Sophos Firewall Threat Feeds veilig instellen en beheren
Sophos Firewall Threat Feeds importeren automatisch bekende schadelijke IP-adressen, domeinen en URL’s als Indicators of Compromise (IoC’s). Voor een veilige uitrol wordt de feed eerst in de modus Monitor geobserveerd, worden treffers en neveneffecten gecontroleerd en wordt pas daarna overgeschakeld naar Block.
Dit artikel behandelt vooral Third-Party Threat Feeds, zoals de feeds van Cybora. De functie werd geïntroduceerd met Sophos Firewall v21.
Een Threat Feed instellen
Third-Party Threat Feeds vereisen de Xstream Protection Bundle, maar geen aanvullende Sophos Fusion-licentie (voorheen Sophos Central). De firewall moet de feed-URL via DNS en HTTPS kunnen bereiken.
- Open
System services > Log settings. - Activeer onder Active threat response ten minste één ondersteunde logbestemming. Voor de lokale Log Viewer is dit Local reporting. XGS 87/87w en 107/107w ondersteunen geen lokale reporting; gebruik op deze modellen Sophos Fusion of een syslogserver.
- Activeer voor zichtbare treffers op inkomend DNAT- en WAF-verkeer ook Remote source match (inbound traffic). Deze optie is standaard uitgeschakeld.
- Open
Protect > Active threat response > Third-party threat feeds > Add. - Voer een unieke naam en beschrijving in, bijvoorbeeld:
- Pilot: Name
cybora-premium-ipv4-monitor, DescriptionCybora Premium IPv4 - Pilot - Geteste productiefeed: Name
cybora-premium-ipv4, DescriptionCybora Feed - Premium
- Pilot: Name
- Selecteer bij Indicator type
IPv4 address,DomainofURL. Als een bron meerdere typen levert, wordt voor elk type een afzonderlijke feed aangemaakt. - Stel Action tijdens de introductie in op
Monitor. Na een gecontroleerde observatieperiode kan dit naarBlockworden gewijzigd. - Selecteer bij Position
Topvoor een pilotfeed, zodat een andere third-party feed de treffer niet verbergt.Bottompast bij een feed met een lagere prioriteit waarvan de overlap al bekend is. - Voer bij External URL het passende adres uit de Avanet-feedlijst of van de provider in. De URL moet het tekstbestand rechtstreeks teruggeven. Als het endpoint bijvoorbeeld met HTTP
302antwoordt, classificeert SFOS dit als eenConnection error. Het bestand bevat één indicator per regel. - Selecteer onder Authorization
No authentication,API keyofBasic authentication. Een API-key kan in deHeaderof inQuery parametersworden verzonden; zowel de waarde ervan als het wachtwoord voor Basic Authentication ondersteunen maximaal64tekens. Inloggegevens horen niet thuis in tickets of screenshots. - Activeer Validate server certificate. Bij een openbaar certificaat moet de uitgevende CA aanwezig zijn onder
Certificates > Certificate authorities; bij een private CA wordt eerst het certificaat daarvan geïmporteerd. - Kies een Polling interval dat overeenkomt met het update-interval van de provider.
- Voer Test connection uit en sla op met Save.

Controleer daarna Sync status, Last updated, het aantal Threat indicators en de beschikbare Storage quota. Success bevestigt dat de feed is opgehaald, maar niet dat het verwachte verkeer daadwerkelijk wordt gedetecteerd of geblokkeerd. Dit effect moet afzonderlijk in de Log Viewer worden gevalideerd.
De juiste feed en actie kiezen
Ondersteunde indicatoren
Een feed bevat precies één van deze typen:
- IPv4 address: scanners, botnets, gecompromitteerde systemen of C2-servers
- Domain: malware-, phishing- of command-and-controldomeinen
- URL: specifieke schadelijke paden of downloadlinks
De feed moet een tekstbestand zonder opmaak zijn met één indicator per regel. IP-ranges, IPv6-adressen, netwerken, wildcarddomeinen en reguliere expressies kunnen in Third-Party Threat Feeds niet worden gebruikt als vervanging voor afzonderlijke ondersteunde IoC’s.
SFOS stelt geen vast aantal IoC’s per Third-Party Feed in. De bruikbare omvang wordt beperkt door de modelafhankelijke Storage quota. Controleer na de import daarom samen de vrije quota, het aantal Threat indicators en het succesvol ophalen van de feed.
Een grote lijst is niet automatisch een goede lijst. Herkomst, actualiteit, update-interval, risico op false positives en treffers in de eigen omgeving zijn belangrijker dan het totale aantal vermeldingen. Een feed die blijvend geen nut oplevert, neemt alleen opslagruimte in.
