Security Profiles y Profile Groups

Resumen

Una regla de Security Policy decide si una conexión se permite o no. Pero permitir una conexión no significa que su contenido sea seguro: dentro de una descarga web puede venir un virus, un servidor puede intentar explotar una vulnerabilidad o un equipo infectado puede comunicarse con un servidor de comando y control. Los Security Profiles son la capa que inspecciona ese contenido, y se adjuntan a las reglas que permiten tráfico (Allow). Esa inspección se llama Content-ID.
Hay varios perfiles, cada uno con una función: Antivirus (malware en archivos), Anti-Spyware (comunicaciones de spyware y consultas DNS maliciosas), Vulnerability Protection (exploits, funciona como IDS/IPS), URL Filtering (categorías de sitios web), File Blocking (tipos de archivo), Data Filtering (datos sensibles) y WildFire Analysis (archivos desconocidos enviados a la nube). Se pueden agrupar en un Security Profile Group para aplicarlos todos juntos y de forma consistente. Esta nota cubre cómo crear los perfiles de inspección principales y cómo aplicarlos; URL Filtering y WildFire tienen sus propias notas.

Requisitos previos

  • Licencia de Threat Prevention activa (ver Licensing y Subscriptions)
  • Contenido de Antivirus y Applications and Threats instalado y actualizado (ver Updates y Upgrades)
  • Una regla de Security Policy con acción Allow a la que adjuntar los perfiles (ver Security Policy Fundamentals)
  • Para tráfico cifrado (HTTPS): decryption configurado, o el firewall no podrá ver el contenido (ver Decryption Forward Proxy)
  • Logging activado en la regla, para ver las detecciones en Monitor > Logs > Threat

Qué hace cada perfil

PerfilQué protegeDónde se ven los eventos
AntivirusMalware y virus en archivos por protocolo (HTTP, SMTP, FTP, SMB, etc.)Threat
Anti-SpywareComunicación de spyware con servidores de comando y control; con DNS Security, consultas a dominios maliciososThreat
Vulnerability ProtectionExploits y ataques contra vulnerabilidades conocidas (IDS/IPS), por ejemplo inyección SQLThreat
URL FilteringAcceso a sitios web por categoría (ver URL Filtering y DNS Security)URL Filtering
File BlockingBloquea o alerta por tipo de archivo y dirección (subida o descarga)Data
Data FilteringDetecta datos sensibles (por ejemplo números de tarjeta)Data
WildFire AnalysisEnvía archivos desconocidos a la nube para análisis (ver WildFire)WildFire Submissions

El DoS Protection Profile y el Zone Protection Profile no se adjuntan a la Security Policy; se explican en Zones, Zone Protection y DoS Protection.

Perfiles por defecto. Anti-Spyware y Vulnerability Protection traen default y strict; Antivirus y URL Filtering solo default; File Blocking trae basic file blocking y strict file blocking. La práctica recomendada es clonar uno y modificarlo en vez de crear uno desde cero.

Acciones disponibles (según el perfil): default (usa la acción recomendada de la firma), allow, alert, drop, reset-client, reset-server, reset-both, y en algunos block-ip.

Una regla que bloquea no aplica perfiles

Los perfiles solo se evalúan cuando la acción de la regla es Allow. Si la regla niega el tráfico, el perfil nunca se usa.

Configuración (Ejemplo, Lab PCNSA y Lab Network Security Engineering)

1. Antivirus

  1. Objects > Security Profiles > Antivirus.
  2. Selecciona default y pulsa Clone (o Add).
  3. Name (ej. Our AV Profile).
  4. Pestaña Antivirus: tabla de Decoders por protocolo. Por defecto: ftp, http, http2 y smb usan reset-both; imap, pop3 y smtp usan alert. Ajusta la acción de Signature y de WildFire Signature según necesites.
  5. Pestaña Exceptions (opcional): excepciones por firma.
  6. OK.

2. Anti-Spyware

  1. Objects > Security Profiles > Anti-Spyware > Clone de default o Add. Name Our Anti-Spyware Profile.
  2. Pestaña Signature Policies > Add: Policy Name Policy 1, Threat Name any, Category any, Severity (critical, high, medium), Action reset-both, Packet Capture extended-capture.
  3. Pestaña DNS Policies: acción para dominios maliciosos (por ejemplo sinkhole), con la IP del sinkhole.
  4. Pestañas Signature Exceptions y DNS Exceptions: excepciones puntuales.
  5. OK.

3. Vulnerability Protection

  1. Objects > Security Profiles > Vulnerability Protection > Add. Name Our V Profile.
  2. Pestaña Rules > Add: Rule Name Our First VP Rule, Threat Name any, Host Type any, Category any, Severity (critical, high, medium), Action Reset Both, Packet Capture extended-capture.
  3. Pestaña Exceptions: excepciones por firma (por ejemplo para un falso positivo).
  4. OK.

4. File Blocking (complemento)

  1. Objects > Security Profiles > File Blocking > Add. Name (ej. Block-Exe).
  2. Rules > Add: Name, Applications any, File Types (por ejemplo exe, msi, dll), Direction download (o upload/both), Action block (o alert, continue).
  3. OK.

5. Aplicar los perfiles a una regla

Método rápido:

  1. Policies > Security > en la fila de la regla, columna Profile > clic.
  2. Profile Type Profiles, y elige Antivirus, Anti-Spyware, Vulnerability Protection, URL Filtering, File Blocking, WildFire Analysis.
  3. OK.

