Ce document explique comment configurer le plugin Palo Alto Networks Panorama v1.0.0 avec le module Threat Exchange de la plateforme Netskope Cloud Exchange. Le plugin Panorama de Palo Alto Networks récupère des informations sur les domaines, les adresses IP, les hachages de fichiers (SHA256) à partir des journaux Wildfire et les URL à partir des journaux de filtrage d'URL.
Conditions préalables
Pour compléter cette configuration, vous avez besoin de :
- Un locataire Netskope (ou plusieurs, par exemple des instances de production et de développement/test).
- A Netskope Cloud Exchange tenant with the Tenant plugin and Threat Exchange plugin already configured.
- Identifiants de la plate-forme Panorama de Palo Alto Networks.
- Connectivité à l'hôte suivant : instance Palo Alto Networks Panorama. Par exemple :<your-panorama-domain> https://.
Support du plugin Panorama
Le plugin Panorama de Palo Alto Networks est utilisé pour récupérer les hachages de fichiers SHA256 dans les journaux Wildfire et les URL dans les journaux de filtrage d'URL. Ce plugin ne prend pas en charge le partage des IoC avec Palo Alto Networks Panorama.
| Types d'indicateurs prédéfinis | Types d'indicateurs partagés |
|---|---|
| SHA256, URL | Non pris en charge |
Mises en correspondance
Mappages de traction
| Champs CE de Netskope | Palo Alto Networks Panorama Fields |
|---|---|
| value | hachages des fichiers des journaux de l'incendie de forêt (SHA256) OU URLs des journaux de filtrage d'URL (URLs) |
| type | type |
| firstSeen | first_timestamp |
| lastSeen | last_timestamp |
| Sévérité | sévérité |
| tags | tags |
| commentaires | Nom de fichier : données diverses de la réponse |
Note: Les commentaires ne sont présents que pour l'indicateur de type fileshases(SHA256)
Permissions
La clé API doit disposer des permissions XML pour extraire les indicateurs. Suivez ce document officiel de la plateforme panorama pour donner la permission à votre utilisateur.
Détails de l'API
Liste des API utilisées
| Point final de l'API | Méthode | Cas d'utilisation |
|---|---|---|
| /api | OBTENIR |
|
Obtenir l'identifiant du job pour récupérer les logs
API Endpoint: BASE_URL/api
Method: GET
Request Params
| Clé | Value |
|---|---|
| clé | Api-key |
| type | type |
| log_type | Wildfire (pour les logiciels malveillants) OR Url (pour URL) |
| query | (time_generated geq '<last_run_time>') |
| nlogs | 5000 |
| dir | forward |
Sample API Response
{
"response": {
"@status": "success",
"@code": "19",
"result": {
"msg": {
"line": "query job enqueued with jobid 160"
},
"job": "160"
}
}
}
Extraction d'indicateurs de Wildfire et d'URL
API Endpoint: BASE_URL/api
Method: GET
Request Params
| Clé | Value |
|---|---|
| clé | Api-key |
| type | type |
| action | get |
| job-id | job-id |
Sample API Response
{
"response": {
"@status": "success",
"result": {
"job": {
"tenq": "23:56:16",
"tdeq": "23:56:16",
"tlast": "16:00:00",
"status": "ACT",
"id": "165",
"cached-logs": "0"
},
"log": {
"logs": {
"@count": "0",
"@progress": "0"
}
}
}
}
}
Workflow
- Créez un rôle d'administrateur avec les autorisations requises.
- Créez un utilisateur Admin.
- Obtenez votre clé API
- Configurer le plugin Panorama
- Validez le plugin Panorama.
Cliquer sur « play » pour regarder une vidéo.
Obtenez votre URL de base Panorama et votre clé API
Créez un profil de rôle d'administrateur avec les autorisations requises
Dans l'interface Web, activez les options suivantes :
- Monitor
- Journaux
- Filtrage des URL
- Soumissions WildFire
Dans l'API XML, activez les options suivantes :
- Log
- Configuration
Aucune autre autorisation n'est requise, vous pouvez donc désactiver toutes les autres options.
Reportez-vous à ces captures d'écran à titre de référence :


Lorsque vous avez terminé, cliquez sur OK.
Créer un utilisateur Admin
Une fois le profil créé, allez sur Panorama > Administrators et créez un utilisateur admin New.
- Select Custom Panorama Admin comme Administrator Type.
- Dans la section Profile, sélectionnez le site Admin Role créé à l'étape précédente.
- Cliquez sur OK.
Voici une capture d'écran à titre de référence :

Obtenez votre clé API
Pour configurer le plugin, vous aurez besoin d'un API Key. Vous pouvez la récupérer en suivant les étapes décrites dans la documentation Panorama : Obtenir votre clé API.
Configurer le plugin Panorama de Palo Alto Networks
- Dans Cloud Exchange, accédez à Settings > Plugins.
- Recherchez et sélectionnez la boîte Palo Alto Networks Panorama.

