返回顶部
p

prisma-access-auditPrisma访问审计

>-

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
87
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

prisma-access-audit

Palo Alto Prisma Access SASE 审计

针对Palo Alto Prisma Access租户的云交付安全态势审计。与检查单个设备的本地PAN-OS防火墙审计不同,此技能评估分布式SASE架构:管理移动用户和远程站点网络安全策略、GlobalProtect云服务客户端配置、跨计算位置应用的威胁防御配置文件、到本地数据中心的服务连接健康状况以及所有流量流的解密覆盖范围。

涵盖通过Strata Cloud Manager (SCM)和旧版Panorama云服务插件部署管理的Prisma Access。请参考references/api-reference.md了解本次审计中使用的Strata Cloud Manager API端点、身份验证流程和响应结构。

使用时机

  • - 从本地防火墙迁移到Prisma Access后的SASE安全策略审查
  • 移动用户策略差距分析——验证GlobalProtect用户获得与本地同等或更强的保护
  • 远程网络分支安全验证——确保IKE/IPSec隧道在所有站点执行一致的策略
  • 威胁防御配置文件覆盖审计——确认防病毒、反间谍软件、漏洞防护和WildFire已绑定到所有允许规则
  • 服务连接健康评估——验证Prisma Access与本地数据中心之间的连接和路由
  • GlobalProtect客户端合规性审查——检查客户端版本、HIP执行和始终在线VPN配置
  • Strata Cloud Manager配置漂移检测——将运行状态与预期基线进行比较
  • Prisma Access基础设施更新或GlobalProtect客户端部署前的升级前基线捕获

前提条件

  • - Prisma Access API凭据——可以是Strata Cloud Manager OAuth 2.0客户端凭据(带有TSG ID的服务账户)或旧版Panorama云服务插件API密钥
  • 了解移动用户区域部署——哪些计算位置服务于哪些用户群体以及预期的地理覆盖范围
  • 了解远程网络拓扑——站点名称、IKE对等地址、预期隧道数量和每个分支的带宽分配
  • 记录的安全策略意图——要检查的流量类别、允许/拒绝的应用程序以及每个策略规则预期的安全配置文件组分配
  • GlobalProtect客户端版本要求——组织的最低可接受客户端版本和HIP检查阈值
  • 访问Cortex数据湖进行日志关联——验证策略执行是否与流量和威胁日志中的预期行为匹配

流程

按顺序执行此审计流程。每个步骤都基于先前的发现。流程从租户级基础设施清单开始,经过按流量类型进行的策略分析,最后进行日志记录和可见性验证。

步骤1:租户和基础设施清单

使用OAuth 2.0客户端凭据流程向Strata Cloud Manager API进行身份验证。请参阅references/api-reference.md了解令牌端点和所需参数。

检索租户信息和计算位置状态:

GET https://api.sase.paloaltonetworks.com/sse/config/v1/prisma-access-config
Authorization: Bearer

记录以下内容:

  • - 租户ID和TSG ID — 确认您正在审计正确的租户
  • 计算位置 — 列出移动用户和远程网络的所有活动区域
  • 许可层级 — Prisma Access版本(Business、Business Premium或Enterprise)决定可用功能
  • 带宽分配 — 总分配带宽和按区域分布

枚举移动用户区域和远程网络站点:

GET https://api.sase.paloaltonetworks.com/sse/config/v1/mobile-users/regions
GET https://api.sase.paloaltonetworks.com/sse/config/v1/remote-networks

[移动用户] 统计活动计算位置并验证地理覆盖范围是否与组织的用户分布匹配。

[远程网络] 列出所有已配置的远程网络站点、其IKE网关地址和隧道状态。标记任何显示隧道关闭状态的站点。

步骤2:安全策略审计(移动用户)

检索应用于GlobalProtect移动用户的安全策略:

GET https://api.sase.paloaltonetworks.com/sse/config/v1/security-rules
?folder=Mobile Users

[移动用户] 根据以下标准评估每条规则:

  • - 过于宽松的应用程序: 将application: any与action: allow组合的规则完全绕过App-ID识别。标记为严重。
  • 缺少安全配置文件组: 没有绑定安全配置文件组或单个配置文件的允许规则允许流量在没有威胁检查的情况下通过。检查每条规则的profile_setting。
  • 源/目标范围: 源和目标地址都使用any的规则——评估是否可以使用地址对象或地址组来缩小范围。
  • 服务端口使用: 使用service: any而不是service: application-default的规则——当应用程序被限制在其标准端口时,App-ID执行最强。
  • 规则排序: 验证已知不良类别的拒绝/丢弃规则是否在宽泛的允许规则之前。排序错误的规则可能在拒绝规则评估之前允许流量通过。