Monitor vóór Block
Monitor registreert treffers, maar staat het verkeer toe. Zo wordt zichtbaar welke bronnen, bestemmingen en services geraakt zouden worden. Block registreert en verwerpt overeenkomend verkeer.
Voor een nieuwe feed is deze werkwijze geschikt:
- Plaats de feed bovenaan de Third-Party-lijst.
- Begin met
Monitor. - Controleer treffers en mogelijke false positives gedurende een representatieve periode.
- Documenteer de verantwoordelijke persoon en het uitzonderingsproces.
- Schakel pas daarna over naar
Block.
Een goed samengestelde IPv4-feed voor sterk blootgestelde services kan sneller in productie worden genomen dan een domein- of URL-feed. Deze laatste komen vaker overeen met gedeelde infrastructuur, CDN’s of omleidingen en moeten daarom bijzonder zorgvuldig worden gecontroleerd.
Noteer vóór de overstap naar Block de feednaam, het aantal IoC’s, de positie en de tot dan toe waargenomen treffers. Als de wijziging onverwachte verstoringen veroorzaakt, zet u Action voor dezelfde feed onmiddellijk terug op Monitor en test u het getroffen verkeer opnieuw. Een defecte of onbeheersbare feed kan tijdelijk worden uitgeschakeld. Een globale Threat Exclusion is geen gelijkwaardige rollback, omdat die ook MDR, NDR en Sophos X-Ops beïnvloedt.
Volgorde en namen
Active Threat Response verwerkt de modules in deze volgorde: MDR, NDR Essentials, Sophos X-Ops en daarna Third-Party Threat Feeds. Bij Log and drop stopt een treffer in een eerdere module de verdere controle. Bij Log only of Monitor registreert de firewall daarentegen afzonderlijke gebeurtenissen voor MDR, X-Ops en Third-Party Threat Feeds.
Binnen Third-Party Threat Feeds beoordeelt de firewall de lijsten voor Block en Monitor afzonderlijk in de weergegeven volgorde. De eerste treffer per lijst wordt geregistreerd en op basis van de eerste treffer in de Block-lijst wordt geblokkeerd. Productiefeeds, pilotfeeds en tijdelijke incidentlijsten moeten daarom duidelijk worden benoemd en gerangschikt:
cybora-premium-ipv4-blockcybora-standard-domain-monitorincident-2026-06-c2-ipv4
Een goede naam vermeldt de provider of het doel, het indicatortype en de actie. Dit bespaart tijd bij loganalyse en reviews.
Threat Feed-modules onderscheiden
Onder Active threat response staan meerdere functies met verschillende taken en licenties:
- Sophos X-Ops Threat Feeds: indicatoren van Sophos; vereisen Network Protection en voor de handhaving daarnaast Web Protection. Beide zijn opgenomen in de Standard- of Xstream-bundel of kunnen afzonderlijk worden gelicentieerd.
- MDR Threat Feeds: IoC’s van Sophos MDR; vereisen de Xstream Protection Bundle en MDR Essentials of MDR Complete in Sophos Fusion. De eigen handleiding beschrijft de Sophos Fusion-koppeling, lokale actie, Audit ID, Task Queue en incidentcontrole.
- Third-Party Threat Feeds: externe IPv4-, domein- of URL-lijsten; vereisen de Xstream Protection Bundle.
- NDR Essentials: analyseert verkeer met machine learning en vereist de Xstream Appliance Bundle.
- NDR Active Threat Intelligence: registreert door Sophos samengestelde NDR-patronen, vereist de Xstream Protection Bundle en moet per firewallregel via Scan with NDR Active threat intelligence worden geactiveerd. XGS 87/87w en 88/88w worden niet ondersteund.
Voor Synchronized Security en de aanvullende endpointcontext in Active Threat Response-logs is ook een Intercept X-licentie in Sophos Fusion nodig. Deze licentie is geen vereiste voor de Threat Feed zelf, maar voor de verrijking van de gebeurtenis met host-, gebruikers- en procesgegevens.
Synchronized Security is optioneel voor het matchen van Threat Feeds. Als een door Sophos beheerd endpoint na contact met een kwaadaardige server een rode Security Heartbeat verstuurt, kan een correct geconfigureerde Heartbeat-regel het verkeer blokkeren; Lateral Movement Protection kan het gecompromitteerde endpoint bovendien van het interne netwerk isoleren. Deze endpointreactie vult de feed en de bijbehorende logs aan, maar vervangt noch de feedconfiguratie noch de firewallregel.
