Aplicación de CTI de nivel empresarial dentro de Forcepoint NGFW.
El WCF Agent conecta la inteligencia de amenazas de OneFirewall Alliance directamente con tu Forcepoint Next Generation Firewall — listas de bloqueo automatizadas, aplicación en tiempo real basada en Crime Score y sincronización de indicadores STIX 2.1, sin ninguna intervención manual.
Del feed de la alliance a la política aplicada
Obtención del CTI
El agente se autentica en la plataforma OFA mediante un token Bearer y obtiene el feed de amenazas IPv4 más reciente, filtrado por el umbral de Crime Score, utilizando extracciones incrementales para minimizar la carga sobre la API.
Conversión de objetos
Cada indicador IPv4 que cumple los requisitos se convierte en un objeto Network Element de Forcepoint SMC, con etiquetas de metadatos completadas a partir del paquete STIX de OFA.
Inyección de política en SMC
Los objetos se envían al Forcepoint Security Management Center mediante su API REST y se añaden al grupo de IP de la lista de denegación designada, lo que activa una actualización de la política en todos los motores NGFW gestionados.
Decaimiento y eliminación
Cuando el Crime Score de una IP cae por debajo del umbral, o su indicador OFA expira, el agente la elimina del grupo SMC en el siguiente ciclo de sincronización, evitando que la lista de bloqueo crezca en exceso.
Qué necesitas del lado de Forcepoint NGFW
- Host Linux (Ubuntu 20.04+ / Debian 11+ / RHEL 8+)
- Python 3.9 o posterior
- Forcepoint NGFW 6.8+ con SMC 6.8+, con la API habilitada
- Un IP Group dedicado para la lista de bloqueo de OFA, referenciado por una regla de política del firewall
