Parcourir les docs

Firewalls

Guide Sophos Firewall

Ajoutez les flux Cybora à Sophos Firewall avec Active Threat Response et les third-party threat feeds pour bloquer automatiquement les indicateurs.

Dernière mise à jour : 14 août 2026

Sur cette page

Utilisez ce guide pour ajouter le flux Cybora à Sophos Firewall à l’aide d’Active Threat Response et des Third-party threat feeds.

Cybora complète les flux de menaces Sophos avec des signaux sélectionnés de manière indépendante. Le flux ajoute une couche de sécurité supplémentaire et ne remplace pas les contrôles existants tels que Sophos X-Ops, IPS, EDR ou SIEM.

Prérequis

  • Sophos Firewall 21.0 ou version ultérieure.
  • Xstream Protection Bundle. Les Third-party threat feeds sont inclus dans cette offre. Aucune licence Sophos Central supplémentaire n’est requise. Vérifiez le statut sous Administration > Licensing.
  • Une règle de pare-feu autorisant le trafic du réseau interne vers le WAN.
  • Pour la validation et le dépannage, configurez la journalisation comme indiqué dans la section Configurer la journalisation et le tableau de bord.

Configurer la détection du trafic

Un flux peut se synchroniser correctement sans pour autant bloquer un résultat attendu. Cela ne signifie pas automatiquement que le flux présente un problème. Sophos Firewall utilise différentes fonctions pour identifier le trafic selon le type d’indicateur. Voici ce qui doit être configuré avant le premier test :

  • Adresses IPv4 : une règle de pare-feu pour le trafic du réseau interne vers le WAN.
  • Domaines : une règle de pare-feu avec Application Classification ou une IPS Policy activée.
  • URL : les exigences applicables aux domaines, ainsi que le déchiffrement HTTPS afin que le pare-feu puisse lire le chemin complet de l’URL.

Pour les adresses IPv4, le fonctionnement est le plus simple : le trafic doit passer par une règle de pare-feu correspondante du réseau interne vers le WAN. Pour les domaines, Sophos requiert en plus Application Classification ou une IPS Policy. Si Sophos Firewall sert lui-même de serveur DNS, il peut détecter les correspondances de domaines à l’aide du module DNS. Si les clients utilisent un serveur DNS externe ou si le trafic passe par HTTPS, les paramètres liés à l’IPS doivent également être corrects.

Les flux d’URL demandent un peu plus d’attention. Sans déchiffrement, le pare-feu ne voit que le nom de domaine dans l’en-tête SNI d’une connexion HTTPS, et non le chemin complet tel que /login ou /payload. Pour qu’un indicateur d’URL soit détecté de manière fiable, déchiffrez le trafic HTTPS de l’une des manières suivantes :

  • En mode Web Proxy, activez Use web proxy instead of DPI engine et Decrypt HTTPS during web proxy filtering sous Web filtering dans la règle de pare-feu.
  • En mode DPI, laissez Use web proxy instead of DPI engine désactivé. Créez ensuite, sous Rules and policies > SSL/TLS inspection rules, une règle avec l’action Decrypt pour le trafic du réseau interne vers le WAN.

Si une correspondance attendue n’apparaît pas, vérifiez dans l’ordre la règle de pare-feu, Application Classification ou l’IPS, le déchiffrement HTTPS, puis les exceptions existantes. Les Threat Exclusions, une Web Policy autorisant le trafic, les entrées sous Web > Exceptions ou une règle SSL/TLS avec Don't Decrypt peuvent empêcher la détection ou le blocage d’un IoC.

Réaction à une correspondance

Avec l’action Block, Sophos Firewall journalise la correspondance et bloque la connexion identifiée. Monitor journalise la correspondance, mais autorise le trafic. Le trafic doit néanmoins être inspecté par le module de pare-feu approprié et aucune exception ne doit contourner la détection.

Security Heartbeat n’est pas obligatoire pour les flux de menaces. Si Synchronized Security est configuré et qu’un endpoint géré par Sophos tente de contacter un serveur malveillant, l’endpoint peut recevoir un statut Security Heartbeat rouge. Le pare-feu identifie l’endpoint concerné, bloque son trafic et peut afficher dans les logs l’IoC ainsi que les informations sur l’hôte, l’utilisateur et le processus. Lateral Movement Protection isole l’endpoint compromis afin d’empêcher un attaquant de se déplacer latéralement dans le réseau. Consultez la description Sophos des modules de pare-feu concernés et de Synchronized Security pour plus de détails.

