コンテンツにスキップ

Palo Alto Firewallインテグレーションガイド🔗

以下は、Palo Alto Firewall または Panorama を設定して、system、configuration(audit)、traffic、および security イベントを Secureworks® Taegis™ XDR に送信するためのガイドです。

実装要件🔗

Source Destination Port/Protocol
Palo Alto Firewall or Panorama Taegis™ XDR Collector IP UDP/514

注意

このドキュメント内の命名規則は参照用の提案であり、必須ではありません。スクリーンショットに含まれる名前は、提案されている命名規則と異なる場合があります。

注意

一部の手順を保存するには、Palo Alto の設定インターフェイスで Commit ボタンを使用する必要がある場合があります。Palo Alto の使用方法の詳細については、Palo Alto Documentation を参照してください。

重要

データソースは、XDRが正しいタイムゾーンをレポートできるように、明示的なオフセット付きまたはUTCでタイムスタンプを出力するよう設定する必要があります。詳細については、Integration Event Time and Time Zone Handlingを参照してください。

インテグレーションから提供されるデータ🔗

正規化されたデータ 汎用的な検知 ベンダー固有の検知
Palo Alto Firewall Auth, HTTP, Netflow NIDS

注意

XDR検知機は、データソースのログが特定の検知機に関連付けられたスキーマへ正規化されていても、必ずしもトリガーされるとは限りません。ただし、カスタム検出ルールを作成することで、データソースから正規化されたデータに基づいて検知を生成することができます。

Palo Alto Firewall v8.0 - v9.x - v10.0 の設定🔗

重要

security ルールがデフォルトのプロファイルで設定されている場合は、既存のプロファイルを複製し、その後で各ルールを変更して新しく複製したプロファイルを使用する必要があります。

 

Palo Alto Firewall から XDR のみにログを送信する🔗

Syslog Server Profile🔗

Syslog Server Profile は、PAN デバイスのさまざまな設定セクション内で使用され、ログを特定の syslog サーバーまたは複数のサーバーに転送します。

  1. Device タブから、左側のツリーメニューで Server Profiles → Syslog を選択します。Syslog Server Profile ダイアログが表示されます。

  2. プロファイル名を TDR-COLLECTOR にします。

  3. XDR Collector IP アドレスを使用して、TDR-SYSLOG という名前のサーバーエントリを追加します。
  4. FacilityLOG_LOCAL1 オプションを選択します。

    Syslog Server

Log Settings🔗

Log Settings セクションは、Log Forwarding Profile で処理されないログを処理するために使用されます。Log Settings セクションでは、SystemConfigurationUser-IDHIP MatchIP-Tag (9.0+)GlobalProtect (9.1+)、および Correlation (9.1+) のログを処理します。Log Forwarding Profile では、AuthDataThreatTrafficTunnelURL、および Wildfire のログを処理します。

Firewall では、すべてのタイプを表示できるように下へスクロールします。

Firewall Log Settings

注意

新しいバージョンでは追加のログタイプがある場合があるため、それらすべてを設定するようにしてください。

Palo Alto Firewall から XDR に System(Diagnostics)ログを送信する🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. System の下で Add を選択します。Log Settings - System ダイアログが表示されます。
  3. 名前として TDR-SYS を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending System Logs

Palo Alto Firewall から XDR に Config(Audit)ログを送信する🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. Configuration の下で Add を選択します。Log Settings - Configuration ダイアログが表示されます。
  3. 名前として TDR-CONF を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending Config Logs

Palo Alto Firewall から XDR に User-ID ログを送信する🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. User-ID の下で Add を選択します。Log Settings - User-ID ダイアログが表示されます。
  3. 名前として TDR-ID を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending User-ID Logs

Palo Alto Firewall から XDR に HIP-Match ログを送信する🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. HIP-Match の下で Add を選択します。Log Settings - HIP-Match ダイアログが表示されます。
  3. 名前として TDR-HIP を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending HIP-Match Logs

Palo Alto Firewall から XDR に IP-Tag ログを送信する(9.0+)🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. IP-Tag の下で Add を選択します。Log Settings - IP-Tag ダイアログが表示されます。
  3. 名前として TDR-IPTAG を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending IP-Tag Logs

Palo Alto Firewall から XDR に GlobalProtect ログを送信する(9.1+)🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. GlobalProtect の下で Add を選択します。Log Settings - GlobalProtect ダイアログが表示されます。
  3. 名前として TDR-GP を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending GlobalProtect Logs

