Integrar Barracuda CloudGen
Debe tener el paquete de licencia de integración "Firewall" para utilizar esta función.
Puede integrar Barracuda CloudGen con Sophos Central para que envíe alertas a Sophos.
Esta integración utiliza un recopilador de registros alojado en una máquina virtual (VM). Juntos se denominan dispositivo. El dispositivo recibe datos de terceros y los envía a Sophos Data Lake.
Nota
Puede añadir varias instancias de Barracuda CloudGen al mismo dispositivo.
Para ello, configure la integración de Barracuda CloudGen en Sophos Central y, a continuación, configure una instancia de Barracuda CloudGen para que le envíe registros. Luego, configure las demás instancias de Barracuda CloudGen para enviar registros al mismo dispositivo de Sophos.
No es necesario repetir la parte de la configuración de Sophos Central.
Estos son los pasos clave:
- Configurar una integración para este producto. Esto configura una imagen para usarla en una VM.
- Descargar y desplegar la imagen en su VM. Esto se convierte en su dispositivo.
- Configurar Barracuda CloudGen para enviar datos al dispositivo.
Requisitos
Los dispositivos tienen requisitos de acceso de sistema y de red. Para comprobar que los cumple, consulte Requisitos del dispositivo .
Configurar una integración
Para configurar la integración, haga lo siguiente:
- En Sophos Central, vaya al Centro de análisis de amenazas > Integraciones > Marketplace.
-
Haga clic en Barracuda CloudGen.
Se abre la página Barracuda CloudGen. Puede configurar integraciones aquí y ver una lista de cualquiera que ya haya configurado.
-
En Ingesta de datos (alertas de seguridad), haga clic en Añadir configuración.
Nota
Si es la primera integración que añade, le pediremos detalles de sus direcciones IP y dominios internos. Consulte Mis direcciones IP y dominios.
Aparece Pasos de configuración de la integración.
Configurar la VM
En Pasos de configuración de la integración, configure su VM como dispositivo para recibir los datos de Barracuda CloudGen. Puede utilizar una máquina virtual existente o crear una nueva.
Para configurar la VM, haga lo siguiente:
- Introduzca un nombre y una descripción de la integración.
-
Introduzca un nombre y una descripción para el dispositivo.
Si ya ha configurado un dispositivo de Sophos, puede elegirlo de una lista.
-
Seleccione la plataforma virtual. Actualmente, admitimos VMware ESXi 6.7 Update 3 o posterior y Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o posterior.
-
Especifique la configuración IP para los puertos de red conectados a Internet. Esto configura la interfaz de gestión para la VM.
-
Seleccione DHCP para asignar la dirección IP automáticamente.
Nota
Si selecciona DHCP, debe reservar la dirección IP.
-
Seleccione Manual para especificar la configuración de la red.
-
-
Seleccione la versión de IP de Syslog e introduzca la dirección IP de Syslog.
Necesitará esta dirección IP de syslog más tarde, cuando configure Barracuda CloudGen para que envíe datos a su dispositivo.
-
En Protocolo, el TCP está preseleccionado. No se puede modificar.
Cuando configure Barracuda CloudGen para enviar datos a su dispositivo, debe asegurarse de que utiliza el mismo protocolo.
-
Haga clic en Guardar.
Creamos la integración y aparece en la lista.
En los detalles de integración, puede ver el número de puerto del dispositivo. Necesitará esto más tarde cuando configure Barracuda CloudGen para que le envíe datos.
La imagen de VM puede tardar unos minutos en estar lista.
Implementar la VM
Restricción
Si utiliza ESXi, el archivo OVA se verifica con Sophos Central, por lo que solo se puede utilizar una vez. Si tiene que desplegar otra VM, debe volver a crear un archivo OVA en Sophos Central.
Utilice la imagen de VM para desplegar la VM. Para ello, haga lo siguiente:
- En la lista de integraciones, en Acciones, haga clic en la acción de descarga de la plataforma, por ejemplo, Descargar OVA para ESXi.
- Cuando finalice la descarga de la imagen, despliéguela en la VM. Consulte Desplegar una VM para integraciones.
Configurar Barracuda CloudGen
Ahora configure Barracuda CloudGen para que nos envíe alertas mediante el reenvío de syslog.