Étapes

  1. Accédez à Protect > Active threat response > Third-party threat feeds, puis cliquez sur Add.

    Vue des Third-party Threat Feeds dans Sophos Firewall avec le bouton Add mis en évidence

  2. Saisissez un nom unique, par exemple cybora-ultimate-ip. La description est facultative.

  3. Sous Action, choisissez l’action souhaitée :

    • Block journalise et bloque les correspondances. C’est notre recommandation pour une utilisation en production.
    • Monitor journalise les correspondances, mais ne bloque pas le trafic.
  4. Sous Position, choisissez l’emplacement du flux dans la liste. Sophos évalue les flux bloqués et surveillés dans l’ordre affiché et journalise la première correspondance. Sélectionnez Top si le flux Cybora doit être vérifié avant ceux placés en dessous.

  5. Sélectionnez l’Indicator type correspondant au paramètre type de l’URL du flux Cybora : IPv4 address, Domain ou URL. Si votre offre comprend plusieurs types d’indicateurs, créez une configuration de flux distincte avec l’URL correspondante pour chaque type.

  6. Sous External URL, saisissez l’URL complète du flux Cybora. Votre clé de licence personnelle est envoyée par e-mail après l’achat. Le guide Format de l’URL du flux et clé de licence explique comment former l’URL correcte pour les adresses IPv4, les domaines ou les URL.

  7. Sous Authorization, sélectionnez No authentication. Avec Cybora, la clé est déjà incluse dans l’URL du flux sous forme de paramètre key.

  8. Activez Validate server certificate afin que Sophos Firewall vérifie le certificat TLS du point de terminaison Cybora. En cas d’erreur de certificat, vérifiez sous Certificates > Certificate authorities que l’autorité de certification publique émettrice est disponible.

  9. Réglez le Polling interval exactement selon votre offre Cybora. N’interrogez pas le flux plus souvent que ne l’autorise votre offre. Une seule requête est permise pendant l’intervalle autorisé. Des interrogations trop fréquentes peuvent entraîner le blocage du flux.

    Sur les modèles XGS 87/87w, 88/88w et 107/107w, seuls les intervalles de 24 heures, 7 jours et 30 jours sont disponibles. Dans ce cas, choisissez l’intervalle disponible qui n’interroge pas le flux plus souvent que votre offre Cybora ne l’autorise.

  10. Cliquez sur Test connection. Si le test réussit, cliquez sur Save.

    Boîte de dialogue Add threat feed dans Sophos Firewall avec un exemple de flux IPv4 Cybora en mode Block

Sophos Firewall récupère ensuite automatiquement le flux à l’intervalle défini et maintient la liste d’IoC à jour. Le fichier du flux contient un indicateur par ligne. Sophos ne prend pas en charge les adresses IPv6, les plages d’adresses IP, les adresses réseau, les domaines génériques avec caractères joker ni les expressions régulières.

Configurer les Threat Exclusions

Si un hôte ou un service légitime est bloqué par erreur, créez une exception ciblée. Utilisez les Threat Exclusions avec parcimonie : une exception s’applique à tous les modules Active Threat Response, et pas uniquement au flux Cybora. Le trafic exclu n’est plus comparé aux flux de menaces et peut donc présenter un risque de sécurité.

  1. Accédez à Protect > Active threat response, puis cliquez sur Add threat exclusions au-dessus de la vue des flux.
  2. Pour les hôtes ou réseaux existants, cliquez sur Add new item sous Host and network exclusions, puis sélectionnez les objets souhaités.
  3. Sous Threat exclusions, saisissez les adresses IP, domaines ou URL individuellement et ajoutez chaque entrée avec le bouton plus. Une entrée peut contenir jusqu’à 128 caractères.
  4. Vérifiez la liste et cliquez sur Apply. Les exceptions devenues inutiles peuvent être modifiées ou supprimées dans la même boîte de dialogue.

Boîte de dialogue Add threat exclusions dans Sophos Firewall pour les hôtes, réseaux, adresses IP, domaines et URL

Créez une exception uniquement après avoir examiné l’événement dans les logs et confirmé qu’il s’agit d’un faux positif. Préférez un hôte précis, une adresse IP, un domaine ou une URL spécifique à une exception réseau étendue. Consultez les instructions Sophos sur les Threat Exclusions pour plus de détails.

Configurer la journalisation et le tableau de bord

Avec les bons paramètres de journalisation, vous pouvez déterminer quel IoC a été détecté, quel module Active Threat Response a traité la correspondance et si le pare-feu a bloqué le trafic ou l’a uniquement journalisé.

