Aktivera och verifiera MDR Threat Feeds på Sophos Firewall
MDR Threat Feeds ansluter Sophos MDR-tjänsten till Sophos Firewall. MDR-analytiker kan via Sophos Central skicka IPv4-adresser, domäner och webbadresser som hör till en aktiv incident i kundens miljö till brandväggen. Brandväggen loggar eller blockerar sedan matchande trafik utan att en egen feedfil behöver underhållas manuellt.
En säker utrullning kräver mer än att slå på en omkopplare i WebAdmin. MDR-licensen, Central-registreringen, den lokala åtgärden, nödvändig trafiksynlighet, loggmål och kontaktvägen till MDR-teamet måste stämma överens. En lokal status Log and drop bevisar ännu inte att en viss IoC har kommit fram eller att det berörda trafikflödet passerar de kontroller som behövs.
MDR Threat Feeds i åtta steg
- Kontrollera att Xstream Protection Bundle är aktivt på brandväggen och att Sophos Central har Sophos MDR Essentials eller Sophos MDR Complete.
- Under
System > Sophos Central, bekräfta att rätt brandvägg är registrerad i rätt Central-konto. - Dokumentera avsett Threat response mode och den operativa MDR-kontaktvägen i Sophos Central.
- Under
System services > Log settings, aktivera minst ett användbart loggmål för Active threat response. - Öppna
Protect > Active threat response > MDR threat feedsoch slå på funktionen. - Välj
Log onlyför en kort kontrollerad pilot ellerLog and dropför produktionsskydd efter godkänd verifiering och klicka på Apply. - Genomför positiva och negativa kontroller med Log Viewer, endpointkontext och Sophos Central.
- Dokumentera Audit ID, ansvariga, undantagsprocess, granskningsdatum och rollback.
Viktigt: MDR Threat Feeds är bara en del av MDR-driften. De ersätter varken MDR-avtalet, endpointsensorer, incidentkommunikation, snäva brandväggsregler eller en testad återställningsväg. Ett brett undantag eller en okontrollerad avaktivering kan försvaga en pågående insats från MDR-teamet.
Vad MDR Threat Feeds gör
Sophos MDR-analytiker kan skicka information om en aktiv incident direkt till brandväggen via Sophos Central. Feeden är därför mer kundspecifik än en allmän global rykteslista. En överförd IoC kan vara en IPv4-adress, domän eller webbadress.
Den lokala brandväggsåtgärden avgör vad som händer vid en matchning:
Log onlyloggar matchningen men tillåter trafiken.Log and droploggar och blockerar matchande trafik.
Sophos rekommenderar att kända IoC:er blockeras. En kort pilot med Log only kan ändå vara lämplig när en befintlig miljö först behöver verifiera synlighet, loggning och möjliga bieffekter. Piloten behöver ett fast slutdatum. Utan en planerad övergång kan en aktiv MDR-integration annars permanent sakna lokal blockering.
Threat response mode i Sophos Central och den lokala feedåtgärden är två olika nivåer. Central-läget definierar MDR-teamets befogenheter att agera. Log only eller Log and drop avgör hur brandväggen hanterar en IoC som redan har skickats. Båda inställningarna stäms av mot MDR-avtalet och den interna incidentprocessen före utrullningen.
Kontrollera förutsättningarna noggrant
Licens och Sophos Central
MDR Threat Feeds kräver Xstream Protection Bundle på brandväggen. Dessutom behövs Sophos MDR Essentials eller Sophos MDR Complete i Sophos Central. Enbart Xstream-paketet innehåller inte en fullständig MDR-tjänst.
Brandväggen måste vara registrerad i rätt Sophos Central-konto. Under System > Sophos Central kontrolleras registreringen och vidarebefordran av rapporter och loggar. Ansluta Sophos Firewall till Sophos Central beskriver hela anslutningsprocessen.
Före aktiveringen måste även ansvaret vara tydligt:
- Vem får ändra Threat response mode i Central?
- Vem tar emot ett MDR-samtal eller en fråga utanför kontorstid?
- Vem får godkänna ett undantag?
- Var dokumenteras Audit ID, Incident ID och tekniska bevis?
- Vilka system får isoleras efter en bekräftad kompromettering?
Aktivera loggmål
Under System services > Log settings, aktivera minst ett av följande mål på raden Active threat response:
- Local reporting för Log Viewer och lokala rapporter
- en konfigurerad Syslog server för SIEM eller SOC
- Central reporting för Sophos Central
Kolumnen Central reporting visas först när Send reports and logs to Sophos Central är aktiverat på Sophos Central-sidan. XGS 87/87w och 107/107w stöder inte lokal rapportering; på dessa modeller behövs Central Reporting eller Syslog.
För aviseringar kontrolleras även System services > Notification list. Ett aktiverat loggmål bevisar bara transportvägen, inte korrekt hantering av larm.
