---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Security Operations Palo Alto Networks : workflow de vérification et de blocage de la valeur

# Security Operations Palo Alto Networks : workflow de vérification et de blocage de la valeur {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 6 minutes de lecture

Au fur et à mesure que les incidents de sécurité sont créés et triés pour identifier les menaces potentielles, vous pouvez utiliser le workflow Security Operations Palo Alto Networks - Check and Block Value pour vérifier et mettre à jour automatiquement les adresses IP, les URL et les domaines à l'aide des listes dynamiques externes définies dans Palo Alto Networks - Firewall.

## Avant de commencer

Rôle requis : sn_si.analyst

## Pourquoi et quand exécuter cette tâche

Le workflow Security Operations Palo Alto Networks - Vérifier et bloquer la valeur est exécuté lorsque des demandes de blocage de pare-feu sont soumises. La demande de bloc spécifie le pare-feu à utiliser, le type d'observable à vérifier et à bloquer (si nécessaire) et la valeur du bloc. C'est-à-dire l'adresse IP, l'URL ou le domaine en question.

Pendant l'exécution du workflow, les commandes définies sous Intégration de Palo Alto NetworksPare-feuCommandes sont exécutés. Les commandes de type Afficher (par exemple, Show-IP-ExternalDynamicList) déterminent si la valeur existe sur le pare-feu. Les commandes de type Actualiser (par exemple, Refresh-IP-ExternalDynamicList) ajoutent à la liste de blocs une valeur qui n'existe pas sur le pare-feu.

Une fois l'activité [État bloqué](https://servicenow-prod.fluidtopics.net/vSpJZap6l28Obr1Vz4q50A#fw-blocked-status-activity "Cette activité vérifie si la valeur (IP, URL ou domaine) est incluse dans sa liste dynamique externe/liste de blocs dynamiques (EDL/DBL) respective sur le pare-feu. Les détails EDL/DBL sont obtenus à partir du pare-feu à l’aide d’une commande opérationnelle, et une routine est exécutée pour vérifier si la valeur est bloquée sur le pare-feu.") exécutée, l'approbation d'un administrateur système est requise pour que le workflow puisse continuer.
Figure 1. Security Operations Palo Alto Networks : workflow de vérification et de blocage de la valeur

## Procédure

1. Accédez à la Intégration de Palo Alto NetworksPare-feuDemandes de blocs.
2. Cliquez sur Nouveau.
3. Renseignez les champs du formulaire comme il convient.  
   {#check-and-block-values__table_vks_thr_ns__entry__2}

   | Champ | Description |
   |-|-|
   | Pare-feu | Sélectionnez le pare-feu à utiliser. |
   | Type de bloc | Sélectionnez le type de valeur à vérifier : * IP * URL * DOMAINE {#check-and-block-values__ul_dg2_x52_zw} |
   | Valeur de bloc | Entrez la valeur du type sélectionné à vérifier sur le pare-feu. |
   [ ]

   {#check-and-block-values__table_vks_thr_ns}
4. Cliquez sur Envoyer.

## Pare-feu Palo Alto : activité d'état des demandes de blocs {#ariaid-title2}

Cette activité est appelée par d'autres activités pour définir l'état de la demande de bloc de pare-feu sur réussite ou échec.

### Variables d'entrée

Les variables d'entrée déterminent le comportement initial de l'activité.
{#fw-block-request-status-activity__table_pgm_tfy_jr__entry__2}

| Variable | Description |
|-|-|
| firewallBlockRequestSysid \[chaîne\] | ID système de la demande de blocage de pare-feu. Cette variable d'entrée est obligatoire. |
| État \[chaîne\] | Indique si la tâche d'actualisation a exécuté : réussite ou échec. |
[Tableau 1. Variables d'entrée]

{#fw-block-request-status-activity__table_pgm_tfy_jr}

### Variables de sortie

Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes. La sortie se compose de données provenant de la configuration du pare-feu, ainsi que de données générées dynamiquement.
{#fw-block-request-status-activity__table_bnj_jfy_jr__entry__2}

| Variable | Description |
|-|-|
| Résultat \[chaîne\] | Indique si la tâche d'actualisation a réussi ou échoué. |
[Tableau 2. Variables de sortie]

{#fw-block-request-status-activity__table_bnj_jfy_jr}

## Pare-feu Palo Alto : activité de valeur de bloc {#ariaid-title3}

Une fois que le workflow a identifié une valeur qui n'est pas sur le pare-feu, l'enregistrement est acheminé pour approbation. Après approbation, cette activité se connecte au serveur MID via vos informations d'identification SSH et appelle un script qui ajoute la valeur à la liste de blocs externes du pare-feu.

