OSI-malli (Layers 1-7) & Muistisäännöt
OSI-malli ja Palo Alto Networks -perusteet
OSI Taso : Physical (Fyysinen)
Käsittää kaapelit, liittimet sekä sähköiset ja optiset signaalit.
Kaikki palomuurin fyysiset liitännät (interfaces) toimivat tällä tasolla.
OSI Taso : Data Link (Siirtoyhteys)
Käsittelee -osoitteita, kytkentää (switching) ja -verkkoja.
Tietoliikenneyksikkö tällä tasolla on kehys (Frame).
OSI Taso : Network (Verkko)
Käsittelee -osoitteita ja reititystä.
Palo Alton ympäristössä tähän liittyvät Virtual Routers ja -interfacet.
Tietoliikenneyksikkö tällä tasolla on paketti (Packet).
OSI Taso : Transport (Kuljetus)
Määrittelee -portit, kuten esimerkiksi portit ja .
Perinteiset palomuurit toimivat pääasiassa tällä tasolla.
Tietoliikenneyksikkö tällä tasolla on segmentti (Segment).
OSI Taso : Application (Sovellus)
Tällä tasolla toimivat App- ja Content-.
Taso mahdollistaa oikean sovelluksen tunnistamisen (esimerkiksi erotetaan Facebook haittaohjelmasta).
Tietoliikenneyksikkö tällä tasolla on data.
Kapselointi (Encapsulation)
Prosessi, jossa ylemmän tason data kääritään alemman tason otsikoihin (headers) tietoliikennettä varten.
Kulkee järjestyksessä: .
Miksi Palo Alto on "Layer Firewall"?
Palo Alto Networks ei luota pelkästään portteihin (), koska hyökkäykset voivat piiloutua sallittuihin portteihin, kuten porttiin .
Tunnistus suoritetaan aina sovelluksen todellisen sisällön perusteella ().
ICMP (Ping) ja OSI-tasot
Toimii tasolla (Network), sillä se hyödyntää -protokollaa eikä sille määritellä -portteja (Layer ).
Arkkitehtuuri: Slow Path vs. Fast Path
Slow Path (Control / Management Plane)
Vastaa ensimmäisen paketin käsittelystä.
Toiminnot: Session setup, reititystarkistus, Security Policy -tarkistus ja App- -tunnistuksen aloitus.
Suoritetaan ohjelmistotasolla.
Fast Path (Data Plane)
Vastaa jatkopakettien käsittelystä.
Toiminnot: Laitteistokiihdytetty () pakettien välitys, -käännökset lennosta ja Content- -tarkistukset jo aiemmin tunnistetulle istunnolle.
Liikenteen purku (Decryption Services)
SSL Forward Proxy
Käyttökohde: Sisäverkosta internetiin suuntautuva (ulosmenevä) liikenne.
Palomuuri toimii välipalvelimena.
Tarkoitus: -putken purkaminen, jotta Content- -tarkistukset voidaan suorittaa.
Vaatimus: Client-laitteiden on luotettava palomuurin -sertifikaattiin.
SSL Inbound Inspection
Käyttökohde: Internetistä omille julkisille palvelimille suuntautuva (sisään tuleva) liikenne.
Tarkoitus: Suojataan omia web-palvelimia ulkopuolisilta hyökkäyksiltä.
Vaatimus: Palvelimen private key (yksityinen avain) ja sertifikaatti on oltava ladattuna palomuurille.
SSH Proxy
Tunnistaa ja purkaa -tunneloidun liikenteen.
Estää -portin väärinkäytön, kuten haittaohjelmien tai luvattoman datasiirron piilottamisen.
Tunnistusmenetelmät (App-ID, User-ID ja Device-ID)
App-ID vs. Port-based rule
Best Practice: Säännöt tulee aina luoda sovelluksen (App-) perusteella, ei pelkän porttinumeron (esim. ) perusteella.
Tämä estää sovellusten toimimisen väärissä porteissa.
User-ID & Device-ID
Kytkee tietoliikenteen -osoitteen sijasta suoraan käyttäjätunnukseen () ja fyysiseen laitteeseen (/tila).
Mahdollistaa Zero Trust -pohjaiset säännöt käyttäjäroolien mukaan.
Kehittyneet pilvipohjaiset turvapalvelut (Advanced CDSS)
Advanced WildFire
Tarjoaa In-line / Real-time -analyysin.
Hyödyntää pilvessä tekoälyä ja koneoppimista tuntemattomien tiedostojen ja Zero-day-haittaohjelmien pysäyttämiseen reaaliajassa ilman viivettä.
Advanced Threat Prevention (ATP)
Pysäyttää tuntemattomat -hyökkäykset (Command & Control) ja exploit-yritykset in-line-tasolla ennen verkkopääsyä.
Advanced URL Filtering
Analysoi verkkosivuja reaaliajassa tekoälyn avulla.
Estää uudet Phishing-sivustot ja niin kutsutut "Web-first" -uhkat välittömästi odottamatta tietokantapäivityksiä.