Synlighet för IP-adress, domän och webbadress
En IoC påverkar bara trafik som brandväggen kan behandla på rätt sätt. Vidarebefordrad trafik till en destinations-IP kräver en matchande brandväggsregel. Domänmatchningar kräver Application Classification eller en IPS-policy i den berörda regeln. För en fullständig HTTPS-URL-sökväg behövs Web Proxy med dekryptering eller DPI med en passande SSL/TLS Inspection-regel.
Systemriktad trafik till tjänster under Administration > Device access, till exempel WebAdmin, VPN Portal och VPN, kan kontrolleras mot en skadlig IPv4-källadress. För inkommande vidarebefordrad DNAT- eller WAF-trafik måste även Remote source match (inbound traffic) aktiveras under System services > Log settings > Active threat response för att ge förväntad loggsynlighet.
Konfigurera och driva Sophos Firewall Threat Feeds säkert förklarar den allmänna logiken för trafik, moduler och inspektion. Där framgår också varför domän- eller URL-detektering kan utebli utan rätt klassificering eller dekryptering.
Konfigurera MDR Threat Feeds
- Logga in på WebAdmin med ett personligt administratörskonto.
- Öppna
Protect > Active threat response > MDR threat feeds. - Slå på MDR threat feeds.
- Under Action, välj
Log onlyför en tidsbegränsad pilot ellerLog and dropefter godkänd verifiering. - Spara med Apply.
- Ladda om sidan och kontrollera att omkopplaren och åtgärden sparades.
- Kontrollera tidpunkt, administratör och ändring i Audit Trail.
- Bekräfta i Sophos Central att brandväggen är online och att MDR är tilldelat rätt kund eller tenant.
Ändra inte loggning, inspektion, undantag och åtgärd brett samtidigt. En stegvis utrullning visar vilken ändring som orsakade en matchning eller bieffekt.
Verifiera effekten på ett tillförlitligt sätt
Sophos publicerar ingen allmän ofarlig MDR-testindikator. Att anropa en verklig skadlig domän eller känd skadlig IP-adress är därför inte ett lämpligt acceptanstest. Den tekniska kontrollen delas upp i flera bevisbara nivåer.
Konfiguration och transport
- Kontrollera MDR-omkopplaren och önskad åtgärd på brandväggen.
- Verifiera Central-registrering och MDR-licens.
- Bekräfta Active Threat Response-loggning till förväntat mål.
- Kontrollera i Central om MDR- eller brandväggsuppgifter behandlades korrekt.
- Vid en verklig MDR-incident, bekräfta förväntad IoC och tillhörande Audit ID med MDR-teamet.
Sophos Central Firewall Task Queue visar MDR- och API-uppgifter. Success bekräftar att Central-uppgiften behandlades, men inte effekten på ett specifikt trafikflöde. Vid Partial Success eller Failed, bevara berörd brandvägg, Entity, Action och Credential ID och jämför dem med den lokala konfigurationen.
Undersöka en matchning i Log Viewer
Under Log viewer > Active threat response sparas minst följande information:
- tidpunkt, brandvägg och vid HA den behandlande noden
- åtgärd och feednamn
- käll- och destinations-IP, domän eller webbadress
- portar och protokoll
- Event ID och andra detaljfält
audit_IDför MDR
Med Synchronized Security kan brandväggen även visa användare, värd och process för hanterade Windows-endpoints. I Log Viewer är Process user och Executable relevanta, samt host_process_user, endpoint_id och execution_path i detaljvyn. Dessa processdetaljer visas inte på macOS; där identifieras endpointen via käll-IP och Central-data.
Den lokala sammanfattningen finns under Reports > Network & threats > Active threat response i listan Synchronized IoC. Översikten över Sophos Firewall-tjänster och loggfiler beskriver även atr.log. Bedöm aldrig en enskild loggrad isolerat: korrelera brandväggs-, DNS-, webb-, IPS-, endpoint- och Central-händelser från samma tidsfönster.
Positiv och negativ kontroll
En produktionspilot bör omfatta minst dessa två fall:
- Positiv: En verklig IoC eller incident som MDR-teamet har bekräftat skapar en spårbar post på förväntad brandvägg med korrekt åtgärd och Audit ID.
- Negativ: En jämförbar legitim affärsprocess förblir nåbar och orsakar ingen oavsiktlig MDR-blockering.
Utan en verklig incident skapas ingen konstgjord MDR-IoC. I stället kontrolleras konfiguration, uppgiftsbehandling, loggtransport och kommunikationsväg. För ett helt kontrollerat trafiktest är en egen pilotfeed från tredje part säkrare än ett externt skadligt mål.
Hantera en MDR-matchning som en incident
En MDR-matchning är en stark signal, men loggposten ensam förklarar inte hela angreppsvägen. Ett lugnt förfarande är:
- Spara tidpunkt, åtgärd, IoC, feednamn, Event ID och
audit_ID. - Identifiera berörd värd och användare via käll-IP, DHCP, Synchronized Security och endpointdata.
- Öppna tillhörande MDR-ärende, detection och andra enhetshändelser i Sophos Central.
- Korrelera brandväggs-, DNS-, webb-, IPS- och endpointloggar från samma tidsfönster.