Voor NDR is er de afzonderlijke handleiding Sophos Firewall NDR en Active Threat Response beheren.
De invloed op het verkeer begrijpen
IPv4-, domein- en URL-verkeer
Voor doorgestuurd IPv4-verkeer is een firewallregel nodig die het betreffende verkeer verwerkt. Systeemgericht verkeer naar services onder Administration > Device access, zoals WebAdmin, VPN Portal en VPN, wordt afzonderlijk vergeleken met bron-IP-indicatoren en loopt niet door een transit-firewallregel.
DNS-verzoeken die de firewall zelf als DNS-server beantwoordt, worden door de DNS-module met domein-IoC’s vergeleken. Als clients een andere DNS-server gebruiken, moet IPS het DNS-verkeer kunnen zien. Een domeinfeed alleen bewijst daarom nog niet dat het daadwerkelijke resolverpad wordt geïnspecteerd.
Voor doorgestuurd verkeer vereisen domeinfeeds bovendien Application Classification of een IPS-policy in de firewallregel. Application Classification is standaard ingeschakeld, maar moet in het betreffende regelpad toch worden gecontroleerd.
Bij volledige HTTPS-URL’s moet de firewall ook het pad kunnen zien. Voor het Web Proxy-pad worden in de firewallregel onder Web filtering de opties Use web proxy instead of DPI engine en Decrypt HTTPS during web proxy filtering geselecteerd. Voor het DPI-pad blijft Use web proxy instead of DPI engine uitgeschakeld en wordt een geschikte SSL/TLS-inspectieregel met Action: Decrypt toegevoegd. Zonder decryptie ziet de firewall via SNI alleen het domein en niet het volledige URL-pad.
DNAT en WAF vanaf SFOS 22
Sinds SFOS 22 kan de firewall het bron-IP-adres van inkomend, doorgestuurd verkeer voor DNAT en WAF vergelijken met MDR-, NDR- en Third-Party Threat Feeds. Zo kunnen bekende scanners en botnets worden herkend voordat ze gepubliceerde services bereiken.
Om deze treffers in het Active Threat Response-log weer te geven, moet onder System services > Log settings > Active threat response de optie Remote source match (inbound traffic) zijn geactiveerd. Deze is standaard uitgeschakeld. Zonder deze instelling kan de blokkering werken terwijl de verwachte DNAT- of WAF-gebeurtenissen ontbreken in de Log Viewer.
Typische toepassingen
Threat Feeds helpen niet alleen bij uitgaand clientverkeer. Vooral publiek bereikbare diensten worden vaak binnen korte tijd automatisch gescand.
- DNAT naar interne servers: een IPv4-feed kan bekende schadelijke bronnen blokkeren voordat ze de gepubliceerde server bereiken.
- WAF-publicaties: reputatiegegevens vullen WAF-regels aan tegen botverkeer, CVE-scans, CMS-probes en credential stuffing.
- VPN Portal, User Portal en WebAdmin: deze diensten worden eerst beveiligd met MFA, bronnetwerken en Device Access en Local Service ACL. Threat Feeds verminderen daarnaast bekende aanvalsbronnen.
- Uitgaand clientverkeer: domein- en URL-feeds kunnen bekende malware-, phishing- en C2-doelen blokkeren.
- Intensief gescande WAN-adressen: een goede IPv4-feed vermindert geautomatiseerde ruis en ontlast de firewall en logs.
Threat Feeds vormen een aanvulling op basishardening, maar vervangen deze niet. Gepubliceerde diensten vereisen nog steeds restrictieve DNAT- of WAF-regels, alleen noodzakelijke poorten, passende bron- of landbeperkingen, IPS of WAF en ingeschakelde logging. Een feed is geen vrijbrief voor brede Any-regels. De overkoepelende aanpak staat in de Sophos Firewall Hardening Hub.
Synchronisatie en werking controleren
Het ophalen van de feed en het verkeerseffect afzonderlijk testen
Een geslaagde verbinding en Sync status: Success bewijzen alleen dat de firewall de lijst kon ophalen en inlezen. Een volledige controle omvat drie niveaus:
- Ophalen:
Test connection,Sync status,Last updateden Storage quota zijn aannemelijk. - Inhoud: onder Threat indicators staat een verwachte IoC.
- Effect: gecontroleerd testverkeer veroorzaakt een treffer in
Log viewer > Active threat responseof op de geconfigureerde Sophos Fusion- of syslogbestemming. Afhankelijk van de match zijn de feednaam, Log/Drop, de matchrichting, bron en bestemming of URL, protocol en poorten te volgen.