### Variables d'entrée

Les variables d'entrée déterminent le comportement initial de l'activité.  
Remarque :  
Vous devez saisir manuellement les variables d'entrée pour cette activité, puis [publier le workflow](https://www.servicenow.com/docs/access?context=work-on-workflows&version=xanadu&pubname=xanadu-build-workflows&ft:locale=en-US). Si le workflow n'est pas publié, les variables d'entrée ne sont pas enregistrées pour les utilisateurs non-administrateurs.
{#fw-block-value-activity__table_pgm_tfy_jr__entry__2}

| Variable | Description |
|-|-|
| toBeBlockedValue \[chaîne\] | Valeur à ajouter à l'EDL si elle n'est pas déjà présente. Cette variable d'entrée est obligatoire. |
| typeToBeBlocked \[chaîne\] | Type de valeur à bloquer : IP, URL ou Domaine. Cette variable d'entrée est obligatoire. |
| targetHost \[chaîne\] | Serveur MID sur lequel le script est exécuté. |
| SSHCredentialTag \[chaîne\] | La [balise d'informations d'identification SSH définie sur le MID Server](https://servicenow-prod.fluidtopics.net/v3jCQDuqsKBava5C8yWBdQ "Le pare-feu Palo Alto Networks envoie des appels d’API au MID Server. En tant que tel, assurez-vous que les informations d’identification SSH ont été créées pour le serveur MID."). |
| scriptCommand \[chaîne\] | Script AppendValueToList.sh utilisé pour ajouter la valeur à l'EDL. Il nécessite le chemin d'accès complet au serveur MID. |
[Tableau 3. Variables d'entrée]

{#fw-block-value-activity__table_pgm_tfy_jr}

### Variables de sortie

Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes.
{#fw-block-value-activity__table_bnj_jfy_jr__entry__2}

| Variable | Description |
|-|-|
| Résultat \[chaîne\] | Le résultat a été transmis à l'EDL. |
[Tableau 4. Variables de sortie]

{#fw-block-value-activity__table_bnj_jfy_jr}

## Pare-feu Palo Alto : activité d'état bloqué {#ariaid-title4}

Cette activité vérifie si la valeur (IP, URL ou domaine) est incluse dans sa liste dynamique externe/liste de blocs dynamiques (EDL/DBL) respective sur le pare-feu. Les détails EDL/DBL sont obtenus à partir du pare-feu à l'aide d'une commande opérationnelle, et une routine est exécutée pour vérifier si la valeur est bloquée sur le pare-feu.

### Variables d'entrée

Les variables d'entrée déterminent le comportement initial de l'activité. Toutes les entrées de variables d'entrée répertoriées sont obligatoires.
{#fw-blocked-status-activity__table_pgm_tfy_jr__entry__2}

| Variable | Description |
|-|-|
| valueToBeChecked \[chaîne\] | La valeur de la demande de bloc. |
| showEDLDetailsCommand \[chaîne\] | Commande Liste dynamique externe utilisée pour déterminer si la valeur existe sur le pare-feu. |
| FirewallIpAddress \[chaîne\] | Adresse IP du pare-feu utilisé. |
| FirewallApiKey \[chaîne\] | Clé API du pare-feu. |
[Tableau 5. Variables d'entrée]

{#fw-blocked-status-activity__table_pgm_tfy_jr}

### Variables de sortie

Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes. La sortie se compose de données provenant de la configuration du pare-feu, ainsi que de données générées dynamiquement à l'aide du message d'API Palo Alto Firewall Operational Command.
{#fw-blocked-status-activity__table_bnj_jfy_jr__entry__2}

| Variable | Description |
|-|-|
| commandResult \[chaîne\] | Résultats du pare-feu pour la commande show EDL Details. |
| blockedStatus \[booléen\] | Vrai indique un élément bloqué. Faux indique qu'il n'est pas bloqué. |
| commandResponse \[chaîne\] | État de la réponse obtenu à partir du pare-feu pour la commande show EDL Details. |
[Tableau 6. Variables de sortie]

{#fw-blocked-status-activity__table_bnj_jfy_jr}

## Pare-feu Palo Alto : obtenir l'activité de clé API {#ariaid-title5}

Cette activité récupère la clé API du pare-feu.

