Palo Alto

IBM® QRadar® Risk Manager 는 Palo Alto 어댑터를 지원합니다. Palo Alto 어댑터는 PAN-OS XML 기반 Rest API를 사용하여 Palo Alto 방화벽 디바이스와 통신합니다.

Palo Alto 어댑터로 다음 기능을 사용할 수 있습니다.
  • 인접 항목 데이터 지원
  • 동적 NAT
  • 정적 NAT
  • 정적 라우팅
  • SNMP 감지
  • IPSEC 터널링/VPN
  • 애플리케이션
  • 사용자/그룹
  • HTTPS 연결 프로토콜

다음 표에는 Palo Alto 어댑터에 대한 통합 요구사항이 설명되어 있습니다.

표 1. Palo Alto 어댑터에 대한 통합 요구사항
통합 요구사항 설명

버전

PAN-OS 버전 10.2.2 이하

최소 사용자 액세스 레벨

시스템 레벨 명령을 수행하려면 외부 동적 목록 또는 전체 규정된 도메인 이름 (FQDN) 오브젝트가 있는 PA 디바이스에 수퍼유저 (전체 액세스) 가 필요합니다.

수퍼유저(읽기 전용) - 그 외의 모든 PA 디바이스에 필요함

SNMP 감지

SysDescr이 'Palo Alto Networks(.*)series firewall'과 일치하거나 sysOid가 'panPA'와 일치합니다.

필요한 신임 정보 매개변수

QRadar에 신임 정보를 추가하려면 관리자로 로그인하고 위험 탭에서 구성 모니터 를 사용하십시오.

username

비밀번호

지원되는 연결 프로토콜

QRadar에서 프로토콜을 추가하려면 관리자로 로그인하고 위험 탭에서 구성 모니터 를 사용하십시오.

HTTPS

백업 조작에 사용할 필수 명령

/api/?type=op&cmd=<show><system><info></info></system>/show>

/api/?type=op&cmd=<show><config><running></running></config></show>

/api/?type=op&cmd=<show><interface>all</interface></show>

백업 조작에 사용할 선택적 명령

/api/?type=op&cmd=<show><system><resources></resources></system></show>

/api/?type=op&cmd=/config/predefined/service

PAN-OS 버전 7.0 이하의 경우: /api/?type=op&cmd=<request><system><external-list> <show><name>$listName</name>< /show></external-list></system></request>, 여기서 $listName 은 여러 번 실행되는 이 명령의 변수입니다.

PAN-OS 버전 7.1 이상의 경우: /api/?type=op&cmd=<request><system><external-list> <show><type><ip><name>$listName</name></ip></type></show></external-list></system></request>, 여기서 $listName 은 여러 번 실행되는 이 명령의 변수입니다.

/api/?type=op&cmd=<show><object><dynamic-address-group><all></all></dynamic-address-group></object></show>

/api/?type=config&action=get&xpath=/config/predefined/application

/api/?type=op&cmd=<request><system><external-list> <show><type><predefined-ip><name>$listName</name></predefined-ip></type></show></external-list></system></request>, 여기서 $listName 은 여러 번 실행되는 이 명령의 변수입니다.

/api/?type=config&action=get&xpath=/config/predefined/service

/api/?type=config&action=get&xpath=/config/panorama

/api/?type=op&cmd=<request><system><fqdn><show-object><vsys>$vsysId</vsys><name>$FQDN</name></show-object></fqdn></system></request>, 여기서 $vsysId 는 FQDN 오브젝트가 상주하는 가상 시스템이고 $FQDN 은 여러 번 실행되는 필수 완전한 도메인 이름입니다.

텔레메트리 및 인접 항목 데이터에 사용할 필수 명령

/api/?type=op&cmd=<show><system><info></info></system></show>

/api/?type=op&cmd=<show><interface>all</interface></show>

/api/?type=op&cmd=<show><routing><interface></interface></routing></show>

텔레메트리 및 인접 항목 데이터에 사용할 선택적 명령

/api/?type=op&cmd=<show><counter><interface>all</interface></counter></show>

/api/?type=op&cmd=<show><arp>all</arp></show></p><p><show><mac>all</mac></show>

/api/?type=op&cmd=<show><arp><entry name='all'/></arp></show>

/api/?type=op&cmd=<show><routing><route></route></routing></show>

GetApplication에 사용할 필수 명령

/api/?type=config&action=get&xpath=/config/predefined/application