Palo Alto Firewall から XDR に Correlation ログを送信する(9.1+)🔗
  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. Correlation の下で Add を選択します。Log Settings - Correlation ダイアログが表示されます。
  3. 名前として TDR-CORR を入力します。
  4. Syslog セクションで、Syslog Profile に TDR-COLLECTOR を選択します。

    Sending Correlation Logs

Log Forwarding Profile🔗

Log Forwarding Profile セクションは、Log Settings セクションで処理されないセッションログを処理するために使用されます。Log Forwarding Profile では、AuthDataThreatTrafficTunnelURL、および Wildfire のログを処理します。Log Settings セクションでは、SystemConfigurationUser-IDHIP MatchIP-Tag (9.0+)GlobalProtect (9.1+)、および Correlation (9.1+) のログを処理します。

XDR 用に Palo Alto Firewall で Log Forwarding Profile を作成する🔗
  1. Objects タブから、左側のツリーメニューで Log Forwarding を選択します。
  2. メインパネルで Add を選択します。
  3. Log Forwarding Profile ダイアログが表示されます。
  4. 名前に TDR-FORWARDING を入力します。
  5. 以下を追加して名前を付けます。

    • TDR-LOGFW-THREATthreat Log Type、Syslog を TDR-COLLECTOR として設定
    • TDR-LOGFW-WFwildfire Log Type、Syslog を TDR-COLLECTOR として設定
    • TDR-LOGFW-DATAdata Log Type、Syslog を TDR-COLLECTOR として設定
    • TDR-LOGFW-AUTHauth Log Type、Syslog を TDR-COLLECTOR として設定
    • TDR-LOGFW-URLurl Log Type、Syslog を TDR-COLLECTOR として設定
    • TDR-LOGFW-TRAFtraffic Log Type、Syslog を TDR-COLLECTOR として設定

    Log Forwarding

XDR 用に Palo Alto Firewall で Policy Rules と Network Zones に Log Forwarding Profile を割り当てる🔗
  1. Policies > Security を選択し、ルールを編集します。
  2. Actions を選択し、作成した Log Forwarding プロファイルを選択します。
  3. Profile TypeProfiles または Group に設定し、次のログ生成と転送をトリガーするために必要な security profiles または Group Profile を選択します。
    • Threat logs — トラフィックは、ルールに割り当てられた任意の security profile に一致する必要があります。
    • Wildfire Submission logs — トラフィックは、ルールに割り当てられた WildFire Analysis profile に一致する必要があります。
  4. Traffic ログについては、Log At Session Start および/または Log At Session End を選択します。
  5. OK をクリックしてルールを保存します。

Panorama v8.0 - v9.0 - v9.1 の設定🔗

Panorama は、ログをサードパーティの syslog サーバーに直接転送できます。Panorama は異なるモードで実行できることに注意してください。

  • Panorama mode は、管理コンソールと統合ログコレクターの両方として機能します。
  • Management Only mode は、独立した Log Collectors として動作する他の外部 Panorama があることを前提としています。
  • Log Collector mode は、ほとんどの場合ログのみを受信し、それ自体には web-gui がなく、Panorama Management mode によって管理されることを想定しています。
  • Legacy mode は VMware でのみサポートされ、Log Collectors の概念がありません。すべてのログ転送は Log Settings セクションで行われます。このモードは最もスケーラビリティの低い展開モードです。

展開モードは、Dashboard タブの General Information ウィジェットで確認できます。

Panorama Deployment Mode

XDR Syslog Server Profile🔗

  1. Panorama タブから、左側のツリーメニューで Server Profiles > Syslog を選択します。
  2. メインパネルで Add を選択します。
  3. Syslog Server Profile ダイアログが表示されます。
  4. 新しいプロファイル名を TDR-COLLECTOR-PNR にします。
  5. Add を選択してサーバープロファイルを追加します。名前を TDR-SYSLOG にし、XDR Collector IP アドレスを割り当てます。
  6. Facility の下で、LOG_LOCAL1 オプションを追加します。

    Panorama VM Syslog Server Profile

Legacy Mode(VM)Panorama(Log Collectors なし)から XDR にログを送信する🔗

重要

このセクションは、より複雑な設定を必要とする M-100 以上のハードウェアモデル向けではありません。この特定のモードは一般的な運用ではありません。

 

注意

Panorama と firewall の両方が XDR にログを送信するように設定しないでください。どちらか一方を選択してください。

 