Activar la transmisión de syslog
Active la transmisión de syslog en el firewall Barracuda CloudGen de la siguiente manera:
- Vaya a CONFIGURATION > Configuration Tree > Box > Infrastructure Services > Syslog Streaming.
- Haga clic en Lock.
- Establezca Enable Syslog Streaming en Yes.
- Haga clic en Send Changes y Activate.
Activar la generación detallada de informes de firewall
- Vaya a Configuration Tree > Infrastructure Services > General Firewall Configuration.
- Haga clic en Lock.
- En el menú de la izquierda, seleccione Audit and Reporting.
- En Log Policy, establezca Activity Log Mode en Log-Pipe-Separated-Key-Value-List.
- Haga clic en Send Changes y Activate.
Ejemplo de salida con Log-Pipe-Separated-Key-Value-List:
2024 05 07 10:02:51 +00:00 Info Allow: type=LOUT|proto=TCP|srcIF=dhcp|srcIP=10.0.0.4|srcPort=47542|srcMAC=00:0d:3a:46:14:a3|dstIP=168.63.129.16|dstPort=32526|dstService=|dstIF=|rule=PASSALL|info=0|srcNAT=10.0.0.4|dstNAT=168.63.129.16|duration=0|count=1|receivedBytes=0|sentBytes=0|receivedPackets=0|sentPackets=0|user=|protocol=|application=|target=|content=|urlcat=
Configurar los filtros de los datos de registro
Especifique los tipos de archivo de registro para transmitir.
- Vaya a CONFIGURATION > Configuration Tree > Box > Infrastructure Services > Syslog Streaming .
- En el menú de la izquierda, seleccione Logdata Filters.
- Haga clic en Lock.
-
En la tabla Filters, haga clic en "+" para añadir un nuevo filtro.
Se abre la ventana Filters.
-
Introduzca un valor para Name, por ejemplo "Integración de Sophos MDR".
- Haga clic en OK.
-
En la tabla Data Selection, añada los archivos de registro de Top Level Logdata que se transmitirán. Puede seleccionar:
- Fatal_log
- Panic Log
- Firewall_Audit_Log
Para Firewall_Audit_Log, el registro de auditoría del firewall debe estar activado y configurado, y Audit Delivery debe establecerse en Syslog Proxy. Consulte Cómo activar el servicio de registro de auditoría del firewall.
Configurar Sophos como destino de transmisión de registros
Configure el firewall para que envíe la transmisión de syslog a Sophos Central.
- Vaya a CONFIGURATION > Configuration Tree > Box > Infrastructure Services > Syslog Streaming.
- En el menú de la izquierda, seleccione Logstream Destinations.
- Haga clic en Lock.
-
En la tabla Destinations, haga clic en "+" para añadir un nuevo filtro.
Se abre la página Destinations.
-
Introduzca un valor para Name y haga clic en OK.
- En Logstream Destination, seleccione el nombre que introdujo cuando configuró los filtros de datos de registro ("Integración de Sophos MDR" en nuestro ejemplo).
- En Destination IP Address y Destination Port, introduzca la dirección IP y el puerto que configuró anteriormente en Sophos Central.
- Haga clic en Send Changes y Activate.
Configurar la transmisión de datos de registro
Combine los filtros de datos de registro y el destino de transmisión de registros para configurar una transmisión de datos de registro.
- Vaya a CONFIGURATION > Configuration Tree > Box > Infrastructure Services > Syslog Streaming.
- En el menú de la izquierda, seleccione Logdata Streams.
- Haga clic en Lock.
-
En la tabla Streams, haga clic en "+" para añadir una nueva transmisión de syslog.
Se abre la ventana Streams.
-
Escriba un valor para Name. Utilice el mismo nombre utilizado en secciones anteriores ("Integración de Sophos MDR" en nuestro ejemplo).
- Haga clic en OK.
- Establezca Active Stream en Yes.
- En la tabla Log Destinations, haga clic en "+" y seleccione el destino de transmisión de registros que configuró anteriormente.
- En la tabla Log Filters, haga clic en "+" y seleccione el filtro de datos de registro que configuró anteriormente.
- Haga clic en OK.
- Haga clic en Send Changes y Activate.
Todos los registros cubiertos por el filtro de datos de registro se transmiten ahora a Sophos.