Voor een reproduceerbare test kan een korte eigen pilotfeed op een beheerde HTTPS-server worden gebruikt. Deze bevat het IPv4-adres van een eveneens beheerde testbestemming. De feed blijft op Monitor, een labclient maakt verbinding met de testbestemming en de beheerder controleert de logvermelding. Gebruik geen actieve malwarebestemmingen of systemen van derden voor tests.
Synchronisatie en Storage Quota
Deze waarden in het feedoverzicht zijn belangrijk voor dagelijks beheer:
Success,FetchingofDisabledonder Sync status- de verwachte tijdstempel onder Last updated
- een aannemelijk aantal Threat indicators
- voldoende beschikbare Storage quota
- een geslaagde handmatige update via Synchronize now
De Summary toont Active feeds, Total threat indicators en Storage quota. Refresh werkt alleen deze weergegeven tellers bij. Synchronize now haalt daarentegen de geselecteerde feed direct op. Afzonderlijke IoC’s kunnen via Threat indicators of via het aantal indicatoren van de betreffende feed worden geopend en doorzocht.
Controleer bij Authentication error de API-key of inloggegevens en bij Connection error DNS, internettoegang, HTTP-status en de feedserver. Een SSL/TLS error wijst op het certificaat of de certificaatketen; Failed wijst vaak op het feedformaat of ongeldige indicatoren.
Als de opslag vol is, blijft de firewall de feed volgens het geconfigureerde polling-interval ophalen, maar wordt de opgeslagen IoC-lijst pas bijgewerkt zodra er weer ruimte beschikbaar is. Beoordeel daarom omvang, kwaliteit en prioriteit van de feeds in plaats van nog meer lijsten toe te voegen. Op XGS 87/87w, 88/88w en 107/107w zijn voor Third-Party Threat Feeds alleen de polling-intervallen 24h, 7d en 30d beschikbaar. Een providerfeed die vaker wordt bijgewerkt, heft deze appliancebeperking niet op.
Als er geen treffers verschijnen
Gebruik deze controlevolgorde:
- Feed actief,
Sync status: Successen verwachte IoC onder Threat indicators - een MDR-, NDR- of X-Ops-detectie met hogere prioriteit voor dezelfde IoC
- Active Threat Response-logging en bij DNAT/WAF Remote source match
- de passende firewallregel en de logging daarvan
- bij domeinen Application Classification of een IPS-policy
- bij URL’s Web Proxy of DPI en SSL/TLS Inspection
- Threat Exclusions, Web Exclusions en SSL/TLS Exclusion Lists
Om een toegestane domein- of URL-IoC tot de verantwoordelijke regel te herleiden, Log viewer > Web filter openen, in Category naar de IoC of direct naar het domein zoeken en de detailweergave openen. Daar staan de Firewall Rule ID en de in die regel geselecteerde Web policy. Als de overeenkomende beleidsactie Allow is, de volgorde van regels en beleid controleren. Een bewuste blokkering gebruikt een nauw begrensde URL Group in een blokkerende Web Policy die aan een LAN-to-WAN-regel met hogere prioriteit is toegewezen. Daarna dezelfde verkeerstest herhalen.
Voor het DPI-pad ook Log viewer > SSL/TLS inspection openen, in Server name naar de URL zoeken en Action en SSL/TLS rule controleren. Een URL-IoC vereist Decrypt. Als de treffer Don't decrypt toont, identificeert de Rule ID de uitzondering of regel die decryptie omzeilt. Pas na deze toewijzing een nauw begrensde URL Group aan een Decrypt-regel met hogere prioriteit toevoegen. TLS Inspection stapsgewijs uitrollen beschrijft de gecontroleerde aanpak.
Als een feed gedurende een representatieve observatieperiode geen relevante treffers oplevert, moet het nut ervan opnieuw worden beoordeeld.
False positives afhandelen
Open bij een onjuiste blokkering eerst de logvermelding en documenteer feednaam, Log/Drop, matchrichting, bron en bestemming of URL, protocol en poorten. Controleer vervolgens of het verkeer legitiem is, meld de betreffende indicator bij de feedprovider en maak alleen een zo beperkt mogelijke uitzondering met reden, verantwoordelijke en controledatum.
Een brede uitzondering voor volledige netwerken is geen goede oplossing. Bij domein- of URL-treffers kunnen ook TLS Inspection, een Web Policy, DNS Protection of een andere beveiligingsfunctie betrokken zijn.
