Konfigurera Sophos Firewall ATP: X-Ops Threat Feeds
Den tidigare funktionen Advanced Threat Protection (ATP) heter Sophos X-Ops Threat Feeds i aktuella SFOS-versioner. Brandväggen jämför utgående trafik med en databas som Sophos underhåller över kända skadliga IP-adresser, domäner och URL:er. Den kan till exempel förhindra att en infekterad klient når en känd command-and-control-server.
För produktionsbruk är Log and drop målet. Funktionen är inaktiverad som standard och blockerar efter aktivering endast om den här åtgärden har valts.
Konfigurera X-Ops Threat Feeds
Före aktiveringen måste Network Protection och Web Protection vara licensierade. Båda funktionerna ingår i Standard- och Xstream Protection-paketen; X-Ops kräver ingen extra Sophos Central-licens.
- Öppna
System services > Log settings. - Aktivera minst Local reporting på raden Active threat response. Välj beroende på drift även önskad syslogdestination och Central reporting.
- Öppna
Protect > Active threat response > Sophos X-Ops threat feeds. - Aktivera Sophos X-Ops threat feeds.
- Välj under Action antingen
Log onlyför en kort, kontrollerad pilot ellerLog and dropför produktionsskydd. - Välj mellan
Inspect untrusted contentochInspect all contentunder Advanced security settings. - Spara med Apply.
- Kontrollera därefter inställningen, loggdestinationerna och befintliga undantag.
XGS 87/87w och 107/107w stöder inte lokal rapportering. På dessa modeller används i stället Central Reporting eller en syslogserver. Kolumnen Central reporting visas först när alternativet Send reports and logs to Sophos Central har aktiverats under Sophos Central.
Sophos rekommenderar att kända IoC:er blockeras och inte bara loggas. För en ny eller tidigare oövervakad miljö kan Log only ändå vara lämpligt under en kort observationsfas med en tydlig sluttid. Fasen behöver en ansvarig och ett datum för övergången; annars kan funktionen lätt förbli aktiv permanent utan blockerande effekt.
Vad X-Ops skyddar – och vad det inte skyddar
X-Ops kontrollerar kända skadliga mål i utgående vidarebefordrad trafik. En typisk träff uppstår när en klient eller server försöker nå en känd IP-adress, domän eller URL för malware, phishing eller C2. Beroende på åtgärd loggas försöket eller avvisas direkt.
X-Ops stöder däremot inte lokala eller externa source matches. Därför blockeras inte automatiskt kända IP-adresser för angripare som kommer åt en DNAT- eller WAF-publicering, WebAdmin eller en VPN Portal som källa. För sådana användningsfall passar MDR, NDR, Third-Party Threat Feeds samt restriktiva regler för brandvägg, WAF och Device Access bättre.
Även IPS, Malware Scanning och Zero-Day Protection har andra uppgifter. X-Ops arbetar indikatorbaserat: ett mål måste redan vara känt som en skadlig IoC. IPS identifierar däremot kända attackmönster i trafiken. Funktionerna kompletterar varandra men ersätter inte varandra.
Krav för en träff
Enbart aktivering garanterar inte att brandväggen kan se varje IP-, domän- eller URL-indikator. Det avgörande är vilken information som är synlig i den aktuella nätverksvägen.
IP-adresser
För en träff på en mål-IP måste den utgående trafiken gå genom en lämplig brandväggsregel. Brandväggen kan jämföra måladressen direkt med X-Ops-feeden; TLS-dekryptering krävs inte.
Domäner
För domänidentifiering måste Application Classification vara aktivt i den berörda brandväggsregeln eller en IPS-policy vara vald. Om båda saknas kan den nödvändiga klassificeringen utebli i den aktuella trafikvägen.
Fullständiga URL:er över HTTPS
En URL innehåller utöver domänen även en sökväg, till exempel https://example.invalid/download/payload.exe. Vid krypterad HTTPS-trafik ser brandväggen utan dekryptering normalt bara domänen via SNI, inte sökvägen /download/payload.exe.
För att kontrollera hela URL-indikatorn krävs Web Proxy med aktiverad HTTPS-dekryptering eller en lämplig SSL/TLS Inspection-regel med Decrypt. TLS Inspection bör inte aktiveras okontrollerat globalt enbart för X-Ops: certifikatdistribution, integritet, undantag, applikationskompatibilitet och prestanda hör hemma i en separat utrullning.
Välj inspektionsomfattning medvetet
Under Advanced security settings anges hur brett X-Ops ska inspektera trafiken:
Inspect untrusted contentbegränsar inspektionen till trafik med ej betrodda källor eller mål. Inställningen kräver färre resurser och är en lämplig startpunkt när belastning och bieffekter ännu inte är kända.Inspect all contentinspekterar både betrodd och ej betrodd trafik. Det ger bredare täckning men kan påverka prestandan, särskilt i hårt belastade miljöer.
För särskilt skyddsvärda klient-, server- eller administrationsnät kan Inspect all content vara lämpligt om brandväggsenheten har tillräcklig kapacitet. Ändringen bör göras under ett underhållsfönster. Därefter jämförs CPU-belastning, latens, genomströmning och återkoppling från helpdesk med det tidigare läget.
Åtgärd och inspektionsomfattning bör vid en introduktion helst inte ändras flera gånger samtidigt. Om synligheten ändras först och blockeringsåtgärden därefter blir det lättare att avgöra vilken inställning som orsakade ett problem.
