog worden geanalyseerd of die zijn teruggekeerd met een foutstatus. Een dergelijke vrijgave kan nodig zijn als een bedrijfsproces geblokkeerd is. Het is echter niet geschikt als normale oplossing.
Voordat u vrijgeeft, moet u in ieder geval het volgende controleren:
- Is de bron betrouwbaar en te verwachten?
- Werd de gebruiker of afdeling geraadpleegd over de context?
- Is er een hash, bestandsnaam of afzender die extra kan worden gecontroleerd?
- Zijn er eindpunt- of maillogboeken voor hetzelfde proces?
- Kan het dossier in een geïsoleerde omgeving of via een aparte analysetool onderzocht worden?
- Is gedocumenteerd wie heeft besloten het vrij te geven en om welke reden?
⚠️ Delen voordat de analyse is voltooid, kan ertoe leiden dat schadelijke inhoud wordt gedownload of afgeleverd. In productieve omgevingen moet deze beslissing worden gedocumenteerd en niet worden gedelegeerd aan routine op het eerste niveau.
Na vrijgave gaat de analyse verder. Dit is belangrijk voor de bedrijfsvoering: een vrijgegeven bestand kan later alsnog als verdacht of schadelijk worden beoordeeld. Vrijgaven moeten daarom worden nagecontroleerd en bij een latere negatieve beoordeling opnieuw met endpoint-, mail-, web- en firewalllogs worden gecorreleerd.
Voor individuele bestanden kan de Avanet-blogpost SophosLabs Intelix - De tool voor het detecteren van cyberdreigingen aanvullende hulp bieden. Dit vervangt echter niet de evaluatie in de specifieke netwerk- en gebruikerscontext.
Datacenter en gegevensbescherming
Onder Monitor & analyze > Zero-day protection > Protection settings kunt u het datacenter voor de analyse opgeven. Standaard kiest Sophos Firewall het dichtstbijzijnde datacenter. Als alternatief kunt u bewust kiezen voor een datacenter.
Deze instelling is vooral belangrijk als gegevensbescherming, gegevenslocatie of interne regelgeving een rol spelen. Een verandering in het datacenter kan van invloed zijn op de lopende analyses. Daarom mag de instelling tijdens een acuut analysegeval niet worden gewijzigd, maar moet deze worden gepland en gedocumenteerd.
Gebruik uitzonderingen zorgvuldig
In de beveiligingsinstellingen kunt u bestandstypen uitsluiten van de zero-day-beveiligingsanalyse. Detectie van bestandstypes is gebaseerd op de bestandsextensie en de MIME-header. Archieven die uitgesloten bestandstypen bevatten, kunnen ook worden uitgesloten.
Uitzonderingen zijn technisch praktisch, maar veiligheidsgerelateerd. Elke uitzondering moet een duidelijke rechtvaardiging hebben:
- Welke applicatie of proces maakt de bestanden aan?
- Waarom is de analyse verontrustend of niet nuttig?
- Is er een kleinere uitzondering dan een heel bestandstype?
- Wordt de uitzondering regelmatig gecontroleerd?
- Is bekend welk beschermend effect hierdoor verloren gaat?
Brede uitzonderingen voor archieven, scripts, Office-bestanden of uitvoerbare bestanden moeten worden vermeden. Wanneer Zero-Day Protection een legitiem proces verstoort, is de eerste stap vaak het controleren van het beleid, het bronpad, de betrokken gebruikersgroep of een alternatieve implementatie.
Controleer vrijgaven en uitzonderingen regelmatig
Zero-Day Protection is niet alleen een functie die eenmaal wordt ingeschakeld. De operationele waarde ontstaat wanneer rapporten, vrijgaven en uitzonderingen regelmatig worden gecontroleerd. Anders blijven risicovolle beslissingen actief nadat de oorspronkelijke zakelijke reden is verdwenen.
Deze punten zijn bijzonder nuttig voor de beoordeling:
- Vrijgegeven bestand: Controleer de reden voor de vrijgave, de betrokken gebruiker of afdeling, hash, bestandsbron, vervaldatum en latere evaluatie.
- Uitzondering op bestandstype: Controleer de betrokken applicatie, eigenaar, beoordelingsdatum, alternatief en risico voor archieven, scripts of Office-bestanden.
