Ir al contenido

Palo Alto PAN-OS

Verificaciones automáticasOn-premise

Firewall de nueva generación. Evidencia el registro de las reglas de seguridad y la ausencia de reglas demasiado permisivas.

  • Categoría: Seguridad de red (Network Security en el catálogo)
  • Verificaciones: 2 (aportan evidencia a tus marcos)
  • Documentación oficial: Palo Alto PAN-OS

Cada ejecución de la conexión corre estas 2 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.

Verificación Severidad si falla Aporta al control
Reglas de seguridad con registro habilitado Alta A.8.15 Registro
Reglas demasiado permisivas Alta A.8.20 Seguridad de las redes

Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.

Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.

Campo Tipo ¿Obligatorio?
API Key de PAN-OS (ya generada) Secreto
IP o hostname del firewall (sin https://) Dato de conexión
Versión de la API REST según tu PAN-OS (ej: v11.1, v10.2; en 9.0 es ‘9.0’ sin la v) Dato de conexión
Sistema virtual a auditar (normalmente vsys1) Dato de conexión

Tipo de credencial: API key ya generada en el firewall. No se piden usuario y contraseña porque el endpoint que genera la key responde en XML, formato que este motor no procesa.

Cuenta recomendada: un administrador dedicado a la API, con un perfil de rol donde la pestaña REST API esté en ‘Read Only’ en todas las áreas funcionales (PAN-OS permite esa granularidad).

Versión: el prefijo de la API va en la URL y debe coincidir con la versión de PAN-OS del equipo. Tras un upgrade hay que actualizarlo aquí, o las llamadas empiezan a fallar.

Certificado: los firewalls traen certificado self-signed. Desmarca ‘Verificar certificado TLS’ en la conexión si es el caso.

⚠️ ALCANCE: la versión de firmware y el estado del sistema solo están disponibles en la API XML, que este motor no consume. Este conector evalúa configuración de reglas de seguridad, que es donde vive el control ISO más relevante.

Nota: la API REST lee la configuración candidata; si alguien dejó cambios sin confirmar (commit), lo que se ve aquí puede diferir de lo que está en ejecución.

La integración solo lee: nunca modifica reglas ni ejecuta commits.

Estos pasos se hacen en Palo Alto PAN-OS. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).

  1. Crea el perfil de rol de solo lectura

    PAN-OS → Device → Admin Roles → ‘Add’. En la pestaña REST API, deja todas las áreas en Read Only. En la pestaña XML API puedes deshabilitar todo (este conector no la usa).

  2. Crea el administrador dedicado

    Device → Administrators → ‘Add’, con el perfil del paso 1.

  3. Genera la API key

    Desde una máquina con acceso al firewall: curl -k -X POST ‘https://<firewall>/api/?type=keygen’ \ -d ‘user=<usuario>&password=<contraseña>’ La respuesta es XML: copia el contenido de la etiqueta <key>.

  4. Averigua la versión de la API

    Corresponde a tu versión de PAN-OS: 11.1 → ‘v11.1’; 10.2 → ‘v10.2’. Solo la 9.0 se escribe sin la ‘v’ (‘9.0’).

  5. Completa esta pantalla

    • IP o hostname, versión de API y vsys (normalmente vsys1).
    • API Key: la del paso 3.
    • Modo de acceso: ‘Directo’ si el conector alcanza el firewall.
    • Verificar certificado TLS: desmárcalo si el equipo usa certificado self-signed.
    • Dominio: donde aterrizarán los controles y la evidencia.

    Pulsa ‘Probar conexión’ antes de guardar.


¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.