### Variables d'entrée

Les variables d'entrée déterminent le comportement initial de l'activité. Toutes les entrées de variables d'entrée répertoriées sont obligatoires.
{#fw-get-api-key-activity__table_pgm_tfy_jr__entry__2}

| Variable | Description |
|-|-|
| Nom d'utilisateur \[string\] | Nom d'utilisateur de l'administrateur du pare-feu. |
| Mot de passe \[string\] | Le mot de passe de l'administrateur du pare-feu. |
| FirewallIpAddress \[chaîne\] | Adresse IP du pare-feu. |
[Tableau 7. Variables d'entrée]

{#fw-get-api-key-activity__table_pgm_tfy_jr}

### Variables de sortie

Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes. La sortie se compose de données provenant de la configuration du pare-feu, ainsi que de données générées dynamiquement.
{#fw-get-api-key-activity__table_bnj_jfy_jr__entry__2}

| Variable | Description |
|-|-|
| APIKey \[chaîne\] | Clé API du pare-feu. |
[Tableau 8. Variables de sortie]

{#fw-get-api-key-activity__table_bnj_jfy_jr}

## Pare-feu Palo Alto : obtenir l'activité de configuration du pare-feu {#ariaid-title6}

L'activité de workflow Pare-feu Palo Alto : obtenir la configuration du pare-feu accède à toutes les informations de configuration de pare-feu connexes à partir de la base de données et les rend disponibles pour l'activité suivante.

### Variables d'entrée

Les variables d'entrée déterminent le comportement initial de l'activité.
{#fw-get-config-activity__table_pgm_tfy_jr__entry__2}

| Variable | Description |
|-|-|
| firewallSysid \[chaîne\] | ID système du pare-feu. Cette variable d'entrée est obligatoire. |
| typeOfValueToBeBlocked \[chaîne\] | Type de valeur à bloquer sur le pare-feu : IP, URL ou Domaine. |
| pare-feuIPAddress \[chaîne\] | Adresse IP du pare-feu. |
[Tableau 9. Variables d'entrée]

{#fw-get-config-activity__table_pgm_tfy_jr}

### Variables de sortie

Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes. La sortie se compose de données provenant de la configuration du pare-feu, ainsi que de données générées dynamiquement.
{#fw-get-config-activity__table_bnj_jfy_jr__entry__2}

| Variable | Description |
|-|-|
| ipEDLName \[chaîne\] | Nom de la liste dynamique externe pour les adresses IP. |
| urlEDLName \[chaîne\] | Nom de la liste dynamique externe pour les URL. |
| domainEDLName \[chaîne\] | Nom de la liste dynamique externe pour les domaines. |
| firewallVersionSysId \[chaîne\] | ID système de la version de pare-feu. |
| refreshEDLCommand \[chaîne\] | Commande à utiliser pour actualiser l'EDL à partir de la source. |
| ShowEDLDetailsCommand \[chaîne\] | Commande à utiliser pour obtenir les détails de l'EDL. |
| état \[booléen\] | Vrai indique la réussite. Faux indique un échec. |
| erreur \[chaîne\] | Erreur qui s'est produite, le cas échéant, dans l'activité. |
| point de terminaison \[chiffré\] | Point de terminaison chiffré de la base de données. |
[Tableau 10. Variables de sortie]

{#fw-get-config-activity__table_bnj_jfy_jr}

## Pare-feu Palo Alto : actualiser l'activité EDL/DBL {#ariaid-title7}

Cette activité exécute une commande opérationnelle sur le pare-feu pour actualiser la liste dynamique externe à partir de la source configurée sur le pare-feu. La sortie de cette activité indique si la tâche d'actualisation a été mise en file d'attente.

### Variables d'entrée

Les variables d'entrée déterminent le comportement initial de l'activité. Toutes les entrées de variables d'entrée répertoriées sont obligatoires.
{#fw-refresh-edl-dbl-activity__table_pgm_tfy_jr__entry__2}

| Variable | Description |
|-|-|
| FirewallIpAddress \[chaîne\] | Adresse IP du pare-feu en cours d'actualisation. |
| FirewallApiKey \[chaîne\] | Clé API de pare-feu actualisée. |
| Commande de pare-feu \[chaîne\] | Commande opérationnelle à exécuter pour mettre en file d'attente la tâche d'actualisation. |
[Tableau 11. Variables d'entrée]

{#fw-refresh-edl-dbl-activity__table_pgm_tfy_jr}

### Variables de sortie

Les variables de sortie contiennent des données qui peuvent être utilisées dans les activités suivantes. La sortie se compose de données provenant de la configuration du pare-feu, ainsi que de données générées dynamiquement.
{#fw-refresh-edl-dbl-activity__table_bnj_jfy_jr__entry__2}

| Variable | Description |
|-|-|
| activité. Output.result \[chaîne\] | Chaîne de texte indiquant si la tâche d'actualisation a été mise en file d'attente pour s'exécuter : réussite ou échec. |
[Tableau 12. Variables de sortie]

{#fw-refresh-edl-dbl-activity__table_bnj_jfy_jr}