  1. Accédez à System services > Log settings.
  2. Sous Active threat response, activez les catégories requises dans la colonne Local reporting :
    • Destination match for all traffic enregistre les correspondances d’adresses IP de destination, de domaines et d’URL pour le trafic sortant.
    • Remote source match (inbound traffic) enregistre les correspondances d’adresses IP source pour le trafic entrant transféré, notamment DNAT et WAF. Cette catégorie est désactivée par défaut et doit être activée explicitement pour ces événements.
    • Local source match (outbound traffic) enregistre les correspondances d’adresses IP source locales pour le trafic sortant.
  3. Pour envoyer également les événements à un serveur syslog ou à Sophos Central, activez les mêmes catégories dans la colonne correspondante. Central reporting apparaît uniquement après l’activation de l’envoi des rapports et des logs sur la page Sophos Central du pare-feu.
  4. Cliquez sur Apply.

Log settings dans Sophos Firewall avec les trois catégories Active Threat Response mises en évidence

Où une correspondance est journalisée

Le module de journalisation dépend de l’indicateur et du chemin emprunté par le trafic :

  • Une adresse IPv4 dans du trafic transféré est traitée par le module Firewall.
  • Une requête DNS envoyée directement à Sophos Firewall est traitée par le module DNS.
  • Une requête DNS envoyée à un autre serveur DNS est traitée par IPS.
  • Le trafic HTTPS en mode DPI est traité par IPS avec l’inspection SSL/TLS.
  • Le trafic HTTPS en mode Web Proxy est traité par le module Web.

Le déchiffrement HTTPS reste nécessaire pour lire le chemin complet d’une URL. Dans la vue détaillée ou les événements syslog transférés, log_component indique si la correspondance a été traitée par Firewall, DNS, IPS ou Web. Le champ threatfeed identifie le module ou le Third-party Threat Feed configuré qui a déclenché l’événement. Il permet ainsi de vérifier si la correspondance a été attribuée à Cybora, MDR, NDR Essentials ou Sophos X-Ops.

Dans Log viewer, sélectionnez Active threat response pour examiner les événements individuels et les IoC bloqués. Dans le Control Center, le widget Active threat response affiche les Third-party Threat Feeds configurés, leur état de synchronisation et le nombre de menaces bloquées par ces flux. Sur les appareils sans Local Reporting, notamment XGS 87/87w et 107/107w, le bouton Reports n’apparaît pas dans le widget. Les instructions Sophos sur les logs et les alertes et la description du widget Active Threat Response fournissent plus de détails.

Pour recevoir les événements Log-and-Drop par e-mail ou SNMP, activez les événements Active Threat Response requis sous System services > Notification list. Les alertes Remote source match (inbound traffic) ne sont pas transmises à Sophos Central, mais les logs correspondants restent disponibles dans Central Firewall Reporting. La référence Sophos des notifications ATR répertorie les événements disponibles.

Sophos Firewall traite les modules dans un ordre fixe : d’abord les MDR Threat Feeds, puis NDR Essentials, Sophos X-Ops et enfin les Third-party Threat Feeds. Si un module précédent bloque déjà un IoC, la correspondance peut être journalisée dans ce module sans que le flux Cybora soit évalué. Avec Log only ou Monitor, des événements individuels peuvent au contraire apparaître pour plusieurs modules. Tenez compte de cet ordre d’évaluation lorsqu’une correspondance attendue n’apparaît pas sous le flux Cybora.

Différents fichiers de logs sont utiles pour un dépannage approfondi :

  • atr.log indique l’état de la licence et de la configuration, tandis que atr-service.log enregistre le démarrage et l’arrêt du service.
  • Pour les IoC IPv4, vérifiez également firewall_rule.log.
  • Pour les IoC de domaines et d’URL, vérifiez les logs DNS, d’inspection SSL/TLS et du Web Proxy correspondant au chemin du trafic, notamment dnsd.log, ips.log, httplogd.log et awarrenhttp.log.

La référence Sophos des fichiers de logs pour le dépannage fournit une vue d’ensemble.

Comprendre l’état de synchronisation

Le Sync status indique si Sophos Firewall a pu récupérer et traiter le flux. Une récupération réussie ne confirme toutefois pas encore qu’une correspondance de trafic précise sera détectée ou bloquée :

  • Success : la connexion ou la requête GET vers l’URL du flux a réussi.
  • Fetching : le flux est en cours de téléchargement.
  • Authentication error : vérifiez les identifiants et les éventuelles erreurs de négociation TLS.
  • Connection error : vérifiez la connexion Internet, l’accessibilité du serveur du flux et les erreurs HTTP telles que 404, 500 ou les redirections inattendues.
  • SSL/TLS error : sous Certificates > Certificate authorities, vérifiez que l’autorité de certification publique ou privée requise est disponible.
  • Failed : vérifiez que l’URL renvoie un fichier texte brut valide contenant un indicateur pris en charge par ligne.
  • Storage full : le quota de stockage partagé ne permet pas de conserver la liste complète. Consultez la section suivante.