- Klargör med MDR-teamet varför IoC:n lades till och vilken respons som är avsedd.
- Starta den interna incidentresponsprocessen efter bekräftad kompromettering.
- Besluta först därefter om sanering, ytterligare regler eller ett snävt undantag.
Audit ID identifierar MDR-analytikerns åtgärd. Det visas i Admin-detaljvyn i Log Viewer och under My Products > Firewall management > Tasks Queue i Sophos Central. Ta med det tillsammans med brandväggens serienummer, tidpunkt, IoC, Event ID och Incident ID i varje fråga till MDR.
Hantera undantag kontrollerat
Under Protect > Active threat response > Add threat exclusions kan undantag för värd/nätverk och hot läggas till. Undantagen gäller mellan moduler. Ett undantag för en MDR-matchning kan därför även försvaga X-Ops, NDR eller Threat Feeds från tredje part.
Före ett undantag dokumenteras IoC, berörd affärsprocess, MDR-ärende och bekräftelse av falskt positivt resultat. Undantaget hålls så snävt som möjligt och får orsak, ägare, ärende samt gransknings- eller utgångsdatum. Hela klientnät eller breda domänintervall är ingen lämplig snabb lösning.
Threat Feed-konfigurationer kan inte importeras eller exporteras separat, men Threat Exclusions kan det. MDR-feedinställningarna kan inte heller överföras via Import existing configuration till den initiala konfigurationen för en ny Central-brandväggsgrupp. Efter migrering, återställning eller utbyte kontrolleras funktion, åtgärd, loggning och Central-tilldelning därför uttryckligen igen.
När ingen MDR-matchning visas
Kontrollen börjar inte med en omstart av en tjänst. Skilj först nivåerna åt:
- Stämmer MDR-licens, Central-konto, brandväggsregistrering och Threat response mode?
- Är MDR Threat Feeds lokalt aktivt och har åtgärden sparats?
- Skickade MDR-teamet verkligen den aktuella IoC:n till denna miljö?
- Visar Central Task Queue
Success,Partial Success,Failedeller fortfarandePending? - Är Active Threat Response-loggar aktiverade lokalt, till Syslog eller i Central?
- Passerar trafiken förväntad brandvägg, regel och inspektion?
- Finns IoC:n i ett Active Threat Response-, webb- eller SSL/TLS-undantag?
- Stämmer tidsfönstret och, vid HA, den granskade noden?
För motor- och feedstatus korreleras atr.log tidsmässigt med Log Viewer och Central Task Queue. Loggar läses endast; odokumenterade ändringar av feeddata, databaser eller tjänster är inget standardsteg. Om orsaken förblir oklar samlas CTR, relevanta loggar, Task ID, Audit ID, build och tidpunkt in för Sophos MDR eller Sophos Support.
Rollback och ändringskontroll
Före aktiveringen dokumenteras tidigare omkopplarstatus, åtgärd, loggmål och befintliga undantag. Vid oväntad affärspåverkan skapas inte omedelbart ett brett undantag.
- Spara berörd matchning och affärspåverkan.
- Informera MDR-teamet med Audit ID och incident.
- Om det godkänns, ändra tillfälligt den lokala åtgärden från
Log and droptillbaka tillLog only. - Endast om det inte räcker och MDR samtycker, återställ feeden kontrollerat till dokumenterat tidigare läge.
- Kontrollera samma affärsprocess och loggeffekt igen efter varje ändring.
- Åtgärda orsaken och återställ produktionsskyddet med ett nytt granskningsdatum.
I HA-miljöer kontrolleras konfiguration och status på aktuell Primary. Loggar finns på noden som behandlade trafiken. Efter en kontrollerad failover verifieras Central-anslutning, feedstatus, nya loggposter och verklig trafik igen; oavbruten MDR- eller loggkontinuitet förutsätts inte.
Checklista
- Xstream Protection Bundle aktivt
- Sophos MDR Essentials eller MDR Complete aktivt
- brandvägg registrerad i rätt Central-konto
- Threat response mode och MDR-kontaktväg dokumenterade
- Active Threat Response-loggmål aktiverat
- MDR Threat Feeds aktiverat
- åtgärd medvetet vald och pilot tidsbegränsad
- trafiksynlighet för IPv4, domän och URL verifierad
- Remote source match aktiverat för DNAT/WAF vid behov
- Task Queue och lokal status jämförda
- Audit ID och incidentprocess kända
- endpointkontext och plattformsgränser kontrollerade
- undantag med ägare och granskningsdatum
- rollback och HA-kontroll dokumenterade
Vanliga frågor
Ingår MDR Threat Feeds i Xstream-paketet?
Vad är skillnaden mellan Threat response mode och Log and drop?
Log and drop är brandväggens lokala åtgärd för en IoC som redan har skickats. Båda nivåerna måste stämma överens med avtalet och den interna incidentprocessen.Hur identifierar MDR en viss feedpost?
audit_ID för analytikerns åtgärd. Skicka detta ID till MDR-teamet tillsammans med tidpunkt, IoC, Event ID och Incident ID.