Log Settings を設定する🔗

  1. Panorama タブから、左側のツリーメニューで Log Settings を選択します。
  2. メインパネルで、以下の各ログタイプについてエントリを Add し、前のセクションで作成した TDR-COLLECTOR-PNR の値を使用してそれぞれ syslog を設定します。

    • TDR-SYSSystem Logs 用
    • TDR-CONFConfig Logs 用
    • TDR-IDUserID Logs 用
    • TDR-THREATThreat Logs(spyware/vulnerability)用
    • TDR-URLURL Logs(web filtering)用
    • TDR-DATADATA Logs(DLP)用
    • TDR-TRAFFICTraffic Logs(session traffic logs)用
    • TDR-WFWildfire Logs 用
    • TDR-TUNTunnel Logs(VPN)用
    • TDR-AUTHAuthentication Logs 用
    • TDR-CORRCorrelation Logs 用

    Panorama VM Log Settings

    注意

    新しいバージョンでは追加のログタイプがある場合があるため、それらすべてを設定するようにしてください。

Managed Collectors を使用して Panorama(VM または M)から XDR にログを送信する🔗

Panorama M ハードウェアモデルおよび Managed Collectors を使用する VM(Mgmt Only/Panorama Modes)🔗

重要

分散ログ収集では、Panorama のデバイスログ転送設定は Log Settings ではなく、Collector Groups → Collector Log Forwarding で行います。

 

注意

Panorama と firewall の両方が XDR にログを送信するように設定しないでください。どちらか一方を選択してください。

 

以下は、分散ログ収集アーキテクチャの簡略図です。

Panorama Managed Collectors

Log Settings - Log Collector Group を設定する🔗

  1. Panorama タブから、左側のツリーメニューで Collector Groups を選択します。
  2. 監視対象範囲内の既存の collector group を編集します。default という名前の Collector Group が 1 つだけ存在する場合があり、その場合は M ハードウェアが Panorama mode で動作していることを意味します。
  3. 目的の Collector Group を選択し、Collector Log Forwarding タブを選択します。
  4. 以前に作成した TDR-COLLECTOR-PNR に syslog を送信するため、以下の各項目について各ログタイプの下にエントリを作成します。設定は次のとおりです。

    • TDR-SYSSystem Logs 用
    • TDR-CONFConfig Logs 用
    • TDR-IDUserID Logs 用
    • TDR-THREATThreat Logs(spyware/vulnerability)用
    • TDR-URLURL Logs(web filtering)用
    • TDR-DATADATA Logs(DLP)用
    • TDR-TRAFFICTraffic Logs(session traffic logs)用
    • TDR-WFWildfire Logs 用
    • TDR-TUNTunnel Logs(VPN)用
    • TDR-CORRCorrelation Logs 用
    • TDR-AUTHAuthentication Logs 用

    Collector Log Forwarding

    注意

    新しいバージョンでは追加のログタイプがある場合があるため、それらすべてを設定するようにしてください。

既存の Security Rules(Firewall Rules)を更新する すべてのバージョン🔗

Security Profiles—UTM/NGFW Features—を適用し、Log Forwarding を有効にする🔗

Security Profiles は、security rules に適用されない限り役に立ちません。さらに、security rules は、それに関連付けられた Log Forwarding Profile がない限りログを転送しません。security policy rule を定義します。

  1. Policies タブから、左側のツリーメニューで Security を選択します。
  2. 各 security rule を選択して、そのルールの Security Policy ダイアログを開きます。
  3. Actions タブに移動します。
  4. Profile TypeProfiles を選択します。
  5. お客様の環境で使用している対応する AntivirusVulnerability ProtectionAnti-SpywareURL FilteringFile BlockingData Filtering、および Wildfire Analysis(PANOS 7.1 以上)の security profiles を選択します。
  6. Log Forwarding で TDR-FORWARDING が選択されていることを確認します。

    注意

    Action タブの Log Setting セクションでは、Log at Session End のみを有効にすることが PAN のベストプラクティスです。トラブルシューティングのために Log at Session Start を有効にする必要がある場合は、トラブルシューティング完了後に無効にすることを推奨します

    Security Policy Rule

Palo Alto Firewall v6.1 - 7.0 - 7.1 の設定(End of Life)🔗

以下では、Palo Alto Firewall から XDR への複数の設定シナリオについて説明します。お使いの Palo Alto のバージョンに適したものを選択してください。

Palo Alto Firewall から XDR のみにログを送信する🔗

注意

Panorama と Palo Alto Firewall の両方が XDR にログを送信するように設定しないでください。どちらか一方を選択してください。

 

