Naar de inhoud
Avanet

MDR Threat Feeds op Sophos Firewall activeren en controleren

MDR Threat Feeds koppelen de Sophos MDR-service aan Sophos Firewall. MDR-analisten kunnen IPv4-adressen, domeinen en URL’s die verband houden met een actief incident in de eigen omgeving via Sophos Central naar de firewall sturen. De firewall registreert of blokkeert daarna overeenkomend verkeer zonder dat een eigen feedbestand handmatig moet worden onderhouden.

Voor een veilige uitrol is meer nodig dan de schakelaar in WebAdmin. De MDR-licentie, Central-registratie, lokale actie, benodigde zichtbaarheid van verkeer, logbestemmingen en contactroute naar het MDR-team moeten op elkaar aansluiten. Een lokale status Log and drop bewijst nog niet dat een bepaalde IoC is aangekomen of dat de betrokken gegevensstroom de vereiste controles doorloopt.

MDR Threat Feeds in acht stappen

  1. Controleren of Xstream Protection Bundle op de firewall en Sophos MDR Essentials of Sophos MDR Complete in Sophos Central actief zijn.
  2. Onder System > Sophos Central bevestigen dat de juiste firewall bij het juiste Central-account is geregistreerd.
  3. De beoogde Threat response mode en de operationele MDR-contactroute in Sophos Central documenteren.
  4. Onder System services > Log settings minstens één bruikbare logbestemming voor Active threat response activeren.
  5. Protect > Active threat response > MDR threat feeds openen en de functie inschakelen.
  6. Log only kiezen voor een korte gecontroleerde pilot of Log and drop voor productiebeveiliging na een geslaagde acceptatie, en op Apply klikken.
  7. Positieve en negatieve tests uitvoeren via Log Viewer, endpointcontext en Sophos Central.
  8. Audit ID, verantwoordelijken, uitzonderingsproces, reviewdatum en rollback documenteren.

Belangrijk: MDR Threat Feeds zijn slechts een onderdeel van MDR-beheer. Ze vervangen het MDR-contract, endpointsensoren, incidentcommunicatie, nauw begrensde firewallregels of een getest herstelpad niet. Een brede uitzondering of ongecontroleerde uitschakeling kan een lopende reactie van het MDR-team verzwakken.

Wat MDR Threat Feeds doen

Sophos MDR-analisten kunnen intelligence over een actief incident rechtstreeks via Sophos Central naar de firewall sturen. De feed is daardoor klantspecifieker dan een algemene wereldwijde reputatielijst. Een verzonden IoC kan een IPv4-adres, domein of URL zijn.

De lokale firewallactie bepaalt wat er bij een overeenkomst gebeurt:

  • Log only registreert de overeenkomst, maar staat het verkeer toe.
  • Log and drop registreert en blokkeert het overeenkomende verkeer.

Sophos raadt aan bekende IoC’s te blokkeren. Een korte pilot met Log only kan toch nuttig zijn wanneer een bestaande omgeving eerst zichtbaarheid, logging en mogelijke neveneffecten moet controleren. De pilot heeft een vaste einddatum nodig. Zonder geplande overgang kan een actieve MDR-integratie anders permanent zonder lokale blokkering blijven.

De Threat response mode in Sophos Central en de lokale feedactie zijn twee verschillende niveaus. De Central-modus bepaalt welke reactierechten het MDR-team heeft. Log only of Log and drop bepaalt hoe de firewall een reeds verzonden IoC behandelt. Beide instellingen worden vóór de uitrol afgestemd op het MDR-contract en het interne incidentproces.

Vereisten zorgvuldig controleren

Licentie en Sophos Central

MDR Threat Feeds vereisen Xstream Protection Bundle op de firewall. Daarnaast is Sophos MDR Essentials of Sophos MDR Complete in Sophos Central nodig. Alleen het Xstream-bundle bevat geen volledige MDR-service.

De firewall moet bij het juiste Sophos Central-account zijn geregistreerd. Onder System > Sophos Central worden registratie en verzending van rapporten en logs gecontroleerd. Sophos Firewall met Sophos Central verbinden beschrijft het volledige proces.

