OSI-malli (Layers 1-7) & Muistisäännöt

OSI-malli ja Palo Alto Networks -perusteet

  • OSI Taso 11: Physical (Fyysinen)

    • Käsittää kaapelit, liittimet sekä sähköiset ja optiset signaalit.

    • Kaikki palomuurin fyysiset liitännät (interfaces) toimivat tällä tasolla.

  • OSI Taso 22: Data Link (Siirtoyhteys)

    • Käsittelee MACMAC-osoitteita, kytkentää (switching) ja VLANVLAN-verkkoja.

    • Tietoliikenneyksikkö tällä tasolla on kehys (Frame).

  • OSI Taso 33: Network (Verkko)

    • Käsittelee IPIP-osoitteita ja reititystä.

    • Palo Alton ympäristössä tähän liittyvät Virtual Routers ja L3L3-interfacet.

    • Tietoliikenneyksikkö tällä tasolla on paketti (Packet).

  • OSI Taso 44: Transport (Kuljetus)

    • Määrittelee TCP/UDPTCP/UDP-portit, kuten esimerkiksi portit 8080 ja 443443.

    • Perinteiset palomuurit toimivat pääasiassa tällä tasolla.

    • Tietoliikenneyksikkö tällä tasolla on segmentti (Segment).

  • OSI Taso 77: Application (Sovellus)

    • Tällä tasolla toimivat App-IDID ja Content-IDID.

    • Taso mahdollistaa oikean sovelluksen tunnistamisen (esimerkiksi erotetaan Facebook haittaohjelmasta).

    • Tietoliikenneyksikkö tällä tasolla on data.

  • Kapselointi (Encapsulation)

    • Prosessi, jossa ylemmän tason data kääritään alemman tason otsikoihin (headers) tietoliikennettä varten.

    • Kulkee järjestyksessä: L7L4L3L2L7 \rightarrow L4 \rightarrow L3 \rightarrow L2.

  • Miksi Palo Alto on "Layer 77 Firewall"?

    • Palo Alto Networks ei luota pelkästään portteihin (L4L4), koska hyökkäykset voivat piiloutua sallittuihin portteihin, kuten porttiin 443443.

    • Tunnistus suoritetaan aina sovelluksen todellisen sisällön perusteella (L7L7).

  • ICMP (Ping) ja OSI-tasot

    • Toimii tasolla 33 (Network), sillä se hyödyntää IPIP-protokollaa eikä sille määritellä TCP/UDPTCP/UDP-portteja (Layer 44).

Arkkitehtuuri: Slow Path vs. Fast Path

  • Slow Path (Control / Management Plane)

    • Vastaa ensimmäisen paketin käsittelystä.

    • Toiminnot: Session setup, reititystarkistus, Security Policy -tarkistus ja App-IDID -tunnistuksen aloitus.

    • Suoritetaan ohjelmistotasolla.

  • Fast Path (Data Plane)

    • Vastaa jatkopakettien käsittelystä.

    • Toiminnot: Laitteistokiihdytetty (ASIC/FPGAASIC/FPGA) pakettien välitys, NATNAT-käännökset lennosta ja Content-IDID -tarkistukset jo aiemmin tunnistetulle istunnolle.

Liikenteen purku (Decryption Services)

  • SSL Forward Proxy

    • Käyttökohde: Sisäverkosta internetiin suuntautuva (ulosmenevä) liikenne.

    • Palomuuri toimii välipalvelimena.

    • Tarkoitus: HTTPSHTTPS-putken purkaminen, jotta Content-IDID -tarkistukset voidaan suorittaa.

    • Vaatimus: Client-laitteiden on luotettava palomuurin CACA-sertifikaattiin.

  • SSL Inbound Inspection

    • Käyttökohde: Internetistä omille julkisille palvelimille suuntautuva (sisään tuleva) liikenne.

    • Tarkoitus: Suojataan omia web-palvelimia ulkopuolisilta hyökkäyksiltä.

    • Vaatimus: Palvelimen private key (yksityinen avain) ja sertifikaatti on oltava ladattuna palomuurille.

  • SSH Proxy

    • Tunnistaa ja purkaa SSHSSH-tunneloidun liikenteen.

    • Estää SSHSSH-portin väärinkäytön, kuten haittaohjelmien tai luvattoman datasiirron piilottamisen.

Tunnistusmenetelmät (App-ID, User-ID ja Device-ID)

  • App-ID vs. Port-based rule

    • Best Practice: Säännöt tulee aina luoda sovelluksen (App-IDID) perusteella, ei pelkän porttinumeron (esim. TCPTCP 80/44380/443) perusteella.