Kontrollera effekt och loggning
Efter att inställningen har sparats bör kontrollen inte begränsas till om reglaget är aktivt. En tillförlitlig driftskontroll omfattar tre nivåer:
- Konfiguration: X-Ops är aktiverat och önskad åtgärd och inspektionsomfattning är sparade.
- Synlighet: brandväggsregeln, Application Classification eller IPS samt TLS-dekryptering för fullständiga HTTPS-URL:er motsvarar indikatortypen.
- Verifiering: träffar kan hittas under
Log viewer > Active threat responseeller i den konfigurerade Central- eller syslogdestinationen.
För en lokal sammanfattning öppnas Reports > Network & threats > Active threat response. Widgeten med samma namn i Control Center visar status och antal blockerade hot; den konkreta åtgärden och anslutningsdetaljerna kontrolleras i rapporten eller Log Viewer.
Den tekniska loggtypen i syslog heter fortfarande ATP, även om gränssnittet numera använder X-Ops och Active Threat Response. Beroende på bearbetningsväg kan log_component visa Firewall, DNS, IPS eller Web. Vid en undersökning är tidsstämpel, åtgärd, källa, destination, portar, domän eller URL, threat name, feed name och Event ID särskilt användbara.
I Advanced Shell är ips.log den viktigaste engine-loggen för Active Threat Response. garner.log hjälper vid bearbetning och vidarebefordran av events, särskilt när Central Reporting verkar ofullständig. Dessa filer och säker SSH-åtkomst förklaras i översikten över Sophos Firewall-tjänster och loggfiler.
Det finns ingen allmänt dokumenterad ofarlig X-Ops-testindikator. Därför bör inte en verklig malware-domän eller känd skadlig IP-adress öppnas avsiktligt. Om ett reproducerbart funktionstest behövs är en egen Third-Party-pilotfeed med ett kontrollerat testmål den säkrare metoden. För X-Ops i sig kontrolleras konfiguration och synlighet; nästa verkliga, noggrant undersökta träff bekräftar den faktiska blockeringen.
Undersök ett X-Ops-larm
En blockerad IoC är en stark signal men ännu ingen fullständig incidentanalys. Måladressen kan till exempel ha kontaktats av malware, en phishinglänk, ett komprometterat webbläsartillägg eller en legitim men felklassificerad tjänst.
Ett lämpligt förlopp är:
- Spara tidsstämpel, brandvägg eller HA-nod, åtgärd och fullständiga loggdetaljer.
- Registrera käll-IP, mål-IP, domän eller URL, portar, protokoll, threat name och feed name.
- Korrelera brandväggs-, DNS-, IPS- och webbloggar inom samma tidsfönster.
- Identifiera den interna klienten via DHCP-leasen, användartilldelningen eller Endpoint-data.
- Sök på det berörda systemet efter den tillhörande processen, webbläsarhistoriken, nedladdningen och ytterligare security events.
- Om en kompromettering bekräftas ska systemet isoleras och hanteras enligt den interna Incident Response-runbooken.
- Först efter analysen avgörs om sanering, en ytterligare blockering eller ett snävt avgränsat undantag krävs.
Med Synchronized Security kan processanvändare, Endpoint ID och exekveringssökväg dessutom visas på Windows-endpoints som stöds. På macOS är dessa processdetaljer inte tillgängliga; där är käll-IP-adressen fortsatt särskilt viktig för tilldelningen.
Känt falskt HA-larm NC-170292
På ett HA-system med SFOS 21.5.1 MR1 Build 261 kan NC-170292 utlösa ett felaktigt Advanced threat detected-larm med Raw Logs i Sophos Central. Samtidigt kan ett e-postmeddelande från brandväggen komma utan användbara detaljer.
Begränsningen gäller inte generellt för andra builds eller standalone-brandväggar. Ett larm ska därför först sparas och undersökas enligt beskrivningen ovan. Om systemet exakt motsvarar den berörda builden och tillförlitliga träffdetaljer saknas, anger Sophos omstart av Garner-tjänsten som en tillfällig workaround. Eftersom Known Issues-listan inte anger något specifikt CLI-kommando för felet bör omstarten endast göras enligt en godkänd support- eller underhållsprocess. Vid återkommande meddelanden ska HA-status, firmwarebuild, tidsstämpel och garner.log ingå i Sophos Support-ärendet.
Lägg endast till undantag efter bekräftad analys
Under Protect > Active threat response > Add threat exclusions kan Host and network exclusions och Threat exclusions skapas för IP-adresser, domäner eller URL:er. Ett sådant undantag gäller inte bara för X-Ops utan för alla Active Threat Response-moduler. Ett snabbt undantag kan därför samtidigt försvaga skyddet från MDR, NDR eller Third-Party Threat Feeds.
Om en false positive har bekräftats bör endast minsta nödvändiga indikator undantas. Undantaget ska innehålla orsak, ärende, ansvarig person och granskningsdatum. Att förebyggande undanta hela klientnät eller breda domänområden tar visserligen bort det synliga larmet, men även en stor del av skyddet.
Efter ändringen testas samma affärsprocess igen och Log Viewer kontrolleras för att säkerställa att endast den avsedda träffen uteblir. Andra X-Ops-händelser måste fortsätta att loggas eller blockeras.