Voor activering moeten ook de verantwoordelijkheden duidelijk zijn:

  • Wie mag de Threat response mode in Central wijzigen?
  • Wie beantwoordt een MDR-oproep of vraag buiten kantooruren?
  • Wie mag een uitzondering goedkeuren?
  • Waar worden Audit ID, Incident ID en technisch bewijs vastgelegd?
  • Welke systemen mogen na een bevestigde compromittering worden geïsoleerd?

Logbestemmingen activeren

Onder System services > Log settings wordt in de regel Active threat response minstens één van deze bestemmingen geactiveerd:

  • Local reporting voor Log Viewer en lokale rapporten
  • een geconfigureerde Syslog server voor SIEM of SOC
  • Central reporting voor Sophos Central

De kolom Central reporting verschijnt pas nadat Send reports and logs to Sophos Central op de Sophos Central-pagina is geactiveerd. XGS 87/87w en 107/107w ondersteunen geen lokale rapportage; daar is Central Reporting of Syslog nodig.

Voor meldingen wordt ook System services > Notification list gecontroleerd. Het activeren van een logbestemming bewijst alleen de transportroute, niet een correcte alarmopvolging.

Zichtbaarheid voor IP-adres, domein en URL

Een IoC heeft alleen effect op verkeer dat de firewall passend kan verwerken. Doorgestuurd verkeer naar een bestemmings-IP heeft een passende firewallregel nodig. Domeinovereenkomsten vereisen Application Classification of een IPS-policy in de betreffende regel. Voor een volledig HTTPS-URL-pad is Web Proxy met ontsleuteling of DPI met een passende SSL/TLS Inspection-regel nodig.

Systeemgericht verkeer naar services onder Administration > Device access, zoals WebAdmin, VPN Portal en VPN, kan aan een schadelijk IPv4-bronadres worden getoetst. Voor inkomend doorgestuurd DNAT- of WAF-verkeer moet daarnaast Remote source match (inbound traffic) onder System services > Log settings > Active threat response actief zijn om de verwachte logzichtbaarheid te bieden.

Sophos Firewall Threat Feeds veilig instellen en beheren beschrijft de algemene logica voor verkeer, modules en inspectie. Daar staat ook waarom domein- of URL-detectie zonder de vereiste classificatie of ontsleuteling kan ontbreken.

MDR Threat Feeds configureren

  1. Met een persoonlijk administratoraccount aanmelden bij WebAdmin.
  2. Protect > Active threat response > MDR threat feeds openen.
  3. MDR threat feeds inschakelen.
  4. Onder Action Log only kiezen voor een tijdgebonden pilot of Log and drop na geslaagde acceptatie.
  5. Opslaan met Apply.
  6. De pagina opnieuw laden en controleren of schakelaar en actie zijn opgeslagen.
  7. In Audit Trail tijdstip, administrator en wijziging controleren.
  8. In Sophos Central bevestigen dat de firewall online is en MDR aan de juiste klant of tenant is toegewezen.

Logging, inspectie, uitzonderingen en actie niet gelijktijdig grootschalig wijzigen. Een gefaseerde uitrol maakt zichtbaar welke wijziging een overeenkomst of neveneffect heeft veroorzaakt.

De werking betrouwbaar valideren

Sophos publiceert geen algemene onschadelijke MDR-testindicator. Een echt malwaredomein of bekend schadelijk IP-adres oproepen is daarom geen geschikte acceptatietest. De technische controle wordt opgesplitst in meerdere bewijsbare niveaus.

Configuratie en transport

  1. De MDR-schakelaar en gewenste actie op de firewall controleren.
  2. Central-registratie en MDR-licentie verifiëren.
  3. Active Threat Response-logging voor de verwachte bestemming bevestigen.
  4. In Central controleren of MDR- of firewalltaken succesvol zijn verwerkt.
  5. Bij een echt MDR-incident de verwachte IoC en bijbehorende Audit ID met het MDR-team afstemmen.

De Sophos Central Firewall Task Queue toont MDR- en API-taken. Success bevestigt de verwerking van de Central-taak, maar niet het effect op een specifieke gegevensstroom. Bij Partial Success of Failed worden de betrokken firewall, Entity, Action en Credential ID bewaard en met de lokale configuratie vergeleken.

