Ativar e verificar MDR Threat Feeds na Sophos Firewall
Os MDR Threat Feeds ligam o serviço Sophos MDR à Sophos Firewall. Os analistas de MDR podem enviar para a firewall, através do Sophos Central, endereços IPv4, domínios e URLs relacionados com um incidente ativo no ambiente do cliente. A firewall regista ou bloqueia depois o tráfego correspondente sem exigir a manutenção manual de um ficheiro de feed próprio.
Uma implementação segura requer mais do que ativar um interruptor no WebAdmin. A licença MDR, o registo no Central, a ação local, a visibilidade de tráfego necessária, os destinos de log e o caminho de contacto com a equipa MDR têm de estar alinhados. Um estado local Log and drop ainda não prova que um IoC específico chegou ou que o fluxo afetado passa pelas inspeções necessárias.
MDR Threat Feeds em oito passos
- Verificar se o Xstream Protection Bundle está ativo na firewall e se o Sophos Central tem Sophos MDR Essentials ou Sophos MDR Complete.
- Em
System > Sophos Central, confirmar que a firewall correta está registada na conta Central correta. - Documentar no Sophos Central o Threat response mode pretendido e o caminho operacional de contacto MDR.
- Em
System services > Log settings, ativar pelo menos um destino de log utilizável para Active threat response. - Abrir
Protect > Active threat response > MDR threat feedse ativar a função. - Escolher
Log onlypara um piloto curto e controlado ouLog and droppara proteção em produção após uma validação bem-sucedida e clicar em Apply. - Efetuar testes positivos e negativos através do Log Viewer, contexto do endpoint e Sophos Central.
- Documentar Audit ID, responsáveis, processo de exceção, data de revisão e rollback.
Importante: Os MDR Threat Feeds são apenas uma parte da operação MDR. Não substituem o contrato MDR, sensores de endpoint, comunicação de incidentes, regras de firewall restritas ou um caminho de recuperação testado. Uma exceção ampla ou uma desativação sem controlo pode enfraquecer uma resposta em curso da equipa MDR.
O que fazem os MDR Threat Feeds
Os analistas do Sophos MDR podem enviar diretamente para a firewall, através do Sophos Central, intelligence sobre um incidente ativo. Por isso, o feed é mais específico do cliente do que uma lista de reputação global. Um IoC enviado pode ser um endereço IPv4, um domínio ou uma URL.
A ação local da firewall determina o que acontece numa correspondência:
Log onlyregista a correspondência, mas permite o tráfego.Log and dropregista e descarta o tráfego correspondente.
A Sophos recomenda o bloqueio de IoCs conhecidos. Um piloto curto com Log only pode, ainda assim, ser útil se um ambiente existente tiver primeiro de verificar visibilidade, logging e possíveis efeitos secundários. O piloto precisa de uma data de fim definida. Sem uma transição planeada, uma integração MDR ativa pode permanecer indefinidamente sem efeito de bloqueio local.
O Threat response mode no Sophos Central e a ação local do feed são dois níveis distintos. O modo Central define as permissões de resposta da equipa MDR. Log only ou Log and drop determina como a firewall trata um IoC já enviado. Antes da implementação, ambas as definições são alinhadas com o contrato MDR e o processo interno de incidentes.
Verificar corretamente os pré-requisitos
Licença e Sophos Central
Os MDR Threat Feeds requerem o Xstream Protection Bundle na firewall. Além disso, é necessário Sophos MDR Essentials ou Sophos MDR Complete no Sophos Central. O bundle Xstream, por si só, não inclui um serviço MDR completo.
A firewall tem de estar registada na conta Sophos Central correta. Em System > Sophos Central, verificam-se o registo e o envio de relatórios e logs. Ligar a Sophos Firewall ao Sophos Central explica o processo completo.
As responsabilidades também têm de estar claras antes da ativação:
- Quem pode alterar o Threat response mode no Central?
- Quem responde a uma chamada ou consulta MDR fora do horário de trabalho?
- Quem pode aprovar uma exceção?
- Onde são documentados Audit ID, Incident ID e provas técnicas?
- Que sistemas podem ser isolados após um comprometimento confirmado?
Ativar destinos de log
Em System services > Log settings, ativar pelo menos um destes destinos na linha Active threat response:
- Local reporting para Log Viewer e relatórios locais
- um Syslog server configurado para o SIEM ou SOC
- Central reporting para o Sophos Central
A coluna Central reporting só aparece depois de ativar Send reports and logs to Sophos Central na página Sophos Central. Os modelos XGS 87/87w e 107/107w não suportam relatórios locais; nesses modelos é necessário Central Reporting ou Syslog.
Para notificações, verificar também System services > Notification list. A ativação de um destino de log prova apenas o caminho de transporte, não o tratamento correto dos alertas.
