WildFire
Resumen
El antivirus tradicional solo reconoce malware que ya conoce. Un archivo nuevo, que nadie ha visto antes (un “zero-day”), pasa sin problema. WildFire resuelve eso: cuando el firewall ve un archivo que no conoce, lo envía a la nube de Palo Alto, donde se ejecuta en un entorno aislado (sandbox) y se observa su comportamiento. Con el resultado se emite un veredicto (benign, grayware, malware o phishing) y, si es malicioso, se genera una firma que se distribuye a todos los firewalls del mundo, normalmente en minutos.
Para usarlo se crea un WildFire Analysis Profile que indica qué archivos enviar (por aplicación, tipo y dirección), y se adjunta a una regla de Security Policy con acción Allow. Es una pieza distinta del Antivirus Profile: el antivirus bloquea lo conocido con firmas; WildFire analiza lo desconocido y alimenta esas firmas. Esta nota cubre el perfil, los ajustes, las actualizaciones y cómo probar que todo funciona con un archivo de prueba.
Requisitos previos
- Licencia de WildFire activa (ver Licensing y Subscriptions)
- Conectividad hacia la nube de WildFire (
wildfire.paloaltonetworks.com, o el servidor regional) desde el firewall (por la MGT o con Service Route; ver Initial Setup y Management Plane) - Una regla de Security Policy con acción Allow (ver Security Policy Fundamentals)
- Para tráfico HTTPS: decryption configurado, o el firewall no puede ver el archivo (ver Decryption Forward Proxy)
- Un schedule de Dynamic Updates para WildFire (ver Updates y Upgrades)
- Logging activo en la regla, para ver los resultados
Cómo funciona
graph TD A["Un archivo cruza el firewall"] --> B{"¿Coincide con el<br/>WildFire Analysis Profile?"} B -- No --> Z["Pasa sin análisis"] B -- Sí --> C{"¿El hash ya es conocido?"} C -- "Sí, malware" --> D["Se aplica la firma conocida"] C -- Desconocido --> E["Se envía a la nube de WildFire"] E --> F["Análisis en sandbox"] F --> G["Veredicto: benign, grayware,<br/>malware o phishing"] G --> H["Si es malware: nueva firma<br/>en el siguiente update"]
| Veredicto | Significado |
|---|---|
| benign | Seguro |
| grayware | No es malicioso pero es molesto (adware, spyware leve) |
| malware | Malicioso |
| phishing | Enlaces o contenido de suplantación |
El primer envío de un archivo desconocido no se bloquea en el momento: se permite mientras se analiza. Cuando el veredicto es malicioso, la firma llega a los firewalls y las siguientes descargas se bloquean con el Antivirus Profile.
Perfil por defecto. El WildFire Analysis Profile default tiene una sola regla: Applications any, File Types any, Direction both y Analysis public-cloud. Las filas que se vieron en clase (Upload, Download, PE) eran un perfil editado de ejemplo.
Configuración (Ejemplo, Lab PCNSA)
1. WildFire Analysis Profile
- Objects > Security Profiles > WildFire Analysis.
- Selecciona
defaulty pulsa Clone (o Add). NameOur WildFire Profile. - Edita o agrega reglas: Name, Applications, File Types, Direction (
upload,downloadoboth), Analysis (public-cloudoprivate-cloud). - Ejemplo de una regla específica: Name
PE, Applicationsany, File Typespe, Directionboth, Analysispublic-cloud. - OK.
set profiles wildfire-analysis "Our WildFire Profile" rules default application any file-type any direction both analysis public-cloud
2. Aplicarlo a una regla
- Policies > Security > columna Profile de la regla > clic.
- Profile Type
Profiles> WildFire AnalysisOur WildFire Profile(junto con AntivirusOur AV Profiley los demás). - OK y Commit. Un ícono nuevo aparece en la columna Profile.
Método largo: abre la regla > Actions > Action Allow > Profile Setting > WildFire Analysis > elige el perfil.
3. Ajustes generales de WildFire
- Device > Setup > WildFire > engranaje (General Settings).
- WildFire Public Cloud: el servidor (por defecto
wildfire.paloaltonetworks.com, o el regional más cercano). - File Size Limits por tipo de archivo.
- Report Benign Files y Report Grayware Files: si quieres que se registren esos veredictos.
- Session Information Settings: qué información acompaña al envío (IP de origen y destino, usuario, aplicación, URL, nombre de archivo, remitente de correo, etc.). Desactiva lo que no quieras compartir.
