
La configuración de «Query Cisco CSI for Unknown URLs» dentro de los dispositivos Cisco Firepower es una funcionalidad clave para mejorar la seguridad y el control del tráfico web. Esta característica permite consultar a Cisco Security Intelligence (CSI) sobre URLs desconocidas que no están clasificadas en las bases de datos locales del firewall, con el objetivo de identificar si representan una amenaza potencial antes de permitir o bloquear el acceso. Además, se puede definir un parámetro llamado «URL Time to Live» que establece cuánto tiempo se debe mantener la información de consulta antes de volver a realizarla, optimizando la performance y la precisión en la detección de amenazas.
Campos principales
- Query Cisco CSI for Unknown URLs: Esta opción habilita que el equipo Firepower envíe consultas automáticas a la plataforma Cisco Security Intelligence para analizar URLs que no existan en su base local. Al activarla, se extiende la capacidad de protección más allá de la base de datos interna, utilizando inteligencia colectiva en tiempo real.
- URL Time to Live (TTL): Define el período durante el cual se mantiene la información obtenida de la consulta CSI antes de expulsarla o de volver a consultarla. Los valores posibles que se pueden configurar comúnmente van desde 4 horas hasta 1 semana, con un valor por defecto que suele ser «Never», es decir, sin límite, almacenando la información indefinidamente.
- «Never»: la información no caduca y no se realiza una nueva consulta para esa URL.
- Desde 4 horas hasta 1 semana: permite refrescar periódicamente la información para adaptarse a cambios en la categorización o reputación de la URL.
Compatibilidad de versiones y modelos
Esta capacidad está disponible en las plataformas Cisco Firepower Threat Defense (FTD) a partir de versiones de firmware que incluyan el módulo de inspección de URLs y la integración con Cisco Talos Intelligence y Cisco Security Intelligence. Comúnmente, desde las versiones 7.x en adelante del software Firepower Management Center (FMC) y FTD, esta función está soportada. Se usa principalmente en las familias Firepower 2100, 4100 y Firepower 9300, aunque también se encuentra en dispositivos virtuales como Firepower Virtual Appliance (FVA).
Una limitación a considerar es la necesidad de conexión activa y estable a Cisco para realizar estas consultas CSI, por lo que en ambientes aislados o sin acceso a Internet no funcionará. Además, no siempre la latencia puede ser despreciada, por lo que la frecuencia configurada en el TTL tiene impacto en performance.
Escenarios de uso y recomendaciones
El uso de esta funcionalidad es especialmente relevante en redes donde se busca una protección reforzada frente a URLs maliciosas o desconocidas que no estén definidas en las bases locales o en listas estáticas. Por ejemplo, organizaciones con acceso a gran cantidad de tráfico web pueden detectar y bloquear amenazas emergentes o campañas de phishing con rapidez.
Sin embargo, se debe evaluar cuidadosamente el valor del parámetro «URL Time to Live». Un valor muy bajo puede generar una alta cantidad de consultas repetidas, incrementando la carga a la red y al dispositivo. Por otro lado, dejar el valor en «Never» puede implicar que la base local esté obsoleta si una URL cambia su reputación. Configurar entre 24 horas y 1 semana suele ser un buen equilibrio entre frescura y rendimiento.
Un riesgo asociado es la posible exposición de la consulta a Cisco en cuanto a privacidad o cumplimiento, por lo que hay que validar las políticas internas y regulatorias antes de habilitar la opción.
Comandos de CLI útiles para diagnóstico
show url-category statistics: Muestra estadísticas sobre URLs evaluadas y consultas realizadas, incluyendo información sobre CSI.show access-control url: Visualiza URLs procesadas y su categorización actual.show running-config url-filtering: Permite verificar la configuración actual del filtrado URL, incluyendo el parámetro TTL para consultas CSI.show logging | include URL: Revisar logs relacionados con las consultas de URLs para detectar errores o excepciones en la comunicación con CSI.test url-category: Ejecuta una prueba de categorización URL y muestra detalle de la respuesta obtenida.detail
Buenas prácticas de configuración
- Habilitar la consulta a Cisco CSI solo si el dispositivo tiene conectividad segura confiable a Internet.
- Configurar el «URL Time to Live» con un valor balanceado, usualmente entre 24 horas y 1 semana, para asegurar la actualización periódica sin afectar rendimiento.
- Monitorear el volumen de consultas y la latencia para ajustar el TTL acorde a la capacidad del dispositivo y la red.
- Revisar regulaciones legales internas respecto a la exposición de URLs consultadas a un servicio externo.
- Actualizar regularmente el firmware para asegurar que la integración con Cisco CSI esté optimizada y segura.
- Combinar esta funcionalidad con otras políticas de seguridad de Firepower, como reputación de IP, inspección de contenido y políticas de acceso, para una defensa en profundidad.