Vai al contenuto
Il supporto che offriamo per MDR.

Check Point Quantum Firewall

Per utilizzare questa funzionalità, occorre un pacchetto di licenza per l’integrazione “Firewall”.

Check Point Quantum Firewall può essere integrato con Sophos Central per l’invio dei dati di audit a Sophos a scopo di analisi.

Questa integrazione utilizza un agente di raccolta log ospitato su una virtual machine (VM). Insieme, vengono chiamati “appliance di integrazione”. L’appliance riceve dati da prodotti di terze parti e li invia al Sophos Data Lake.

In questa pagina viene descritta l’integrazione mediante un’appliance su ESXi o Hyper-V. Se si desidera eseguire l’integrazione utilizzando un’appliance su AWS, vedere Integrazioni su AWS.

Passaggi principali

I passaggi principali in un’integrazione sono i seguenti:

  • Aggiungere un’integrazione per questo prodotto. In questo passaggio, viene creata un’immagine della propria appliance.
  • Scaricare e distribuire l’immagine sulla propria VM. Questa diventa l’appliance.
  • Configurare Quantum Firewall in modo che invii dati all’appliance.

Requisiti

Le appliance hanno requisiti specifici per l’accesso al sistema e alla rete. Per verificare che siano soddisfatti, vedere Requisiti dell’appliance.

Aggiunta di un’integrazione

Per integrare Quantum Firewall con Sophos Central, procedere come segue:

  1. In Sophos Central, selezionare Centro di analisi delle minacce > Integrazioni > Marketplace.
  2. Cliccare su Check Point Quantum Firewall.

    Si apre la pagina Check Point Quantum Firewall. Qui è possibile aggiungere integrazioni e visualizzare un elenco delle integrazioni che sono già state aggiunte.

  3. In Inserimento dei dati (Avvisi di sicurezza), cliccare su Aggiungi configurazione.

    Nota

    Se questa è la prima integrazione aggiunta, chiederemo dei dettagli sui domini e sugli IP interni. Vedere Immissione dei dettagli di dominio e IP.

Configurazione dell’appliance

In Passaggi di configurazione dell’integrazione, è possibile configurare una nuova appliance o utilizzarne una esistente.

In queste istruzioni si presuppone che si stia configurando una nuova appliance. Per farlo, creare un’immagine procedendo come segue:

  1. Aggiungere un nome e una descrizione per la nuova integrazione.
  2. Cliccare su Crea nuova appliance.
  3. Inserire un nome e una descrizione per l’appliance.
  4. Selezionare la piattaforma virtuale. Attualmente supportiamo VMware ESXi 6.7 Update 3 o versione successiva e Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o versione successiva.
  5. Specificare le impostazioni dell’IP per le Porte di rete con connessione Internet. Verrà così configurata l’interfaccia di gestione per l’appliance.

    • Selezionare DHCP per assegnare automaticamente l’indirizzo IP.

      Nota

      Se si seleziona DHCP, occorrerà riservare l’indirizzo IP.

    • Selezionare Manuale per specificare le impostazioni di rete.

  6. Selezionare la Versione dell’IP del syslog e immettere l’indirizzo IP del syslog.

    L’indirizzo IP del syslog sarà necessario in un secondo momento, durante la configurazione di Quantum Firewall per l’invio dei dati all’appliance.

  7. Selezionare un Protocollo.

    Utilizzare lo stesso protocollo quando si configura Quantum Firewall per l’invio dei dati all’appliance.

  8. Cliccare su Salva.

    L’integrazione verrà creata e visualizzata nell’elenco.

    Nei dettagli dell’integrazione, verrà visualizzato il numero di porta per l’appliance. Sarà necessario in un secondo momento, durante la configurazione di Quantum Firewall per l’invio dei dati a quell’agente di raccolta dati.

    Potrebbero trascorrere alcuni minuti prima che l’immagine dell’appliance sia pronta.

Distribuzione dell’appliance

Restrizione

Per ESXi, il file OVA viene verificato con Sophos Central, quindi può essere utilizzato una sola volta. Se si deve distribuire un’altra VM, occorrerà ricreare il file OVA in Sophos Central.

Utilizzare l’immagine per distribuire l’appliance, procedendo come segue:

  1. Nell’elenco delle integrazioni, sotto Azioni, cliccare sull’azione di download corrispondente alla propria piattaforma, ad esempio Scarica OVA per ESXi.
  2. Al termine del download dell’immagine, distribuirla sulla propria VM. Vedere Distribuzione delle appliance.

Configurazione di Quantum Firewall

Passare ora a Quantum Firewall e configurare Check Point Log Exporter in modo che invii i dati di audit a Sophos.

Nota

È possibile configurare più istanze di Quantum Firewall per l’invio di dati a Sophos attraverso la stessa appliance. Una volta completata l’integrazione, ripetere i passaggi descritti in questa sezione per le altre istanze di Quantum Firewall. Non è necessario ripetere i passaggi in Sophos Central.

È possibile configurare Check Point Log Exporter utilizzando l’interfaccia della riga di comando (CLI) o la SmartConsole.

Tramite CLI

Per configurare Log Exporter utilizzando i comandi CLI, utilizzare il comando cp_log_export sul server di log.

La sintassi è la seguente:

cp_log_export add name <name> [domain-server <domain-server>] target-server <target-server IP/host name> target-port <target-port> protocol <(udp|tcp)> format <(cef)|(syslog)> [optional arguments]

  1. Prima di eseguire il comando, configurarlo con le seguenti informazioni:

    • In modalità MDS o MLM, l’argomento domain-server (server di dominio) è obbligatorio. Configurarlo come segue:

      • Utilizzare mds come valore del domain-server, per esportare i log di audit a livello di MDS.
      • Utilizzare all come valore del domain-server per configurare l’integrazione in ogni dominio.
    • Utilizzare l’indirizzo IP o il nome del domain-server per configurare l’integrazione in un dominio specifico. Il Target-server (server di destinazione) può utilizzare l’indirizzo IP o il nome DNS.

      Verrà così creata una nuova directory di destinazione con il nome univoco specificato in name, sotto $EXPORTERDIR/targets/<deployment_name>.

    • Impostare i seguenti parametri del target-server in modo che riflettano i dettagli di connessione per l’appliance Sophos:

      • Indirizzo IP
      • Porta
      • Protocollo

        Occorre immettere le stesse impostazioni di indirizzo IP, porta e protocollo che sono state specificate in Sophos Central al momento dell’aggiunta dell’integrazione.

    • Impostare format su cef.

  2. Eseguire il comando add name.

  3. Per avviare la nuova utilità di esportazione log con i nuovi parametri, eseguire cp_log_export restart. Non si avvierà automaticamente.

Per maggiori informazioni sul comando cp_log_export, vedere Log Exporter - Distribuzione di base.

I dati di Quantum Firewall dovrebbero essere visualizzati nel Sophos Data Lake dopo la convalida.

Tramite SmartConsole

Per configurare Log Exporter utilizzando la SmartConsole, consultare la Guida per amministratori ai log e al monitoraggio di Check Point. Vedere la Guida per amministratori ai log e al monitoraggio di Check Point.