Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation et avantages des flux SecIntel

SecIntel recueille des informations sur les menaces, soigneusement sélectionnées et vérifiées, auprès de :

  • Juniper ATP Cloud

  • Laboratoires de menaces Juniper

  • DAG (Dynamic Address Group)

  • Flux de menaces de pointe

SecIntel fournit ces informations aux routeurs MX Series, aux pare-feu SRX Series et à la plate-forme de services réseau NFX Series pour bloquer les communications de commande et de contrôle (C&C) à débit de ligne. SecIntel fournit des informations sur les menaces en temps réel en permettant un filtrage automatique et réactif du trafic.

SecIntel s’intègre aux commutateurs EX Series et aux commutateurs QFX Series et permet à ces commutateurs de s’abonner au flux d’hôtes infectés de SecIntel. Cette intégration vous permet de bloquer les hôtes compromis au niveau du port de commutation. Vous pouvez désormais étendre SecIntel à l’ensemble de votre réseau et augmenter le nombre de points d’application de la sécurité.

Avantages des flux SecIntel

Vous pouvez afficher tous les flux par défaut disponibles avec votre licence actuelle.

À l’aide de cette page, vous pouvez activer les flux suivants pour l’intégration avec Juniper ATP Cloud.

  • Flux de menaces Juniper

  • Flux de menaces tiers : flux de menaces IP et flux de menaces URL.

  • Flux dynamiques de groupes d’adresses : flux DAG Juniper et flux DAG tiers.

Remarque :

L’expiration des flux SecIntel dépend de la valeur de durée de vie (TTL), qui est différente pour chaque flux.

Remarque :

Le nombre total de flux C&C est de 32, dont quatre sont réservés aux cc_ip, cc_url, cc_ipv6 et cc_cert_sha1. Ainsi, vous pouvez activer jusqu’à 28 flux dans la catégorie C&C, qui comprend les flux personnalisés C&C et les flux tiers. Cette limite s’applique si vous injectez des flux supplémentaires à l’aide de l’API ouverte disponible.

Informations pour savoir si vous activez les flux externes :

  • Si un accès est détecté sur un flux externe activé, cet événement apparaît sous Surveiller les sources de menaces > avec un niveau de menace de 10.

  • Sur les pare-feu SRX Series inscrits, vous pouvez configurer les stratégies avec l’action autoriser ou bloquer pour chaque flux. Notez que les flux C&C et Infected Host nécessitent une stratégie SecIntel activée sur le pare-feu SRX Series pour fonctionner.

  • Les flux externes sont mis à jour une fois toutes les 24 heures.

Avertissement :

Ces flux open source sont gérés par des tiers, et la détermination de leur exactitude est laissée à l’administrateur Juniper ATP Cloud. Juniper n’enquêtera pas sur les faux positifs générés par ces flux.

Avertissement :

Les stratégies de pare-feu SRX Series configurées bloquent les adresses IP malveillantes en fonction des flux tiers activés, mais ces événements n’affectent pas les scores de menace de l’hôte. Seuls les événements du flux Juniper ATP Cloud affectent les scores de menace de l’hôte.

Pour activer les flux disponibles, procédez comme suit :

  1. Accédez à Configuration de la configuration des flux > > SecIntel flux.

  2. Pour chaque flux, sélectionnez le bouton bascule pour activer le flux. Voir les lignes directrices du tableau 1.

    Remarque :

    Le flux d’hôte infecté est activé pour tous les niveaux de licence. Pour obtenir des informations sur les licences de tous les autres flux Juniper SecIntel, consultez Licences Logiciels pour ATP Cloud.

    Cliquez sur le lien Accéder au site du flux pour afficher les informations du flux, y compris le contenu du flux.

    Tableau 1 : flux SecIntel

    Champ

    Lignes directrices

    Flux de menaces Juniper

    Commande et contrôle

    Indique si le flux C&C est activé ou non.

    Domaines malveillants

    Affiche si le flux DNS est activé ou non.

    Flux d’hôte infecté

    Indique si le flux d’hôte infecté est activé ou non.

    Flux de menaces tiers

    Flux de menaces IP

    Liste bloquée

    Cliquez sur le bouton bascule pour activer les flux de liste bloquée en tant que flux tiers.

    Nom de flux cloud prédéfini : cc_ip_blocklist.

    Threatfox IP

    Cliquez sur le bouton bascule pour activer les flux Threatfox en tant que flux tiers.

    Nom de flux cloud prédéfini : cc_ip_threatfox.

    Feodo Tracker

    Cliquez sur le bouton bascule pour activer les flux Feodo en tant que flux tiers.

    Nom de flux cloud prédéfini : cc_ip_feodotracker.

    DShield

    Cliquez sur le bouton bascule pour activer les flux DShield en tant que flux tiers.