- Saisissez les informations de base :
- Nom de la configuration : Nom unique de la configuration.
- Intervalle de synchronisation : Leave Défaut.
- Critères de vieillissement : Laisser Défaut.
- Ignorer la réputation : Laisser la valeur par défaut.
- Stratégie d'agrégation des balises : Choisissez d'ajouter les balises New aux objets de confiance existants ou de les écraser. Ce paramètre de configuration détermine la manière dont les étiquettes sont stockées pour les indicateurs tirés dans le cadre de cette configuration.
- Activer la vérification SSL : Activez cette option si une vérification SSL est requise pour la communication.
- Utiliser le proxy du système : Activez cette option si le proxy est nécessaire pour la communication.

- Cliquez sur Next.
- Enter the configuration parameters:
- URL de base : L'URL de base est l'adresse IP ou le nom de domaine du Panorama périphérique, comme https://<your-panorama-domain>.
- Clé API : Les clés API du pare-feu et de Panorama vous permettent d'authentifier les appels API à l'API XML et à l'API REST.
- Type de menaces données : Select Type de menaces données. Select Malware si vous souhaitez obtenir uniquement des hachages de fichiers, ou URL si vous souhaitez obtenir uniquement des URL, et sélectionnez Both si vous souhaitez obtenir les deux.
- Initial Range (in days) : Nombre de jours pour extraire les données pour l'exécution initiale.

- Cliquez sur Save.

- Le plugin est maintenant configuré et vous verrez la configuration du plugin dans Threat Exchange > Plugins.
Configurer une règle de gestion Threat Exchange pour Panorama
Pour partager des indicateurs récupérés dans le Panorama de Palo Alto Networks avec Netskope CE, vous devez disposer d'une règle de gestion qui filtrera les indicateurs que vous souhaitez partager. Pour configurer une règle de gestion, suivez les étapes ci-dessous :
- Dans Threat Exchange, allez à Business Rules et cliquez sur Create New Rule.
- Ajoutez les filtres selon vos besoins dans la règle, puis cliquez sur Save.

Configurer le partage pour Panorama
Pour partager les IoCs du Palo Alto Networks Panorama vers le Cloud Exchange :
- Dans Threat Exchange, allez à Sharing et cliquez sur Add Sharing Configuration.
- Select votre configuration source (CTE Palo Alto Networks Panorama), une règle de gestion, la configuration de destination (CTE Netskope) et une cible.
- Cliquez sur Save.

Validez le plugin Panorama de Palo Alto Networks
Valider le retrait
Pour vérifier les données disponibles pour le tirage sur Palo Alto Networks Panorama :
- Connectez-vous à votre instance Panorama.
- Allez à Monitor > Wildfire Submissions.
Vous récupérez les hachages de fichiers à partir de cette page. Si ces journaux apparaissent ici, les indicateurs seront extraits de Cloud Exchange.
- Allez à Monitor > URL Filtering.
Vous récupérez des URL depuis cette page. Ainsi, si des journaux sont disponibles sur cette page, ils seront récupérés comme indicateur dans Cloud Exchange.
Dépannage du plugin Panorama
Impossible d'extraire des IoCs de la plateforme Panorama de Palo Alto Networks
Après la configuration du plugin, si les IoC ne sont pas extraits de la plateforme, cela peut être dû à l'une des raisons suivantes.
- Aucun IoC n'est disponible sur la plateforme pour tirer
- Les interfaces de communication ne sont pas disponibles pour la période donnée ou ne correspondent pas aux paramètres de configuration.
What to do: Identifiez la cause première du problème et suivez les étapes ci-dessous pour résoudre le problème.
Aucun IoC n'est disponible sur la plateforme pour tirer
Vérifier si les IoC sont disponibles sur la plateforme à tirer. Si elle est disponible, vérifiez la résolution pour le point suivant.
Les COI ne sont pas disponibles pour la période donnée.
Si les IoC sont disponibles sur la plateforme à extraire, mais que le plugin n'a pas extrait les IoC dans Cloud Exchange, vérifiez le nombre de jours mentionné dans le paramètre de la plage initiale de la configuration du plugin. Sur la plateforme Palo Alto Networks Panorama, vérifiez si vous disposez de données pour la période donnée.
Si les données sont toujours disponibles pour la période donnée, il est possible que les IoC pour le filtre fourni (Malware, URL) dans la configuration du plugin ne soient pas disponibles. Vérifiez donc les valeurs du paramètre de configuration du plugin et filtrez de la même manière sur la plateforme Panorama de Palo Alto Networks.
Impossible de configurer le plugin Palo Alto Networks Panorama
Elle peut être due à l'une des causes suivantes :
- URL de base invalide
- Inavalid API key
What to do: Identifiez la cause première et suivez les étapes pour le problème spécifié.
URL de base invalide
Reportez-vous à la section Conditions préalables et assurez-vous que votre instance Palo Alto Networks Panorama fonctionne correctement.
Invalid API key
Reportez-vous à la section Obtenir votre clé API pour obtenir la clé API valide pour votre instance Palo Alto Networks Panorama.
Limitation
Pour l'instant, nous ne pouvons extraire que 100 000 indicateurs, ce qui prend environ 2 heures et demie, puis quelques heures de plus pour les stocker dans Cloud Exchange. Si les données à extraire sont supérieures à 100 000, vous risquez de rencontrer des problèmes de performance dans Cloud Exchange, comme des données qui mettent trop de temps à être extraites, Cloud Exchange qui met du temps à répondre, etc. Ce problème sera corrigé dans la prochaine version de Cloud Exchange.