- Si usas una nube privada (WildFire appliance), marca Use Proxy Settings for Private Cloud si aplica.
- OK y Commit.
4. Actualizaciones de WildFire
- Device > Dynamic Updates > WildFire > Schedule.
- Recurrence
Every Minute(o la más frecuente disponible), Actiondownload-and-install. - OK y Commit.
5. Probar con el archivo de muestra
Palo Alto publica archivos de prueba inofensivos que WildFire reconoce como malware.
- Si usas decryption: Device > Certificate Management > SSL Decryption Exclusion > busca la entrada
*.wildfire.paloaltonetworks.comy desmarca Exclude From Decryption (temporalmente), si no, la muestra no se descargará bien. Haz commit. - Desde un cliente descarga la muestra:
- Con decryption:
https://wildfire.paloaltonetworks.com/publicapi/test/pe - Sin decryption:
http://wildfire.paloaltonetworks.com/publicapi/test/pe - Hay también
apk,macosyelfen lugar depe.
- Con decryption:
- El archivo de prueba tiene un hash único por cada descarga.
- Después de la prueba, vuelve a marcar Exclude From Decryption y haz commit.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
show wildfire status y show wildfire status channel public | Estado de la conexión con la nube, y que el dispositivo esté registrado | Revisa la licencia, DNS, Internet y el Service Route de WildFire |
| Monitor > Logs > WildFire Submissions | Una entrada por archivo con nombre, aplicación, veredicto y acción | Si está vacío, mira “Errores comunes” |
| Monitor > Logs > WildFire Submissions > ícono de detalle | El reporte de análisis | Si el veredicto sigue pendiente, espera unos minutos |
| Device > Dynamic Updates > WildFire | Versión instalada reciente | Haz Check Now; revisa la licencia |
| Policies > Security > columna Profile | Ícono del perfil WildFire en la regla | Si no está, no se aplicó |
show system info | wildfire-version actual | Si es antigua, el schedule no está corriendo |
| Monitor > Logs > System | Mensajes de conexión o errores de WildFire | Útil para diagnosticar fallos de conectividad |
Errores comunes
No aparecen envíos en WildFire Submissions
- Causa: el perfil no está aplicado a la regla que coincide, el tipo de archivo o la aplicación no coincide con las reglas del perfil, el archivo supera el límite de tamaño, o el tráfico es HTTPS sin decryption.
- Revisa: la columna Profile de la regla (
show session id <n>te dice cuál regla coincidió) y el File Size Limit. - Solución: asigna el perfil, ajusta tipos y tamaños, y activa decryption para HTTPS.
El archivo de prueba no se descarga o llega corrupto
- Causa:
*.wildfire.paloaltonetworks.comestá en la lista de exclusión de decryption. - Solución: desmarca temporalmente Exclude From Decryption en Device > Certificate Management > SSL Decryption Exclusion y vuelve a marcarlo al terminar.
show wildfire status no muestra conexión
- Causa: sin licencia, sin salida a Internet para ese servicio, DNS roto o un Service Route equivocado.
- Revisa: Device > Licenses,
ping host wildfire.paloaltonetworks.comy el Service Route (ver Initial Setup y Management Plane). - Solución: corrige la causa y verifica de nuevo.
El veredicto tarda mucho o aparece pending
- Causa: el análisis puede tardar unos minutos, o el archivo está en cola.
- Solución: espera; si persiste, revisa la conectividad y el estado de la nube.
El archivo malicioso pasó la primera vez
- Causa: es el comportamiento normal para un archivo desconocido: se permite mientras se analiza.
- Solución: las siguientes descargas se bloquean cuando llega la firma. Para reducir esta ventana, programa los updates de WildFire en el intervalo más corto y usa el Antivirus Profile con acción WildFire Signature (ver Security Profiles y Profile Groups).
Hay un falso positivo (un archivo seguro marcado como malware)
- Causa: veredicto incorrecto.
- Solución: envía una solicitud de revisión del veredicto a Palo Alto desde el reporte del log. Mientras, crea una excepción en el Antivirus Profile.
La nube privada no funciona
- Causa: el firewall no alcanza el WildFire appliance, o falta configurar el proxy.
- Solución: revisa Device > Setup > WildFire y la conectividad hacia el appliance.
El firewall envía información que no quiero compartir
- Causa: Session Information Settings tiene campos activados.
- Solución: desmarca los que no quieras compartir en Device > Setup > WildFire > General Settings.