    Nom de flux cloud prédéfini : cc_ip_dhield.

    Tor

    Cliquez sur le bouton bascule pour activer les flux Tor en tant que flux tiers.

    Nom de flux cloud prédéfini : cc_ip_tor.

    Flux URL de menaces

    Threatfox URL

    Cliquez sur le bouton bascule pour activer le flux Threatfox en tant que flux tiers. ThreatFox est une plate-forme gratuite de abuse.ch dont l’objectif est de partager les indicateurs de compromission (IoC) associés aux logiciels malveillants avec la communauté de la sécurité de l’information, les fournisseurs d’antivirus et les fournisseurs de renseignements sur les menaces. L’IOC peut être une adresse IP, un nom de domaine ou une URL.

    Nom de flux cloud prédéfini : cc_url_threatfox.

    Flux de menaces URL URLhaus

    Cliquez sur le bouton bascule pour activer le flux URLhaus en tant que flux tiers. URLhaus est un flux de Threat Intelligence qui partage des URL malveillantes utilisées pour la distribution de malwares.

    Nom de flux cloud prédéfini : cc_url_urlhaus.

    Hameçonnage ouvert

    Cliquez sur le bouton bascule pour activer le flux OpenPhish en tant que flux tiers. OpenPhish est une plateforme autonome entièrement automatisée pour l’intelligence du phishing. Il identifie les sites de phishing et effectue une analyse de renseignement en temps réel sans intervention humaine et sans utiliser de ressources externes, telles que des listes de blocage. Pour l’inspection des logiciels malveillants, SecIntel analyse le trafic à l’aide des URL de ce flux.

    Nom de flux cloud prédéfini : cc_url_openphish.

    Flux de menaces sur les domaines

    Domaines Threatfox

    Cliquez sur le bouton bascule pour activer le flux Threatfox en tant que flux tiers.

    Nom de flux cloud prédéfini : cc_domain_threatfox.

    Flux dynamiques de groupes d’adresses

    Flux DAG Juniper

    Flux GeoIP

    Affiche si le flux GeoIP est activé ou non. Le flux GeoIP est un mappage actualisé des adresses IP aux régions géographiques. Vous pouvez ainsi filtrer le trafic à destination et en provenance de zones géographiques spécifiques dans le monde.

    Flux DAG tiers

    Office365

    Cliquez sur le bouton bascule pour activer le flux de filtre IP office365 en tant que flux tiers. Le flux de filtre IP office365 est une liste à jour des adresses IP publiées pour les points de terminaison de service Office 365 que vous pouvez utiliser dans les stratégies de sécurité. Ce flux fonctionne différemment des autres flux de cette page et nécessite certains paramètres de configuration, notamment un nom de flux cloud prédéfini « ipfilter_office365 ». Voir plus d’instructions en bas de cette page, y compris l’utilisation de la set security dynamic-address commande pour utiliser ce flux.

    Nom de flux cloud prédéfini : ipfilter_office365

    Facebook (en anglais)

    Cliquez sur le bouton bascule pour activer les flux de Facebook.

    Nom de flux cloud prédéfini : ipfilter_facebook

    Google (en anglais)

    Cliquez sur le bouton bascule pour activer les flux de Google.

    Nom de flux cloud prédéfini : ipfilter_google

    Atlassian

    Cliquez sur le bouton bascule pour activer les flux d’Atlassian.

    Nom de flux cloud prédéfini : ipfilter_atlassian

    zscaler

    Cliquez sur le bouton bascule pour activer les flux de Zscaler.

    Nom de flux cloud prédéfini : ipfilter_zscaler

    zpa zscaler

    Cliquez sur le bouton bascule pour activer les flux de Zscaler Private Access (ZPA). Le service ZPA fournit un accès sécurisé aux applications et aux services au sein de votre organisation.

    Nom de flux cloud prédéfini : ipfilter_zscaler_zpa

    Oracleoci

    Cliquez sur le bouton bascule pour activer les flux de l’OCI Oracle.

    Nom de flux cloud prédéfini : ipfilter_oracleoci

    Cloudflare

    Cliquez sur le bouton bascule pour activer les flux de Cloudflare.

    Nom de flux cloud prédéfini : ipfilter_cloudflare

    Agrandir

    Cliquez sur le bouton bascule pour activer les flux à partir de Zoom.

    Nom de flux cloud prédéfini : ipfilter_zoom

    MicrosoftAzure

    Cliquez sur le bouton bascule pour activer les flux à partir de Microsoft Azure.

    Nom de flux cloud prédéfini : ipfilter_microsoftazure

    Vous pouvez filtrer et afficher les flux DAG des régions et services Azure qui vous intéressent. Pour configurer des filtres DAG pour les flux Azure, cliquez sur Configurer et suivez les instructions de la section Ajouter et gérer des filtres DAG.