Visibilidade de endereço IP, domínio e URL
Um IoC só afeta tráfego que a firewall consegue processar adequadamente. O tráfego encaminhado para um IP de destino requer uma regra de firewall correspondente. As correspondências de domínio requerem Application Classification ou uma política IPS na regra relevante. Um caminho URL HTTPS completo requer Web Proxy com desencriptação ou DPI com uma regra SSL/TLS Inspection adequada.
O tráfego destinado ao sistema para serviços em Administration > Device access, como WebAdmin, VPN Portal e VPN, pode ser verificado relativamente a um endereço IPv4 de origem malicioso. Para tráfego DNAT ou WAF de entrada e encaminhado, também é necessário ativar Remote source match (inbound traffic) em System services > Log settings > Active threat response para obter a visibilidade de log esperada.
Configurar e operar com segurança os Threat Feeds na Sophos Firewall explica a lógica geral de tráfego, módulos e inspeção. Também esclarece por que motivo a deteção de domínios ou URLs pode falhar sem a classificação ou desencriptação adequadas.
Configurar os MDR Threat Feeds
- Iniciar sessão no WebAdmin com uma conta de administrador pessoal.
- Abrir
Protect > Active threat response > MDR threat feeds. - Ativar MDR threat feeds.
- Em Action, escolher
Log onlypara um piloto com prazo definido ouLog and dropapós uma validação bem-sucedida. - Guardar com Apply.
- Recarregar a página e confirmar que o interruptor e a ação foram guardados.
- Verificar no Audit Trail o momento, administrador e alteração.
- No Sophos Central, confirmar que a firewall está online e que o MDR está atribuído ao cliente ou tenant correto.
Não alterar simultaneamente e em grande escala logging, inspeção, exceções e ação. Uma implementação faseada mostra que alteração causou uma correspondência ou efeito secundário.
Validar o efeito de forma fiável
A Sophos não publica um indicador de teste MDR geral e inofensivo. Por isso, contactar um domínio de malware real ou um endereço IP malicioso conhecido não é uma validação adequada. A verificação técnica é separada em vários níveis comprováveis.
Configuração e transporte
- Verificar o interruptor MDR e a ação pretendida na firewall.
- Confirmar o registo no Central e a licença MDR.
- Confirmar o logging de Active Threat Response para o destino esperado.
- No Central, verificar se as tarefas MDR ou de firewall foram processadas com sucesso.
- Durante um incidente MDR real, confirmar o IoC esperado e o Audit ID associado com a equipa MDR.
A Sophos Central Firewall Task Queue mostra tarefas MDR e API. Success confirma o processamento da tarefa no Central, mas não o seu efeito num fluxo de tráfego específico. Com Partial Success ou Failed, preservar a firewall afetada, Entity, Action e Credential ID e compará-los com a configuração local.
Investigar uma correspondência no Log Viewer
Em Log viewer > Active threat response, preservar pelo menos estas informações:
- data e hora, firewall e, em HA, o nó que processou o tráfego
- ação e nome do feed
- IP de origem e destino, domínio ou URL
- portas e protocolo
- Event ID e outros campos detalhados
- a
audit_IDpara MDR
Com Synchronized Security, a firewall também pode mostrar utilizador, host e processo para endpoints Windows geridos. No Log Viewer são relevantes Process user e Executable, além de host_process_user, endpoint_id e execution_path na vista detalhada. Estes detalhes de processo não aparecem no macOS; nesse caso, o endpoint é identificado através do IP de origem e dos dados do Central.
O resumo local está em Reports > Network & threats > Active threat response, na lista Synchronized IoC. A visão geral dos serviços e ficheiros de log da Sophos Firewall também explica atr.log. Nunca avaliar uma entrada isoladamente: correlacionar eventos de firewall, DNS, web, IPS, endpoint e Central da mesma janela temporal.
Teste positivo e negativo
Um piloto em produção deve incluir pelo menos estes dois casos:
- Positivo: Um IoC ou incidente real confirmado pela equipa MDR gera na firewall esperada uma entrada rastreável com a ação e Audit ID corretos.
- Negativo: Um processo empresarial legítimo comparável permanece acessível e não gera um bloqueio MDR involuntário.
Sem um incidente real, não se cria artificialmente um IoC MDR. Em vez disso, verificam-se configuração, processamento de tarefas, transporte de logs e caminho de comunicação. Para um teste de tráfego totalmente controlado, um feed piloto próprio de terceiros é mais seguro do que um destino malicioso externo.
Tratar uma correspondência MDR como incidente
Uma correspondência MDR é um sinal forte, mas a entrada de log não explica, por si só, todo o caminho do ataque. Um processo tranquilo é:
- Preservar momento, ação, IoC, nome do feed, Event ID e
audit_ID. - Identificar host e utilizador afetados através do IP de origem, DHCP, Synchronized Security e dados do endpoint.
- Abrir no Sophos Central o caso MDR associado, a deteção e outros eventos do dispositivo.
- Correlacionar logs de firewall, DNS, web, IPS e endpoint da mesma janela temporal.
