Enforcement CTI di livello enterprise dentro Forcepoint NGFW.
Il WCF Agent collega la threat intelligence di OneFirewall Alliance direttamente al tuo Forcepoint Next Generation Firewall — blocklist automatizzate, enforcement in tempo reale basato sul Crime Score e sincronizzazione degli indicatori STIX 2.1, senza alcun intervento manuale.
Dal feed dell'alliance alla policy applicata
Recupero del CTI
L'agente si autentica alla piattaforma OFA tramite token Bearer e recupera il feed di minacce IPv4 più recente, filtrato in base alla soglia del Crime Score, utilizzando pull incrementali per minimizzare il carico sull'API.
Conversione degli oggetti
Ogni indicatore IPv4 idoneo viene convertito in un oggetto Network Element di Forcepoint SMC, con i tag di metadati popolati a partire dal bundle STIX di OFA.
Iniezione della policy in SMC
Gli oggetti vengono inviati al Forcepoint Security Management Center tramite la sua API REST e aggiunti al gruppo IP di deny-list designato, attivando un aggiornamento della policy su tutti i motori NGFW gestiti.
Decadimento e rimozione
Quando il Crime Score di un IP scende sotto la soglia, o il relativo indicatore OFA scade, l'agente lo rimuove dal gruppo SMC nel ciclo di sincronizzazione successivo — evitando che la blocklist cresca a dismisura.
Cosa serve lato Forcepoint NGFW
- Host Linux (Ubuntu 20.04+ / Debian 11+ / RHEL 8+)
- Python 3.9 o versioni successive
- Forcepoint NGFW 6.8+ con SMC 6.8+, API abilitata
- Un IP Group dedicato per la blocklist OFA, referenziato da una regola della policy del firewall