Een overeenkomst in Log Viewer onderzoeken

Onder Log viewer > Active threat response wordt minstens deze informatie bewaard:

  • tijdstip, firewall en bij HA de verwerkende node
  • actie en feednaam
  • bron- en bestemmings-IP, domein of URL
  • poorten en protocol
  • Event ID en andere detailvelden
  • bij MDR de audit_ID

Met Synchronized Security kan de firewall bij beheerde Windows-endpoints ook gebruiker, host en proces tonen. In Log Viewer zijn daarvoor Process user en Executable en in de detailweergave host_process_user, endpoint_id en execution_path relevant. Op macOS verschijnen deze procesdetails niet; daar wordt het endpoint via het bron-IP en Central-gegevens geïdentificeerd.

De lokale samenvatting staat onder Reports > Network & threats > Active threat response in de lijst Synchronized IoC. Het overzicht van Sophos Firewall-services en logbestanden licht ook atr.log toe. Beoordeel nooit één logregel afzonderlijk: correleer firewall-, DNS-, web-, IPS-, endpoint- en Central-gebeurtenissen uit hetzelfde tijdvenster.

Positieve en negatieve test

Een productiepilot moet minstens deze twee gevallen bevatten:

  1. Positief: Een echte, door het MDR-team bevestigde IoC of incident levert op de verwachte firewall een traceerbare regel met de juiste actie en Audit ID op.
  2. Negatief: Een vergelijkbaar legitiem bedrijfsproces blijft bereikbaar en veroorzaakt geen onbedoelde MDR-blokkering.

Zonder echt incident wordt geen kunstmatige MDR-IoC gemaakt. In plaats daarvan worden configuratie, taakverwerking, logtransport en communicatieroute gecontroleerd. Voor een volledig beheerste verkeerstest is een eigen third-party-pilotfeed veiliger dan een externe schadelijke bestemming.

Een MDR-overeenkomst als incident behandelen

Een MDR-overeenkomst is een sterk signaal, maar de logregel alleen verklaart niet het volledige aanvalspad. Een rustig proces is:

  1. Tijdstip, actie, IoC, feednaam, Event ID en audit_ID bewaren.
  2. Betrokken host en gebruiker bepalen via bron-IP, DHCP, Synchronized Security en endpointgegevens.
  3. In Sophos Central de bijbehorende MDR-case, detection en andere apparaatgebeurtenissen openen.
  4. Firewall-, DNS-, web-, IPS- en endpointlogs uit hetzelfde tijdvenster correleren.
  5. Met het MDR-team afstemmen waarom de IoC is toegevoegd en welke reactie is bedoeld.
  6. Bij bevestigde compromittering het interne incidentresponseproces starten.
  7. Pas daarna over herstel, aanvullende regels of een beperkte uitzondering beslissen.

De Audit ID identificeert de MDR-analistenactie. Deze is zichtbaar in de Admin-detailweergave van Log Viewer en onder My Products > Firewall management > Tasks Queue in Sophos Central. Vermeld deze bij vragen aan MDR samen met het serienummer van de firewall, tijdstip, IoC, Event ID en Incident ID.

Uitzonderingen gecontroleerd beheren

Onder Protect > Active threat response > Add threat exclusions kunnen host-/netwerk- en threatuitzonderingen worden toegevoegd. Deze uitzonderingen gelden voor alle modules. Een uitzondering voor een MDR-overeenkomst kan daardoor ook X-Ops, NDR of third-party Threat Feeds verzwakken.

Vóór een uitzondering worden IoC, getroffen bedrijfsproces, MDR-case en bevestiging van de false positive gedocumenteerd. De uitzondering blijft zo beperkt mogelijk en krijgt een reden, eigenaar, ticket en review- of vervaldatum. Hele clientnetwerken of brede domeinreeksen zijn geen geschikte snelle oplossing.

Threat Feed-configuraties kunnen niet afzonderlijk worden geïmporteerd of geëxporteerd; Threat Exclusions wel. MDR-feedinstellingen kunnen ook niet via Import existing configuration worden overgenomen in de initiële configuratie van een nieuwe Central-firewallgroep. Na migratie, herstel of vervanging worden functie, actie, logging en Central-toewijzing daarom expliciet opnieuw gecontroleerd.

