Palo Alto PAN-OS
Verificaciones automáticasOn-premise
Firewall de nueva generación. Evidencia el registro de las reglas de seguridad y la ausencia de reglas demasiado permisivas.
- Categoría: Seguridad de red (
Network Securityen el catálogo) - Verificaciones: 2 (aportan evidencia a tus marcos)
- Documentación oficial: Palo Alto PAN-OS
Qué evidencia aporta
Sección titulada «Qué evidencia aporta»Cada ejecución de la conexión corre estas 2 verificaciones y deja el resultado como evidencia en tus auditorías, asociado al control que aparece en la última columna.
| Verificación | Severidad si falla | Aporta al control |
|---|---|---|
| Reglas de seguridad con registro habilitado | Alta | A.8.15 Registro |
| Reglas demasiado permisivas | Alta | A.8.20 Seguridad de las redes |
Los controles corresponden al Anexo A de la norma ISO/IEC 27001:2022. Si trabajas con otro marco, los cruces entre marcos trasladan el resultado a los requisitos equivalentes.
Qué te va a pedir la plataforma
Sección titulada «Qué te va a pedir la plataforma»Al crear la conexión completarás estos campos. Las credenciales se guardan cifradas y no vuelven a mostrarse.
| Campo | Tipo | ¿Obligatorio? |
|---|---|---|
| API Key de PAN-OS (ya generada) | Secreto | Sí |
| IP o hostname del firewall (sin https://) | Dato de conexión | Sí |
| Versión de la API REST según tu PAN-OS (ej: v11.1, v10.2; en 9.0 es ‘9.0’ sin la v) | Dato de conexión | Sí |
| Sistema virtual a auditar (normalmente vsys1) | Dato de conexión | Sí |
Requisitos y permisos mínimos
Sección titulada «Requisitos y permisos mínimos»Tipo de credencial: API key ya generada en el firewall. No se piden usuario y contraseña porque el endpoint que genera la key responde en XML, formato que este motor no procesa.
Cuenta recomendada: un administrador dedicado a la API, con un perfil de rol donde la pestaña REST API esté en ‘Read Only’ en todas las áreas funcionales (PAN-OS permite esa granularidad).
Versión: el prefijo de la API va en la URL y debe coincidir con la versión de PAN-OS del equipo. Tras un upgrade hay que actualizarlo aquí, o las llamadas empiezan a fallar.
Certificado: los firewalls traen certificado self-signed. Desmarca ‘Verificar certificado TLS’ en la conexión si es el caso.
⚠️ ALCANCE: la versión de firmware y el estado del sistema solo están disponibles en la API XML, que este motor no consume. Este conector evalúa configuración de reglas de seguridad, que es donde vive el control ISO más relevante.
Nota: la API REST lee la configuración candidata; si alguien dejó cambios sin confirmar (commit), lo que se ve aquí puede diferir de lo que está en ejecución.
La integración solo lee: nunca modifica reglas ni ejecuta commits.
Configuración paso a paso
Sección titulada «Configuración paso a paso»Estos pasos se hacen en Palo Alto PAN-OS. Cuando termines, vuelve a Preceptix y crea la conexión con los datos obtenidos (ver Conecta tu primera integración).
-
Crea el perfil de rol de solo lectura
PAN-OS → Device → Admin Roles → ‘Add’. En la pestaña REST API, deja todas las áreas en Read Only. En la pestaña XML API puedes deshabilitar todo (este conector no la usa).
-
Crea el administrador dedicado
Device → Administrators → ‘Add’, con el perfil del paso 1.
-
Genera la API key
Desde una máquina con acceso al firewall: curl -k -X POST ‘https://<firewall>/api/?type=keygen’ \ -d ‘user=<usuario>&password=<contraseña>’ La respuesta es XML: copia el contenido de la etiqueta <key>.
-
Averigua la versión de la API
Corresponde a tu versión de PAN-OS: 11.1 → ‘v11.1’; 10.2 → ‘v10.2’. Solo la 9.0 se escribe sin la ‘v’ (‘9.0’).
-
Completa esta pantalla
- IP o hostname, versión de API y vsys (normalmente vsys1).
- API Key: la del paso 3.
- Modo de acceso: ‘Directo’ si el conector alcanza el firewall.
- Verificar certificado TLS: desmárcalo si el equipo usa certificado self-signed.
- Dominio: donde aterrizarán los controles y la evidencia.
Pulsa ‘Probar conexión’ antes de guardar.
¿Falla la conexión o una verificación queda en rojo? Revisa Estado y cobertura.