Maak een gecontroleerde uitzondering onder Protect > Active threat response > Add threat exclusions. Host and network exclusions gebruikt bestaande host- of netwerkobjecten. Voer onder Threat exclusions één IP-adres, domein of URL in; een invoer mag maximaal 128 tekens bevatten. Herhaal na Add en Apply dezelfde verkeerstest en bevestig in Log Viewer dat alleen de verwachte detectie uitblijft.
⚠️ Een Threat Exclusion geldt voor alle Active Threat Response-modules, niet alleen voor de feed die de false positive veroorzaakte. Beoordeel vóór Apply het effect op MDR, NDR, Sophos X-Ops en Third-Party Threat Feeds. Documenteer de invoer, reden, eigenaar en controledatum en verwijder de uitzondering zodra deze niet meer nodig is.
Backup en restore
Een firewallbackup bevat de configuratie van Third-Party Threat Feeds, maar niet de gedownloade lijsten. Na een restore haalt de firewall de bronnen onmiddellijk opnieuw op en past de geconfigureerde actie toe. DNS, internettoegang, certificaatvalidatie en inloggegevens moeten daarom direct na het herstel werken.
Threat Feed-configuraties kunnen niet afzonderlijk worden geïmporteerd of geëxporteerd; Threat Exclusions wel. Na een restore moeten het ophalen van de feed, het aantal IoC’s en het verkeerseffect opnieuw worden gecontroleerd.
Cybora Threat Feeds voor Sophos Firewall
Cybora levert zijn IPv4-, domein- en URL-feeds als tekstbestanden via HTTPS, met één indicator per regel. Volgens de openbare productbeschrijving combineert Cybora OSINT- en communitybronnen, commerciële Threat Intelligence, honeypots, sensoren en firewallsignalen. Het formaat past daardoor rechtstreeks op de third-party interface van SFOS, maar een pilot in de modus Monitor moet de waarde in het eigen netwerk nog steeds aantonen.
Cybora dient hier als concreet voorbeeld van een provider. Voor iedere andere provider gelden dezelfde technische selectiecriteria: passende indicatortypen, een rechtstreeks opvraagbaar bestand, actuele gegevens, aanvaardbare false positives, traceerbare treffers en een bereikbaar correctieproces.
Abonnementen vergelijken
Free (Basic) bevat alleen IPv4-indicatoren en wordt elke 24 uur bijgewerkt; daarmee kunnen levering en SFOS-compatibiliteit vóór aankoop worden gevalideerd. Standard levert om de zes uur IPv4 en een kleinere domeinset. Premium levert elk uur IPv4, domeinen en URL’s, terwijl Ultimate dezelfde indicatortypen elke 15 minuten levert. Op XGS 87/87w, 88/88w en 107/107w blijft het kortste selecteerbare SFOS-pollinginterval echter 24h, ongeacht het providerabonnement.
Free / Basic
Free (Basic)
$0/per jaar
- Update-interval: elke 24 h
- IPv4: 20,000 IPv4
- Support: Geen support
Basisbescherming
Standard
$179/per jaar
- Update-interval: elke 6 h
- IPv4: 85,000 IPv4
- Domeinen: Top 5,000 domeinen
- Support: Standaard
Geavanceerde bescherming
Premium
$349/per jaar
- Update-interval: elk uur
- IPv4: 220,000 IPv4
- Domeinen: 45,000 Domeinen
- URLs: 25,000 URLs
- Support: Prioriteit
Missiekritieke bescherming
Ultimate
$1,999/per jaar
- Update-interval: elke 15 min
- IPv4: 300,000+ IPv4
- Domeinen: 100,000+ Domeinen
- URLs: 100,000 URLs
- Support: Zeer hoog
Naast aantal en prijs zijn ook actualiteit, ondersteunde indicatortypen, bronkwaliteit, update-interval, risico op false positives en traceerbaarheid in de Log Viewer belangrijk. De juiste feed is de feed die in de eigen omgeving relevante treffers met aanvaardbare neveneffecten oplevert.
Avanet Firewall Network
Een deel van de Premium-feed is afkomstig van een gedistribueerd firewallnetwerk. Dit perspectief helpt bij aanvalspatronen die op één firewall nauwelijks zichtbaar zijn.

Bij gedistribueerde brute-forceaanvallen voert elke bot slechts enkele mislukte aanmeldpogingen uit en blijft daardoor vaak onder een lokale drempelwaarde. Door geanonimiseerde signalen te combineren, worden IP-adressen zichtbaar die doelgericht infrastructuur op meerdere systemen aanvallen. Zo ontstaat een voortdurend bijgewerkte Threat Intelligence Feed voor automatische verdediging.