XDR Syslog Server Profile を作成する🔗

これにより、後続の手順で syslog イベントを XDR に転送するために使用される名前付き syslog オブジェクトが作成されます。

  1. Device タブに移動し、左側ペインの Server Profiles の下で Syslog を選択します。
  2. 名前を TDR-COLLECTOR にし、XDR Collector IP アドレスを使用して TDR-SYSLOG という名前のエントリを追加します。
  3. Facility で LOG_LOCAL1 オプションを選択します。

    XDR Syslog Server Profile

    XDR Syslog Server Profile

Palo Alto Firewall から XDR に System(Diagnostic)ログを送信する🔗

System ログは、監査やトラブルシューティングに役立つ幅広い情報(ユーザーログイン情報、NTP の問題、ハードウェアイベント、user-id イベントなど)を提供します。

PANOS 6.1 以下🔗
  1. Device タブの下で、左側のツリーメニューから Log Settings > System を選択します。
  2. メインパネルで、各重大度レベルを選択し、Syslog Profile に TDR-COLLECTOR を選択します。

    Device Tab, System Log Settings

    Device Tab, System Log Settings

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上のバージョンでは、Config、System、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Device タブの下で、左側のツリーメニューから Log Settings を選択します。
  2. メインパネルで、System ウィジェットに TDR-COLLECTOR を選択します。

    Device Tab, System Log Settings

    Device Tab, System Log Settings

Palo Alto Firewall から XDR に Config(audit)ログを送信する🔗

Configuration ログは、PAN FW 上で誰がどのような変更を行ったかに関する情報を提供します。これらは、設定ミスや、デバイス/ネットワークのセキュリティを侵害する可能性のある未承認の変更を追跡するのに役立ちます。

PANOS 6.1 以下🔗
  1. Device タブの下で、左側メニューから Log Settings --> Config を選択します。
  2. メインパネルで、Syslog ProfileTDR-COLLECTOR を選択します。

    Panos 6.1 and below

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上のバージョンでは、Config、System、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Device タブから、左側メニューで Log Settings を選択します。
  2. メインパネルで、Config ウィジェットに TDR-COLLECTOR を選択します。

    Panos 7 Config

Palo Alto Firewall から XDR に Correlation(Security)ログを送信する(PANOS 7.0+)🔗

PANOS 7.0 以降には、Correlation イベントと呼ばれる新しいタイプの security イベントが含まれており、これは複数の threat イベントの相関によって構成されるベンダー独自のメタイベントです。これらの新しい security イベントは、感染したホストの検出に有用です。 PANOS 7.0 より上のバージョンでは、Config、System、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Device タブの下で、Log Settings を選択します。
  2. メインパネルで、Correlation ウィジェットに TDR-COLLECTOR を選択します。

    Correlation Logs

XDR のみにログを記録するために Palo Alto Firewall で Log Forwarding Profile を作成する🔗

これにより、syslog server profile を参照して、XDR に転送されるイベント(traffic、security/vulnerability、wildfire)のみと重大度レベルを指定する名前付きプロファイルが作成されます。

  1. Objects タブの下で、Log Forwarding を選択します。
  2. メインパネルで Add を選択します。Log Forwarding Profile ダイアログが表示されます。
  3. 名前に TDR-FORWARDING を入力します。
  4. Syslog 列のすべての項目に TDR-COLLECTOR を選択します。

    Log Forwarding Profile

Panorama v6.1 - 7.1 の設定(End of Life)🔗

以下では、Panorama から XDR への複数の設定シナリオについて説明します。お使いの Panorama のバージョンに適したものを選択してください。

お客様の Panorama から XDR にログを送信する🔗

注意

Panorama と Palo Alto Firewall の両方が XDR にログを送信するように設定しないでください。どちらか一方を選択してください。

 

XDR Syslog Server Profile🔗

Panorama で、XDR Collector’s 対応 IP アドレスを使用して TDR-COLLECTOR という名前の Server Syslog Profile を作成します。

Panorama Syslog Server Profile

Panorama から XDR に System(Diagnostics)ログを送信する🔗

System ログは、監査やトラブルシューティングに役立つ幅広い情報(ユーザーログイン情報、NTP の問題、ハードウェアイベント、user-id イベントなど)を提供します。