- Terugkerende foutstatus: Controleer Sophos-connectiviteit, bestandsgrootte, bestandstype, beleid, datacenter en mogelijke ondersteuningsaanvraag.
- Veel hits uit één bron: Controleer web- of e-mailbeleid, URL, afzender, gebruikersgroep, bedreigingsfeed, URL-groep of blokkeerlijst.
Een uitzondering is geen normale opschoning van de firewallregel. Dergelijke inzendingen moeten een eigenaar, een reden en een beoordelingsdatum hebben. Voor terugkerende releases moet u ook eindpunt-, mail-, web- en firewalllogboeken vergelijken, zodat een enkele uitzondering niet onopgemerkt in een permanente bypass verandert.
Problemen oplossen
Geen vermeldingen zichtbaar
Als er onder Downloads and attachments geen vermeldingen verschijnen, moet eerst worden gecontroleerd of het verkeer daadwerkelijk door de juiste firewallregel en het juiste beveiligingsprofiel gaat. Voor webdownloads zijn Scan HTTP and decrypted HTTPS en Use zero-day protection in de firewallregel bijzonder relevant. Voor HTTPS-verkeer kan ontbrekende TLS Inspection verklaren waarom de firewall minder inhoud ziet. Controleer vervolgens de web-, mail-, malware- en Zero-Day Protection-instellingen.
Bovendien moet u controleren of een webuitzondering het relevante verkeer uitsluit van decodering, malware en inhoudscannen of Zero-Day Protection. Als er een uitzondering optreedt, kan de zero-day-beveiligingsconfiguratie er correct uitzien en nog steeds geen invoer opleveren.
Bij het testen mag u geen valse verwachtingen scheppen met bestanden die al lokaal of wereldwijd bekend zijn. Als reputatie- of andere beschermingsmodules een bestand al duidelijk evalueren, hoeft er niet noodzakelijkerwijs een compleet nieuwe sandbox-analyse zichtbaar te zijn. Voor acceptatietests zijn tijdvenster, testclient, regel-ID, URL, bestandsnaam en hash belangrijker dan een enkele browserdownload zonder logcorrelatie.
Downloads duren te lang
Een sandboxanalyse kan enige tijd in beslag nemen. Als gebruikers regelmatig langere tijd wachten, moet u controleren of er veel grote of vaak wisselende bestanden worden geanalyseerd, of de betrokken processen legitiem zijn en of een beperkte technische uitzondering gerechtvaardigd is. Een algemene deactivering is meestal de verkeerde eerste stap.
Veel valse positieven
Voor terugkerende valse positieven controleert u de rapportdetails, bestandsbron, hashes, reputatie, betrokken gebruikers en applicatie. Alleen als het patroon begrepen wordt, mag u uitzonderingen instellen. Voor dynamische blokkeerlijsten en IOC-operaties is Sophos Firewall Het veilig opzetten en uitvoeren van bedreigingsfeeds een gerelateerd onderwerp.
Vrijgave is aangevraagd
Een vrijgave moet worden behandeld als een veiligheidsbeslissing. Als de afdeling alleen ‘dringend’ meldt, is dat niet genoeg. U heeft bron, doel, dossier, gebruiker, risicobeoordeling en een gedocumenteerd besluit nodig.
Operationele checklist
- Zero-Day Protection Licentie- en modulestatus gecontroleerd.
- Web- en e-mailbeleid gecontroleerd met malware en beveiligingsscans.
- In webfirewallregels zijn Scan HTTP and decrypted HTTPS en Use zero-day protection gecontroleerd.
- TLS Inspection of webproxy-decodering gepland waarbij gecodeerde webdownloads zinvol moeten worden gecontroleerd.
- Webuitzonderingen gecontroleerd op onbedoelde zero-day-bypasses.
- Datacenter bewust gekozen voor analyse of standaard gedocumenteerd.
- Geen brede uitzonderingen op bestandstypen zonder eigenaar en beoordelingsdatum.
- De weergave Downloads and attachments wordt regelmatig gecontroleerd.
- Vrijgaveproces gedefinieerd voor geanalyseerde of onjuiste bestanden.
- Rapporten gecorreleerd met eindpunt-, mail-, web- en firewalllogboeken.
- Er wordt rekening gehouden met Syslog, Centrale Rapportage of SIEM voor langere traceerbaarheid.