计算App-ID采用率:统计使用特定App-ID的规则数量与使用application: any的规则数量。成熟部署的目标是>80%的命名App-ID使用率。

步骤3:安全策略审计(远程网络)

检索应用于远程网络站点的安全策略:

GET https://api.sase.paloaltonetworks.com/sse/config/v1/security-rules
?folder=Remote Networks

[远程网络] 除了步骤2中的规则级检查外,还要评估:

  • - IKE/IPSec隧道配置: 验证加密算法是否符合组织标准(首选AES-256-GCM,最低AES-256-CBC)。检查IKE版本(需要IKEv2)、DH组(最低组14)和SA生命周期设置。

GET https://api.sase.paloaltonetworks.com/sse/config/v1/ike-gateways
GET https://api.sase.paloaltonetworks.com/sse/config/v1/ipsec-tunnels

  • - 路由验证: 检查每个站点的BGP或静态路由配置。对于BGP,验证对等ASN、通告的前缀和路由过滤器。对于静态路由,确认下一跳可达性和子网准确性。

GET https://api.sase.paloaltonetworks.com/sse/config/v1/bgp-routing

  • - 分流隧道与全隧道态势: 确定分支流量是完全通过Prisma Access隧道传输(推荐用于一致检查)还是通过分流隧道直接互联网出口。分流隧道配置必须确保本地出口流量仍然经过安全策略。
  • - 带宽分配: 验证每个站点的带宽分配是否与实际使用情况匹配。持续超过分配量的站点会遇到丢包或性能下降。

步骤4:威胁防御配置文件评估

检索所有安全配置文件组和单个配置文件:

GET https://api.sase.paloaltonetworks.com/sse/config/v1/security-profile-groups
GET https://api.sase.paloaltonetworks.com/sse/config/v1/anti-spyware-profiles
GET https://api.sase.paloaltonetworks.com/sse/config/v1/vulnerability-protection-profiles
GET https://api.sase.paloaltonetworks.com/sse/config/v1/wildfire-anti-virus-profiles

评估每种配置文件类型:

  • - 防病毒配置文件: 验证所有解码器(HTTP、SMTP、IMAP、POP3、FTP、SMB)的操作是否设置为reset-both或drop。仅使用alert的默认配置文件是不够的——标记为高发现。
  • 反间谍软件配置文件: 检查是否启用了DNS沉洞、是否阻止了僵尸网络域名,以及间谍软件严重级别(严重/高/中)是否设置为reset-both或drop。
  • 漏洞防护配置文件: 验证严重和高严重性签名是否使用reset-both操作。默认配置文件对信息性使用alert——可以接受。检查是否有削弱保护的定制例外。
  • WildFire配置文件: 确认所有文件类型(PE、APK、Mac OS X、ELF、PDF、MS Office、JAR、Flash、Linux pkg)都已转发到WildFire进行分析。验证WildFire判定操作是否阻止恶意软件和灰色软件。
  • 文件阻止配置文件: 验证高风险文件类型(EXE、DLL、BAT、SCR、MSI)是否在相关协议上被阻止。

[移动用户] [远程网络] 验证两个文件夹中的所有允许规则是否都引用了包含上述配置文件的安全配置文件组。没有配置文件绑定的规则允许流量未经检查通过。

步骤5:URL过滤和DNS安全

审查URL过滤和DNS安全配置:

GET https://api.sase.paloaltonetworks.com/sse/config/v1/url-filtering-profiles
GET https://api.sase.paloaltonetworks.com/sse/config/v1/dns-security-profiles

  • - URL过滤类别: 验证高风险类别(恶意软件、钓鱼、命令与控制、灰色软件、新注册域名)是否设置为block。检查高级URL过滤许可证是否处于活动状态,以便对未知URL进行内联基于ML的分析。
  • 自定义URL类别: 审查任何自定义URL类别的适当性——过于宽泛的允许列表类别可能会绕过安全措施。
  • DNS安全: 确认DNS安全策略已应用,并且DNS层威胁类别(DGA、DNS隧道、新出现域名)是否设置为

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 prisma-access-audit-1775896562 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 prisma-access-audit-1775896562 技能

通过命令行安装

skillhub install prisma-access-audit-1775896562

下载

⬇ 下载 prisma-access-audit v1.0.0(免费)

文件大小: 14.95 KB | 发布时间: 2026-4-12 11:05

v1.0.0 最新 2026-4-12 11:05
Initial release of Palo Alto Prisma Access SASE audit skill.

- Provides comprehensive audit of Prisma Access security posture across mobile users and remote networks.
- Evaluates GlobalProtect Cloud Service configuration, security policies, threat prevention profiles, and service connection health.
- Supports Strata Cloud Manager and Panorama Cloud Services plugin-managed deployments.
- Offers checks for policy gaps, profile coverage, tunnel status, and configuration drift.
- Requires Prisma Access API credentials for use.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部