    Amazonaws

    Cliquez sur le bouton bascule pour activer les flux d’AWS.

    Nom de flux cloud prédéfini : ipfilter_amazonaws

    Vous pouvez filtrer et afficher les flux DAG des régions et services AWS qui vous intéressent. Pour configurer les filtres DAG pour les flux AWS, cliquez sur Configurer et suivez les instructions de la section Ajouter et gérer des filtres DAG.

    Okta

    Cliquez sur le bouton bascule pour activer les flux d’Okta.

    Nom de flux cloud prédéfini : ipfilter_okta

    PayPal

    Cliquez sur le bouton bascule pour activer les flux de PayPal.

    Nom du flux cloud prédéfini : ipfilter_PayPal

    Remarque :
    • À partir de la version 19.4R1 de Junos OS, les flux URL tiers sont pris en charge sur Juniper ATP Cloud.

    • Étant donné que Ransomware Tracker et la liste des domaines des logiciels malveillants sont obsolètes, les flux IP de la liste des domaines des ransomwares et des logiciels malveillants ne sont pas pris en charge sur Juniper ATP Cloud. Si vous aviez activé ce flux plus tôt, vous ne le recevrez peut-être plus.

    • L’intervalle de mise à jour d’un flux de service Internet tiers est d’un jour.
  3. Comme les autres flux C&C et d’hôtes infectés, les flux tiers activés nécessitent une stratégie SecIntel sur le pare-feu SRX Series pour fonctionner. Des exemples de commandes sont fournis ici. Consultez le guide de référence de la CLI de Juniper Advanced Threat Prevention Cloud pour plus d’informations.

    Sur le pare-feu SRX Series, configurez un profil SecIntel

    set services security-intelligence profile secintel_profile category CC

    set services security-intelligence profile secintel_profile rule secintel_rule match threat-level 10

    set services security-intelligence profile secintel_profile rule secintel_rule match threat-level 9

    set services security-intelligence profile secintel_profile rule secintel_rule then action block close

    set services security-intelligence profile secintel_profile rule secintel_rule then log

    set services security-intelligence profile secintel_profile default-rule then action permit

    set services security-intelligence profile secintel_profile default-rule then log

    set services security-intelligence profile ih_profile category Infected-Hosts

    set services security-intelligence profile ih_profile rule ih_rule match threat-level 10

    set services security-intelligence profile ih_profile rule ih_rule then action block close

    set services security-intelligence profile ih_profile rule ih_rule then log

    set services security-intelligence policy secintel_policy Infected-Hosts ih_profile

    set services security-intelligence policy secintel_policy CC secintel_profile

  4. La stratégie SecIntel doit également être ajoutée à une stratégie de pare-feu SRX Series.

    Sur le pare-feu SRX Series, configurez une stratégie de Sécurité. Entrez les commandes suivantes pour créer une stratégie de sécurité sur le pare-feu SRX Series pour les profils d’inspection.

    set security policies from-zone trust to-zone untrust policy 1 match source-address any

    set security policies from-zone trust to-zone untrust policy 1 match destination-address any

    set security policies from-zone trust to-zone untrust policy 1 match application any

    set security policies from-zone trust to-zone untrust policy 1 then permit application-services ssl-proxy profile-name ssl-inspect-profile-dut

    set security policies from-zone trust to-zone untrust policy 1 then permit application-services security-intelligence-policy secintel_policy

    Pour plus d’informations sur la configuration de la gamme SRX Series avec Juniper ATP Cloud à l’aide des commandes CLI disponibles, consultez le guide de référence de la CLI de Juniper Advanced Threat Prevention Cloud.

Utilisation du flux office365

  1. Cochez la caseUtilisation du flux Office365 dans Juniper ATP Cloud pour envoyer les informations de point de terminaison des services Microsoft Office 365 (adresses IP) au pare-feu SRX Series. Le flux office365 fonctionne différemment des autres flux de cette page et nécessite certains paramètres de configuration, notamment un nom prédéfini de « ipfilter_office365 ».

  2. Après avoir activé la case à cocher, vous devez créer un objet d’adresse dynamique sur le pare-feu SRX Series qui fait référence au flux ipfilter_office365 comme suit :

    set security dynamic-address address-name office365 profile category IPFilter feed ipfilter_office365

    Remarque :

    Une stratégie de sécurité peut alors faire référence au nom de l’entrée d’adresse dynamique (« office365 » dans cet exemple) dans l’adresse source ou de destination.

    Voici un exemple de stratégie de sécurité :

Utilisez la commande suivante pour vérifier que le flux office365 a été envoyé au pare-feu SRX Series. Update Status devrait afficher Store succeeded..

show services security-intelligence category summary

Utilisez la commande suivante pour afficher tous les flux individuels sous IPFILTER.

show security dynamic-address category-name IPFilter