La référence Sophos des états de synchronisation indique d’autres causes. Lors de la restauration d’une sauvegarde du pare-feu, les configurations des flux sont restaurées, mais pas les listes d’IoC téléchargées auparavant. Après la restauration, le pare-feu récupère de nouveau les flux et applique l’action configurée. Consultez la FAQ Sophos sur Active Threat Response pour plus d’informations.

Limites de stockage et Storage full

Sophos Firewall fournit un quota de stockage commun à tous les Third-party Threat Feeds. Il n’existe pas de limite distincte du nombre d’IoC pour un flux individuel. Les adresses IPv4, les domaines et les URL partagent le stockage total disponible. Un seul flux volumineux peut donc utiliser tout le quota et empêcher l’enregistrement d’indicateurs supplémentaires.

Sous SFOS 22.0, il est possible de configurer jusqu’à 50 Third-party Threat Feeds. Cette limite porte sur le nombre de configurations et reste indépendante du quota de stockage ou du nombre d’IoC enregistrés. Comme Sophos exige une configuration distincte pour les adresses IPv4, les domaines et les URL, trois types d’indicateurs occupent également trois des 50 entrées disponibles.

La KBA Sophos indique les valeurs maximales approximatives suivantes :

Modèles et plateformesAdresses IPv4DomainesURL
XGS 87(w)
XGS 88(w)
XGS 107(w)
XGS 116(w)
Tous les pare-feux virtuels et cloud
180 00098 00018 000
XGS 126(w)
XGS 118(w)
270 000140 00028 000
XGS 136(w)
XGS 128(w)
XGS 138
XGS 2100
XGS 2300
900 000490 00094 000
XGS 3100
XGS 3300
XGS 4300
XGS 4500
2 700 0001 480 000280 000
XGS 5500
XGS 6500
4 500 0002 470 000470 000
XGS 7500
XGS 8500
8 800 00010 100 0001 900 000

Les valeurs pour les domaines reposent sur une longueur moyenne de 64 caractères et celles pour les URL sur 512 caractères. Des entrées plus longues réduisent le nombre pouvant être stocké. Ces chiffres constituent donc des valeurs indicatives et non des limites garanties.

Pour les pare-feux virtuels et cloud, la KBA indique explicitement une limite constante, quelle que soit la taille de l’appliance. L’ajout de RAM n’augmente donc pas la valeur indicative d’environ 180 000 adresses IPv4, 98 000 domaines ou 18 000 URL.

Si un flux affiche Storage full, vérifiez Total threat indicators et Storage quota sous Active threat response > Third-party threat feeds. Supprimez les flux redondants et utilisez des listes plus petites et mieux adaptées à votre environnement. Le pare-feu continue d’interroger le flux à l’intervalle configuré et met de nouveau la liste à jour dès que suffisamment de stockage est disponible.

Remarque sur les versions

Sous Sophos Firewall 21.x, Active Threat Response ne compare pas l’adresse IP source pour certains types de trafic entrant, notamment le trafic DNAT et WAF.

À partir de Sophos Firewall 22.0, Active Threat Response tient également compte de l’adresse IP source pour le trafic entrant transféré, notamment DNAT et WAF. La couverture du flux est ainsi améliorée pour ces scénarios.

Liens complémentaires

Validation

Après l’enregistrement, vérifiez les points suivants sous Active threat response > Third-party threat feeds :

  • Sync status affiche Success.
  • Total threat indicators contient le nombre attendu d’adresses IPv4, de domaines ou d’URL.
  • Sous Threat indicators, vous pouvez rechercher des IoC individuels dans le flux chargé.
  • Sous Logs, les correspondances apparaissent pour le trafic associé à un IoC.
  • Dans le Control Center, le widget Active threat response affiche l’état attendu du flux et de sa synchronisation.

Si vous utilisez des flux de domaines ou d’URL sur HTTPS, vérifiez également que le déchiffrement et les paramètres de règle requis sont correctement configurés afin que le pare-feu puisse identifier le trafic comme prévu. Si un flux ne produit aucune correspondance pertinente pendant une période prolongée, vérifiez s’il est nécessaire dans votre environnement. Les flux inutiles peuvent être supprimés afin de libérer du stockage pour des IoC plus pertinents.