Advanced DNS Security
Suojaa -tunnelloinnilta, -pohjaiselta -liikenteeltä ja Domain Generation Algorithms () -hyökkäyksiltä.
Enterprise Data Loss Prevention (DLP)
Tunnistaa ja estää arkaluonteisen datan, kuten (henkilötiedot), (maksukorttitiedot) ja luottamuksellisten asiakirjojen luvattoman vuotamisen.
Toimii verkon, pilven ja -sovellusten kautta.
IoT / IoMT / OT Security
Tunnistaa älylaitteet ilman agenttiohjelmistoja koneoppimisen ja verkkokäyttäytymisen (Device-) perusteella.
Profiloi laitteet ja ehdottaa automaattisia turvasääntöjä.
Modernit uhat ja tulevaisuuden turvallisuus
Quantum Security / Post-Quantum Readiness
Riski: "Harvest Now, Decrypt Later" -strategia, jossa hyökkääjä tallentaa salatun datan nyt purkaakseen sen myöhemmin kvanttitietokoneella.
Ratkaisu: Post-Quantum Cryptography () ja hybrid-avaintenvaihto.
AI-Related Security Risks & Mitigation
Tunnistaa ja valvoo luvattomien AI-työkalujen käyttöä (Shadow ).
Estää arkaluonteisten tietojen syöttämisen -malleihin ().
Estää -pohjaiset uhat.
Laitealustat ja pilvidimensionit
PA-Series: Fyysinen laitemallisto.
VM-Series: Virtuaalikoneympäristöt (esim. , , ).
CN-Series: Konttiympäristöt (esim. Kubernetes).
Cloud NGFW: Palo Alton hallinnoima natiivipalvelu pilvialustoille.
Prisma Access: Cloud-delivered Security (). Suojaa etäkäyttäjät (GlobalProtect, Enterprise Browser) ja etätoimistot (Remote Networks).
Prisma SD-WAN: Sovellusperusteinen -reititys, joka optimoi parhaan polun viiveen ja laadun perusteella. Sisältää Zone-based firewall -ominaisuuden.
Hallintaratkaisut ja optimointi
Strata Cloud Manager (SCM)
Pilvinatiivi keskitetty hallinta koko ekosysteemille (SASE ja Strata).
Hyödyntää tekoälyä () ja yhtenäisiä sääntöjä.
Panorama
Perinteinen keskitetty hallinta useille palomuureille.
Ominaisuudet: Sääntötemplaatit, laiteryhmät (Device Groups) ja keskitetty lokitus.
AIOps & Best Practice Assessment (BPA)
AIOps: Ennustaa laiteviikoja ja konfiguraatiovirheitä proaktiivisesti.
BPA: Vertaa nykyisiä sääntöjä Palo Alton Best Practice -suosituksiin.
Konfigurointi ja tietoturvan parhaat käytännöt
Next-Generation Trust Security (NGTS)
Yhdistää identiteetinhallinnan, Zero Trust -luottamussuhteet ja mukautuvat turvallisuuspäätökset.
Security Profiles CDSS-palveluissa
Turvaprofiilit (Antivirus, Vulnerability, Antispyware, URL, WildFire) kytketään Security Policy -sääntöihin.
Dynamic Updates & Content Release
Pitää suojauksen ajan tasalla uusia haittaohjelmia ja sovelluksia vastaan.
IoT Security Konfigurointi
Käyttää -pohjaista laitetunnistusta (Device-).
Havaitsee poikkeavan verkkokäyttäytymisen, kuten valvontakameran ottamat -yhteydet.
DLP & SaaS Security Konfigurointi
Data Profile -määritykset tunnistavat hetun, luottokortit ja luottamukselliset leimat.
Security luokittelee sovellukset sallittuihin (Sanctioned) ja kiellettyihin (Unsanctioned).
Panorama Templates & Device Groups
Templates: Verkko- ja laiteasetukset (Interfacet, Virtual Routers, Zone-määritykset).
Device Groups: Turvallisuussäännöt (Security Policy) ja turvaprofiilit.
SCM Configuration Management
Keskittää laite-onboardingin ja konfiguraation validoinnin pilvestä käsin.
Verkon segmentointi (Network Segmentation)
Estää hyökkäyksen leviämisen (lateral movement) hyödyntämällä Zone-pohjaista tietoturvaa.
Hybrid & Cloud Network Security
Turvaa liikenteen konesalin, julkipilven ja etäpisteiden välillä (IPsec , -sertifikaatit).
Etäkäyttöratkaisut (Remote Access)
GlobalProtect: Agenttipohjainen tunnistettu -yhteys.
Enterprise Browser / RBI: Agentitonta ja eristettyä selainpohjaista pääsyä.
Security Policy Tuning
Prosessi laajojen sääntöjen supistamiseksi tarkkoihin App--, User-- ja Device- -sääntöihin.
Sertifikaatit tietoturvassa
Käytetään -autentikointiin, GlobalProtect-käyttäjä/laiteautentikointiin sekä Decryption-toimintoihin.