Método largo: abre la regla > pestaña Actions > Action Allow > Profile Setting > Profile Type Profiles > elige los perfiles > OK.

Para confirmar que se aplicaron, aparece un ícono nuevo en la columna Profile de la regla.

6. Security Profile Group

  1. Objects > Security Profile Groups > Add.
  2. Name Our-Sec-Profile-Group.
  3. Selecciona los perfiles: Antivirus Our AV Profile, Anti-Spyware Our Anti-Spyware Profile, Vulnerability Protection Our V Profile, URL Filtering, File Blocking, WildFire Analysis (los que tengas).
  4. OK.
  5. En la regla: Profile Type Group > Our-Sec-Profile-Group. En la columna Profile aparece un ícono de carpeta en vez de varios íconos.
  6. Commit.

Un grupo llamado default se aplica automáticamente a las reglas nuevas que crees.

set profiles virus Our_AV_Profile decoder http action reset-both
set profiles spyware Our_Anti-Spyware_Profile rules Policy_1 severity [ critical high medium ] action reset-both
set profiles vulnerability Our_V_Profile rules Our_First_VP_Rule severity [ critical high medium ] action reset-both
set profile-group Our-Sec-Profile-Group virus Our_AV_Profile spyware Our_Anti-Spyware_Profile vulnerability Our_V_Profile
set rulebase security rules in2out profile-setting group Our-Sec-Profile-Group
commit

Si un comando no coincide con tu versión, usa Tab o ?.

7. Recomendación de despliegue

  1. Empieza con alert en las acciones para ver qué se detecta sin cortar tráfico.
  2. Revisa Monitor > Logs > Threat durante unos días.
  3. Cambia a reset-both o drop donde estés seguro.
  4. Crea excepciones para falsos positivos.

Verificación

Comando o lugarQué debes verSi no lo ves
Policies > Security > columna ProfileÍcono de perfil o de grupo en la reglaSi dice none, no se aplicó
Descarga el archivo de prueba EICAR (eicar.org) desde un clienteLa descarga se bloquea y aparece un log Threat de tipo virusSi descarga, el perfil no está aplicado o el tráfico es HTTPS sin decryption
Monitor > Logs > ThreatEventos con severidad, aplicación, regla y acciónSi está vacío, no hay detecciones, o la regla no tiene perfil
Monitor > Logs > Threat > ícono de Packet Capture en una filaEl paquete que disparó la firma (con extended-capture)Si no hay ícono, el Packet Capture no está activado en esa regla del perfil
show system infoav-version y threat-version recientesSi están viejas, mira Updates y Upgrades
Device > LicensesThreat Prevention vigenteSi venció, el contenido no se actualiza
Filtro en Threat: ( severity geq high )Solo las detecciones gravesÚtil para priorizar

Errores comunes

El cliente descargó un virus aunque hay un perfil

  • Causa: el Antivirus Profile no está asignado a la regla, o el tráfico es HTTPS y no se está descifrando.
  • Revisa: la columna Profile de la regla que coincide (show session id <n> indica la regla) y si hay decryption para ese tráfico.
  • Solución: asigna el perfil (o el grupo) a la regla correcta y configura decryption para HTTPS (ver Decryption Forward Proxy).

Asigné el perfil y no hace nada

  • Causa: la acción de la regla es Deny o Drop, o coincidió otra regla (por ejemplo interzone-default, que no tiene perfiles).
  • Solución: usa Allow en la regla con perfiles y confirma con test security-policy-match cuál regla coincide.

No aparecen eventos en Threat

  • Causa: no hay amenazas, la regla no tiene Log at Session End, o el perfil está en allow (sin alerta).
  • Solución: activa el logging y usa alert mientras pruebas.

Los antivirus de correo no bloquean

  • Causa: por defecto smtp, imap y pop3 están en alert.
  • Solución: cambia la acción del decoder a reset-both o drop si quieres bloquear.

Hay falsos positivos

  • Causa: una firma coincide con tráfico legítimo.
  • Solución: crea una excepción en la pestaña Exceptions del perfil (por ID de amenaza) o limitada a una IP o regla.

Las firmas están desactualizadas

  • Causa: la licencia venció o el schedule de updates no está activo.
  • Solución: revisa Device > Licenses y Device > Dynamic Updates (ver Updates y Upgrades).

El Anti-Spyware con DNS sinkhole no atrapa al cliente infectado

  • Causa: los clientes consultan a un DNS interno, y el firewall solo ve al servidor DNS como origen. La IP del sinkhole la recibe el DNS interno, no el cliente.
  • Solución: ten en cuenta que el log mostrará la IP del servidor DNS interno; busca al cliente en los logs de ese servidor, o haz que los clientes pasen por el firewall para consultar DNS.

Después de aplicar los perfiles aparece lentitud

  • Causa: más inspección consume más recursos, sobre todo con decryption activo.
  • Revisa: show running resource-monitor (ver Logging, Monitoring y SIEM).
  • Solución: aplica perfiles estrictos donde importa, usa perfiles menos pesados en tráfico interno de confianza y dimensiona el equipo.

Un perfil nuevo no aparece en la lista de la regla

  • Causa: no se hizo commit, o está en otro contexto (por ejemplo, un Device Group de Panorama distinto).
  • Solución: haz commit; en Panorama, revisa el Device Group donde se creó (ver Device Groups).