Palo Alto

IBM® QRadar® Risk Manager da soporte al adaptador Palo Alto. El adaptador Palo Alto utiliza la API REST basada en XML PAN-OS para comunicarse con dispositivos de cortafuegos de Palo Alto.

Las siguientes características están disponibles con el adaptador de Palo Alto:
  • Soporte de datos de vecino
  • NAT dinámica
  • NAT estática
  • Direccionamiento estático
  • Descubrimiento de SNMP
  • Tunneling/VPN IPSEC
  • Aplicaciones
  • Usuario/Grupos
  • Protocolo de conexión HTTPS

La tabla siguiente describe los requisitos de integración para el adaptador de Palo Alto.

Tabla 1. Requisitos de integración para el adaptador Palo Alto
Requisitos de integración Descripción

Versiones

PAN-OS Versiones 10.2.2 o anteriores

Nivel de acceso de usuario mínimo

El superusuario (acceso completo) es necesario para los dispositivos PA con listas dinámicas externas o objetos FQDN (Full Calified Domain Name) para realizar mandatos a nivel de sistema.

Superusuario (sólo lectura) para todos los demás dispositivos PA.

Descubrimiento de SNMP

SysDescr coincide con 'Palo Alto Networks (. *) series firewall' o sysOid coincide con 'panPA'

Parámetros de credencial necesarios

Para añadir credenciales en QRadar, inicie sesión como administrador y utilice Supervisor de configuración en la pestaña Riesgos .

Nombre de usuario

Contraseña

Protocolos de conexión soportados

Para añadir protocolos en QRadar, inicie sesión como administrador y utilice Supervisor de configuración en la pestaña Riesgos .

HTTPS

Mandatos necesarios para utilizar para la operación de copia de seguridad.

/api/?type=op&cmd=<show><system><info></info></system>/show>

/api/?type=op&cmd=<show><config><running></running></config></show>

/api/?type=op&cmd=<show><interface>all</interface></show>

Mandatos opcionales a utilizar para la operación de copia de seguridad.

/api/?type=op&cmd=<show><system><resources></resources></system></show>

/api/?type=op&cmd=/config/predefined/service

Para PAN-OS versiones 7.0 y anteriores: /api/?type=op&cmd=<request><system><external-list> <show><name>$listName</name>< /show></external-list></system></request>, donde $listName es una variable de este mandato, que se ejecuta varias veces.

Para las versiones de PAN-OS 7.1 y posteriores: /api/?type=op&cmd=<request><system><external-list> <show><type><ip><name>$listName</name></ip></type></show></external-list></system></request>, donde $listName es una variable de este mandato, que se ejecuta varias veces.

/api/?type=op&cmd=<show><object><dynamic-address-group><all></all></dynamic-address-group></object></show>

/api/?type=config&action=get&xpath=/config/predefined/application

/api/?type=op&cmd=<request><system><external-list> <show><type><predefined-ip><name>$listName</name></predefined-ip></type></show></external-list></system></request>, donde $listName es una variable de este mandato, que se ejecuta varias veces.

/api/?type=config&action=get&xpath=/config/predefined/service

/api/?type=config&action=get&xpath=/config/panorama

/api/?type=op&cmd=<request><system><fqdn><show-object><vsys>$vsysId</vsys><name>$FQDN</name></show-object></fqdn></system></request>, donde $vsysId es el sistema virtual en el que reside el objeto FQDN, y $FQDN es el nombre de dominio completo necesario, que se ejecuta varias veces.

Mandatos necesarios para utilizar para datos de telemetría y vecino.

/api/?type=op&cmd=<show><system><info></info></system></show>

/api/?type=op&cmd=<show><interface>all</interface></show>

/api/?type=op&cmd=<show><routing><interface></interface></routing></show>

Mandatos opcionales a utilizar para datos de telemetría y vecino.

/api/?type=op&cmd=<show><counter><interface>all</interface></counter></show>

/api/?type=op&cmd=<show><arp>all</arp></show></p><p><show><mac>all</mac></show>

/api/?type=op&cmd=<show><arp><entry name='all'/></arp></show>

/api/?type=op&cmd=<show><routing><route></route></routing></show>

Mandatos necesarios para utilizar para GetApplication.

/api/?type=config&action=get&xpath=/config/predefined/application