PANOS 6.1 以下🔗

System Log Settings が TDR-COLLECTOR syslog server profile を指すように設定します。

  1. Panorama タブから、左側のツリーメニューで Log Settings → System を選択します。
  2. Syslog Profile 列のすべての項目に TDR-COLLECTOR を選択します。

    Panorama System Logs

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上の Panorama バージョンでは、Config、System、Threat、Wildfire、Traffic、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. メインパネルの System ウィジェットに TDR-COLLECTOR を選択します。

    Panorama System Logs

Panorama から XDR に Config(Audit)ログを送信する🔗

Config ログは、Panorama Firewall 上で誰がどのような変更を行ったかに関する情報を提供します。これらは、設定ミスや、デバイス/ネットワークのセキュリティを侵害する可能性のある未承認の変更を追跡するのに役立ちます。

PANOS 6.1 以下🔗
  1. Panorama タブから、左側のツリーメニューで Log Settings → Config を選択します。
  2. メインパネルで、Log Settings - Config が syslog に対して TDR-COLLECTOR を指していることを確認します。

    Panorama Config Logs

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上の Panorama バージョンでは、Config、System、Threat、Wildfire、Traffic、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Device タブから、左側のツリーメニューで Log Settings を選択します。
  2. メインパネルの Config ウィジェットに TDR-COLLECTOR を選択します。

    Panorama Config Logs

Panorama から XDR に Traffic ログを送信する🔗

Traffic ログは、イベント相関やネットワークフォレンジックに使用される追加情報を提供します。たとえば、watchlist に登録された IP ネットワーク/ホストへの不審なアウトバウンドトラフィックなどです。

PANOS 6.1 以下🔗
  1. Panorama タブから、Log Settings → Traffic を選択します。
  2. メインパネルで、Traffic Settings が TDR-COLLECTOR syslog server profile を指すように設定します。

    Panorama Traffic

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上の Panorama では、Config、System、Threat、Wildfire、Traffic、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Panorama タブから、左側のツリーメニューで Log Settings を選択します。
  2. メインパネルから Traffic ウィジェットに TDR-COLLECTOR を選択します。

    Panorama Traffic Logs

Panorama から XDR に Threat(Security)ログを送信する🔗

Threat ログは、PAN デバイスによって検知された不正なアクティビティに関する security イベントを提供します。これには、リモートエクスプロイト、侵入の試み、サービス拒否攻撃などが含まれます。

PANOS 6.1 以下🔗
  1. Panorama タブから、左側のツリーメニューで Log Settings → Threat を選択します。

  2. メインパネルで、Threat settings が TDR-COLLECTOR syslog server profile を指すように設定します。

    Panorama Threat Logs

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上の Panorama では、Config、System、Threat、Wildfire、Traffic、および Correlation イベントはすべて 1 つの画面に表示されます。

  1. Panorama タブから、左側のツリーメニューで Log Settings を選択します。

  2. メインパネルで、Threat ウィジェットに TDR-COLLECTOR を選択します。

    Panorama Threat Logs

Panorama から XDR に Correlation(Security)ログを送信する - PANOS 7🔗

PANOS 7.0 以降には、Correlation イベントと呼ばれる新しいタイプの security イベントが含まれており、これは複数の threat イベントの相関によって構成されるベンダー独自のメタイベントです。これらの新しい security イベントは、感染したホストの検出に有用です。

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上の Panorama では、Config、System、Threat、Wildfire、Traffic、および Correlation イベントログ設定はすべて 1 つの画面に表示されます。

  1. Panorama タブから、左側のツリーメニューで Log Settings を選択します。

  2. メインパネルから、Correlation ウィジェットの Syslog Profile 列の項目に TDR-COLLECTOR を選択します。

    Panorama Correlation Logs

Panorama から XDR に Wildfire(Security)ログを送信する🔗

Wildfire security イベントは、ほとんどの場合、不審なファイルのサンドボックス分析結果または wildfire virus(wildfire signatures)アラートです。これらは、即時のサンドボックス実行や、wildfire コミュニティから送信されたマルウェアサンプルから作成された wildfire signatures を通じて、比較的新しいマルウェアを検出するのに役立ちます。

PANOS 7.0 および 7.1🔗

PANOS 7.0 より上の Panorama では、Panorama から Wildfire イベントを送信できるようになりました。さらに、Config、System、Threat、Wildfire、Traffic、および Correlation イベントログ設定はすべて 1 つの画面に表示されます。

  1. Panorama タブから、左側のツリーメニューで Log Settings を選択します。

  2. メインパネルから、Wildfire ウィジェットの Syslog Profile 列の項目に TDR-COLLECTOR を選択します。

    Panorama Wildfire Logs