Check Point Quantum Firewall
You must have the "Firewall" integrations license pack to use this feature.
Check Point Quantum Firewall può essere integrato con Sophos Central per l’invio dei dati di audit a Sophos a scopo di analisi.
Questa integrazione utilizza un agente di raccolta log ospitato su una virtual machine (VM). Insieme, vengono definiti “agente di raccolta dati”. L’agente di raccolta dati riceve dati da prodotti di terze parti e li invia al Sophos Data Lake.
Nota
È possibile aggiungere più Quantum Firewall sullo stesso agente di raccolta dati Sophos.
Per farlo, occorre configurare l’integrazione Quantum Firewall in Sophos Central e successivamente configurare un firewall per l’invio dei log. A questo punto, sarà necessario configurare gli altri Quantum Firewall per l’invio dei log allo stesso agente di raccolta dati Sophos.
Non occorre ripetere i passaggi di configurazione che riguardano Sophos Central.
I principali passaggi per l’aggiunta di un’integrazione sono i seguenti:
- Aggiungere un’integrazione per questo prodotto. Questa azione configura un’immagine da utilizzare su una VM.
- Scaricare e distribuire l’immagine sulla propria VM. Diventerà l’agente di raccolta dati.
- Configurare Quantum Firewall in modo che invii dati all’agente di raccolta dati.
Requisiti
Gli agenti di raccolta dati hanno requisiti specifici per l’accesso al sistema e alla rete. Per verificare che siano soddisfatti, vedere Requisiti per l’agente di raccolta dati.
Aggiunta di un’integrazione
Per integrare Quantum Firewall con Sophos Central, procedere come segue:
- In Sophos Central, aprire Centro di analisi delle minacce e cliccare su Integrazioni.
-
Cliccare su Check Point Quantum Firewall.
Se sono già state configurate connessioni a Quantum Firewall, verranno visualizzate qui.
-
Cliccare su Aggiungi.
Nota
Se questa è la prima integrazione aggiunta, chiederemo dei dettagli sui domini e sugli IP interni. Vedere I miei domini e IP.
Configurazione della VM
Nei Passaggi di configurazione dell’integrazione è possibile configurare una VM in modo che riceva dati da Quantum Firewall. Si può utilizzare una VM esistente oppure crearne una nuova.
Per configurare la VM, procedere come segue:
- Aggiungere un nome e una descrizione per la nuova integrazione.
-
Immettere un nome e una descrizione per l’agente di raccolta dati.
Se è già stata configurata un’integrazione per l’agente di raccolta dati, è possibile sceglierla da un elenco.
-
Selezionare la piattaforma virtuale. Attualmente supportiamo VMware ESXi 6.7 Update 3 o versione successiva e Microsoft Hyper-V 6.0.6001.18016 (Windows Server 2016) o versione successiva.
-
Specificare le impostazioni dell’IP per le Porte di rete con connessione Internet. Verrà così configurata l’interfaccia di gestione per la VM.
-
Selezionare DHCP per assegnare automaticamente l’indirizzo IP.
Nota
Se si seleziona DHCP, occorrerà riservare l’indirizzo IP.
-
Selezionare Manuale per specificare le impostazioni di rete.
-
-
Selezionare la Versione dell’IP del syslog e immettere l’indirizzo IP del syslog.
L’indirizzo IP del syslog sarà necessario in un secondo momento, durante la configurazione di Quantum Firewall per l’invio dei dati all’agente di raccolta dati.
-
Selezionare un Protocollo.
Utilizzare lo stesso protocollo quando si configura Quantum Firewall per l’invio dei dati all’agente di raccolta dati.
-
Cliccare su Salva.
L’integrazione verrà creata e visualizzata nell’elenco.
Nei dettagli dell’integrazione, verrà visualizzato il numero di porta per l’agente di raccolta dati. Sarà necessario in un secondo momento, durante la configurazione di Quantum Firewall per l’invio dei dati a quell’agente di raccolta dati.
Potrebbero trascorrere alcuni minuti prima che l’immagine VM sia pronta.
Distribuzione della VM
Restrizione
Per ESXi, il file OVA viene verificato con Sophos Central, quindi può essere utilizzato una sola volta. Se si deve distribuire un’altra VM, occorrerà ricreare il file OVA in Sophos Central.
Utilizzare l’immagine VM per distribuire la VM. Per farlo, procedere come segue:
- Nell’elenco delle integrazioni, sotto Azioni, cliccare sull’azione di download corrispondente alla propria piattaforma, ad esempio Scarica OVA per ESXi.
- Al termine del download dell’immagine, distribuirla sulla propria VM. Vedere Implementazione di una VM per le integrazioni.
Una volta distribuita la VM, l’integrazione verrà visualizzata come Connessa.
Configurazione di Quantum Firewall
Passare ora a Quantum Firewall e configurare Check Point Log Exporter in modo che invii i dati di audit a Sophos.
Questa operazione può essere effettuata utilizzando l’interfaccia della riga di comando (CLI) o la SmartConsole.
Tramite CLI
Per configurare Log Exporter utilizzando i comandi CLI, utilizzare il comando cp_log_export
sul server di log.
La sintassi è la seguente:
cp_log_export add name <name> [domain-server <domain-server>] target-server <target-server IP/host name> target-port <target-port> protocol <(udp|tcp)> format <(cef)|(syslog)> [optional arguments]
-
Prima di eseguire il comando, configurarlo con le seguenti informazioni:
-
In modalità MDS o MLM, l’argomento domain-server (server di dominio) è obbligatorio. Configurarlo come segue:
- Utilizzare
mds
come valore deldomain-server
, per esportare i log di audit a livello di MDS. - Utilizzare
all
come valore deldomain-server
per configurare l’integrazione in ogni dominio.
- Utilizzare
-
Utilizzare l’indirizzo IP o il nome del
domain-server
per configurare l’integrazione in un dominio specifico. IlTarget-server
(server di destinazione) può utilizzare l’indirizzo IP o il nome DNS.Verrà così creata una nuova directory di destinazione con il nome univoco specificato in
name
, sotto$EXPORTERDIR/targets/<deployment_name
>. -
Impostare i seguenti parametri del
target-server
in modo che riflettano i dettagli di connessione per l’agente di raccolta dati Sophos:- Indirizzo IP
- Porta
-
Protocollo
Occorre immettere le stesse impostazioni di indirizzo IP, porta e protocollo che sono state specificate in Sophos Central al momento dell’aggiunta dell’integrazione.
-
Si consiglia di impostare
format
sucef
.
-
-
Eseguire il comando
add name
. - Per avviare la nuova utilità di esportazione log con i nuovi parametri, eseguire
cp_log_export restart
. Non si avvierà automaticamente.
Per maggiori informazioni sul comando cp_log_export, vedere Log Exporter - Distribuzione di base.
I dati di Quantum Firewall dovrebbero essere visualizzati nel Sophos Data Lake dopo la convalida.
Tramite SmartConsole
Per configurare Log Exporter utilizzando la SmartConsole, consultare la Guida per amministratori ai log e al monitoraggio di Check Point. Vedere la Guida per amministratori ai log e al monitoraggio di Check Point.