Wanneer geen MDR-overeenkomst verschijnt

De controle begint niet met een serviceherstart. Eerst worden de lagen gescheiden:

  1. Kloppen MDR-licentie, Central-account, firewallregistratie en Threat response mode?
  2. Is MDR Threat Feeds lokaal actief en is de actie opgeslagen?
  3. Heeft het MDR-team de betreffende IoC werkelijk naar deze omgeving gestuurd?
  4. Toont Central Task Queue Success, Partial Success, Failed of nog Pending?
  5. Zijn Active Threat Response-logs lokaal, voor Syslog of in Central geactiveerd?
  6. Loopt het verkeer via de verwachte firewall, regel en inspectie?
  7. Staat de IoC in een Active Threat Response-, web- of SSL/TLS-uitzondering?
  8. Kloppen het tijdvenster en bij HA de onderzochte node?

Voor engine- en feedstatus wordt atr.log in tijd gecorreleerd met Log Viewer en Central Task Queue. Logs worden alleen gelezen; ongedocumenteerde wijzigingen aan feedgegevens, databases of services zijn geen standaardstap. Blijft de oorzaak onduidelijk, verzamel dan CTR, relevante logs, Task ID, Audit ID, build en tijdstip voor Sophos MDR of Sophos Support.

Rollback en wijzigingsbeheer

Vóór activering worden de eerdere schakelaarstatus, actie, logbestemmingen en bestaande uitzonderingen vastgelegd. Bij onverwachte bedrijfsimpact wordt niet meteen een brede uitzondering gemaakt.

  1. De betrokken overeenkomst en bedrijfsimpact bewaren.
  2. Het MDR-team informeren met Audit ID en incident.
  3. Indien goedgekeurd de lokale actie tijdelijk van Log and drop terugzetten op Log only.
  4. Alleen als dat onvoldoende is en MDR instemt, de feed gecontroleerd terugzetten naar de gedocumenteerde vorige toestand.
  5. Na iedere wijziging hetzelfde bedrijfsproces en het logeffect opnieuw controleren.
  6. De oorzaak oplossen en de productiebeveiliging met een nieuwe reviewdatum herstellen.

In HA-omgevingen worden configuratie en status op de huidige Primary gecontroleerd. Logs staan op de node die het verkeer heeft verwerkt. Na een gecontroleerde failover worden Central-verbinding, feedstatus, nieuwe logregels en echt verkeer opnieuw gevalideerd; ononderbroken MDR- of logcontinuïteit wordt niet verondersteld.

Checklist

  • Xstream Protection Bundle actief
  • Sophos MDR Essentials of MDR Complete actief
  • firewall bij het juiste Central-account geregistreerd
  • Threat response mode en MDR-contactroute gedocumenteerd
  • Active Threat Response-logbestemming geactiveerd
  • MDR Threat Feeds ingeschakeld
  • actie bewust gekozen en pilot tijdgebonden
  • verkeerszichtbaarheid voor IPv4, domein en URL gecontroleerd
  • Remote source match voor DNAT/WAF indien nodig geactiveerd
  • Task Queue en lokale status vergeleken
  • Audit ID en incidentproces bekend
  • endpointcontext en platformgrenzen gecontroleerd
  • uitzonderingen met eigenaar en reviewdatum
  • rollback en HA-controle gedocumenteerd

Veelgestelde vragen

Zijn MDR Threat Feeds inbegrepen in het Xstream-bundle?

De firewallfunctie vereist Xstream Protection Bundle. De eigenlijke MDR-service vereist daarnaast Sophos MDR Essentials of Sophos MDR Complete in Sophos Central. Xstream alleen is geen volledig MDR-contract.

Wat is het verschil tussen Threat response mode en Log and drop?

De Threat response mode in Sophos Central bepaalt de reactierechten van het MDR-team. Log and drop is de lokale firewallactie voor een reeds verzonden IoC. Beide niveaus moeten aansluiten bij het contract en het interne incidentproces.

Hoe identificeert MDR een specifieke feedregel?

De Admin-detailweergave in Log Viewer en Central Firewall Task Queue tonen de audit_ID van de analistenactie. Stuur deze ID samen met tijdstip, IoC, Event ID en Incident ID naar het MDR-team.

Kan MDR Threat Feeds met een malwaredomein worden getest?

Nee. Opzettelijk toegang zoeken tot echte schadelijke infrastructuur is geen veilige functietest. Zonder echt MDR-incident worden configuratie, taakverwerking, logging en contactroute gecontroleerd. Gebruik een eigen third-party-pilotfeed voor een gecontroleerde verkeerstest.