- Esclarecer com a equipa MDR por que motivo o IoC foi adicionado e que resposta está prevista.
- Iniciar o processo interno de resposta a incidentes após confirmar um comprometimento.
- Só depois decidir sobre remediação, regras adicionais ou uma exceção restrita.
O Audit ID identifica a ação do analista MDR. Está visível na vista detalhada Admin do Log Viewer e em My Products > Firewall management > Tasks Queue no Sophos Central. Incluí-lo com o número de série da firewall, momento, IoC, Event ID e Incident ID em qualquer consulta ao MDR.
Gerir exceções de forma controlada
Em Protect > Active threat response > Add threat exclusions, podem ser adicionadas exceções de host/rede e de ameaças. Estas exceções aplicam-se a todos os módulos. Uma exceção para uma correspondência MDR pode, portanto, enfraquecer também X-Ops, NDR ou Threat Feeds de terceiros.
Antes de adicionar uma exceção, documentar o IoC, o processo empresarial afetado, o caso MDR e a confirmação do falso positivo. Manter a exceção o mais restrita possível e atribuir-lhe motivo, responsável, ticket e data de revisão ou expiração. Redes de clientes inteiras ou intervalos amplos de domínios não são uma solução rápida adequada.
As configurações de Threat Feeds não podem ser importadas ou exportadas separadamente, embora as Threat Exclusions possam. As definições do feed MDR também não podem ser transferidas através de Import existing configuration para a configuração inicial de um novo grupo de firewalls Central. Após migração, restauro ou substituição, verificar explicitamente de novo a função, ação, logging e atribuição no Central.
Quando não aparece uma correspondência MDR
A verificação não começa com o reinício de um serviço. Primeiro, separar os níveis:
- A licença MDR, a conta Central, o registo da firewall e o Threat response mode estão corretos?
- MDR Threat Feeds está ativo localmente e a ação foi guardada?
- A equipa MDR enviou realmente o IoC em causa para este ambiente?
- A Central Task Queue mostra
Success,Partial Success,Failedou aindaPending? - Os logs Active Threat Response estão ativos localmente, para Syslog ou no Central?
- O tráfego passa pela firewall, regra e inspeção esperadas?
- O IoC está incluído numa exceção Active Threat Response, web ou SSL/TLS?
- A janela temporal e, em HA, o nó analisado correspondem?
Para o estado do motor e do feed, correlacionar temporalmente atr.log com Log Viewer e Central Task Queue. Os logs são apenas lidos; alterações não documentadas a dados de feeds, bases de dados ou serviços não são um passo padrão. Se a causa continuar incerta, recolher CTR, logs relevantes, Task ID, Audit ID, build e hora para Sophos MDR ou Sophos Support.
Rollback e controlo de alterações
Antes da ativação, documentar o estado anterior do interruptor, a ação, os destinos de log e as exceções existentes. Perante um impacto empresarial inesperado, não criar de imediato uma exceção ampla.
- Preservar a correspondência afetada e o impacto empresarial.
- Informar a equipa MDR através do Audit ID e incidente.
- Se aprovado, mudar temporariamente a ação local de
Log and dropparaLog only. - Só se isso não for suficiente e o MDR concordar, repor o feed de forma controlada no estado anterior documentado.
- Voltar a verificar o mesmo processo empresarial e o efeito nos logs após cada alteração.
- Resolver a causa e restaurar a proteção em produção com uma nova data de revisão.
Em ambientes HA, verificar configuração e estado no Primary atual. Os logs ficam no nó que processou o tráfego. Após um failover controlado, validar novamente a ligação Central, estado do feed, novas entradas de log e tráfego real; não assumir continuidade ininterrupta de MDR ou logs.
Lista de verificação
- Xstream Protection Bundle ativo
- Sophos MDR Essentials ou MDR Complete ativo
- firewall registada na conta Central correta
- Threat response mode e caminho de contacto MDR documentados
- destino de log Active Threat Response ativo
- MDR Threat Feeds ativado
- ação escolhida conscientemente e piloto com prazo definido
- visibilidade de tráfego para IPv4, domínio e URL verificada
- Remote source match ativado para DNAT/WAF quando necessário
- Task Queue e estado local comparados
- Audit ID e processo de incidentes conhecidos
- contexto do endpoint e limites da plataforma verificados
- exceções com responsável e data de revisão
- rollback e verificação HA documentados
Perguntas frequentes
Os MDR Threat Feeds estão incluídos no bundle Xstream?
Qual é a diferença entre Threat response mode e Log and drop?
Log and drop é a ação local da firewall para um IoC já transmitido. Ambos os níveis têm de corresponder ao contrato e ao processo interno de incidentes.Como é que o MDR identifica uma entrada específica do feed?
audit_ID da ação do analista. Enviar este ID à equipa MDR juntamente com o momento, IoC, Event ID e Incident ID.