Palo Alto Networks - Next-Generation Firewall intégration

  • Rversion finale: Washingtondc
  • Mis à jour 1 févr. 2024
  • 2 minutes de lecture
  • Une fois installée et configurée, l’analyste des incidents de sécurité utilise cette intégration pour bloquer les adresses IP, les URL et les domaines malveillants à l’aide des fonctionnalités de liste dynamique externe (EDL) avec les ServiceNow Réponse aux incidents de sécurité produits (SIR). L’analyste des incidents de sécurité crée des entrées pour une EDL à partir d’observables identifiés comme malveillants sur ServiceNow SIR les incidents de sécurité.

    Un EDL est un fichier texte hébergé sur un serveur Web externe. Pour cette intégration, ce serveur Web est votre Now Platform instance, ce qui vous permet Palo Alto Networks - Next-Generation Firewall d’importer des objets inclus dans la liste, des adresses IP, des URL et des domaines, et d’appliquer la stratégie.

    Pour appliquer la politique sur les entrées EDL, la liste est référencée dans une règle de politique ou un profil. Au fur et à mesure que les entrées EDL sont modifiées, le pare-feu importe dynamiquement la liste à l’intervalle configuré et applique la stratégie sans changement de configuration ni validation sur le pare-feu. Pour cette intégration, Now Platform a créé une table contenant les entrées d’EDL qui sont récupérées par les autorisés Palo Alto Networks - Next-Generation Firewallaux intervalles d’extraction configurés.

    L’intégration comprend les fonctionnalités suivantes :
    • Flexibilité de création de plusieurs EDL qui s’appliquent à différentes stratégies de refus ou d’autorisation de pare-feu.
    • Rapports détaillés sur les types de sites bloqués (hameçonnage, logiciels malveillants et sites sur liste d’autorisation).
    • Balisage des incidents de sécurité avec des entrées EDL par type d’observable Now Platform (URL, domaine, adresse IP).
    • Configurer les périodes d’expiration des EDL pour conserver la taille de la liste des EDL en faisant automatiquement expirer ou en supprimant les entrées les plus anciennes.
    • Rechercher, supprimer ou migrer des entrées EDL entre les listes EDL.
    • Liaison des entrées EDL aux enregistrements d’observables et aux incidents de sécurité qui incluent des résultats de Threat Intelligence et des détails sur les raisons pour lesquelles une entrée est bloquée.

    L’intégration nécessite l’activation des modules d’extension (com.snc.security_incident) et (com.snc.secops.orchestration) du Réponse aux incidents de sécurité produit.

    Cette intégration ne prend en charge Palo Alto Networks que (PAN-OS 8.x). Les versions antérieures ne sont pas prises en charge.

    Cette intégration est compatible avec les versions Kingston, London, Madrid et New York du Now Platform®fichier .

    Remarque :
    Les sujets suivants sont numérotés. Pour une installation, une configuration et une vérification fluides des résultats attendus, suivez les rubriques dans l’ordre dans lequel elles sont présentées.