    • Tämä estää sovellusten toimimisen väärissä porteissa.

  • User-ID & Device-ID

    • Kytkee tietoliikenteen IPIP-osoitteen sijasta suoraan käyttäjätunnukseen (AD/IdPAD/IdP) ja fyysiseen laitteeseen (HIPHIP/tila).

    • Mahdollistaa Zero Trust -pohjaiset säännöt käyttäjäroolien mukaan.

Kehittyneet pilvipohjaiset turvapalvelut (Advanced CDSS)

  • Advanced WildFire

    • Tarjoaa In-line / Real-time -analyysin.

    • Hyödyntää pilvessä tekoälyä ja koneoppimista tuntemattomien tiedostojen ja Zero-day-haittaohjelmien pysäyttämiseen reaaliajassa ilman viivettä.

  • Advanced Threat Prevention (ATP)

    • Pysäyttää tuntemattomat C2C2-hyökkäykset (Command & Control) ja exploit-yritykset in-line-tasolla ennen verkkopääsyä.

  • Advanced URL Filtering

    • Analysoi verkkosivuja reaaliajassa tekoälyn avulla.

    • Estää uudet Phishing-sivustot ja niin kutsutut "Web-first" -uhkat välittömästi odottamatta tietokantapäivityksiä.

  • Advanced DNS Security

    • Suojaa DNSDNS-tunnelloinnilta, DNSDNS-pohjaiselta C2C2-liikenteeltä ja Domain Generation Algorithms (DGADGA) -hyökkäyksiltä.

  • Enterprise Data Loss Prevention (DLP)

    • Tunnistaa ja estää arkaluonteisen datan, kuten PIIPII (henkilötiedot), PCIPCI (maksukorttitiedot) ja luottamuksellisten asiakirjojen luvattoman vuotamisen.

    • Toimii verkon, pilven ja SaaSSaaS-sovellusten kautta.

  • IoT / IoMT / OT Security

    • Tunnistaa älylaitteet ilman agenttiohjelmistoja koneoppimisen ja verkkokäyttäytymisen (Device-IDID) perusteella.

    • Profiloi laitteet ja ehdottaa automaattisia turvasääntöjä.

Modernit uhat ja tulevaisuuden turvallisuus

  • Quantum Security / Post-Quantum Readiness

    • Riski: "Harvest Now, Decrypt Later" -strategia, jossa hyökkääjä tallentaa salatun datan nyt purkaakseen sen myöhemmin kvanttitietokoneella.

    • Ratkaisu: Post-Quantum Cryptography (PQCPQC) ja hybrid-avaintenvaihto.

  • AI-Related Security Risks & Mitigation

    • Tunnistaa ja valvoo luvattomien AI-työkalujen käyttöä (Shadow AIAI).

    • Estää arkaluonteisten tietojen syöttämisen LLMLLM-malleihin (DLPDLP).

    • Estää AIAI-pohjaiset uhat.

Laitealustat ja pilvidimensionit

  • PA-Series: Fyysinen laitemallisto.

  • VM-Series: Virtuaalikoneympäristöt (esim. ESXiESXi, AWSAWS, AzureAzure).

  • CN-Series: Konttiympäristöt (esim. Kubernetes).

  • Cloud NGFW: Palo Alton hallinnoima natiivipalvelu pilvialustoille.

  • Prisma Access: Cloud-delivered Security (SASESASE). Suojaa etäkäyttäjät (GlobalProtect, Enterprise Browser) ja etätoimistot (Remote Networks).

  • Prisma SD-WAN: Sovellusperusteinen WANWAN-reititys, joka optimoi parhaan polun viiveen ja laadun perusteella. Sisältää Zone-based firewall -ominaisuuden.

Hallintaratkaisut ja optimointi

  • Strata Cloud Manager (SCM)

    • Pilvinatiivi keskitetty hallinta koko ekosysteemille (SASE ja Strata).

    • Hyödyntää tekoälyä (AIOpsAIOps) ja yhtenäisiä sääntöjä.

  • Panorama

    • Perinteinen keskitetty hallinta useille palomuureille.

    • Ominaisuudet: Sääntötemplaatit, laiteryhmät (Device Groups) ja keskitetty lokitus.

  • AIOps & Best Practice Assessment (BPA)

    • AIOps: Ennustaa laiteviikoja ja konfiguraatiovirheitä proaktiivisesti.

    • BPA: Vertaa nykyisiä sääntöjä Palo Alton Best Practice -suosituksiin.

Konfigurointi ja tietoturvan parhaat käytännöt

  • Next-Generation Trust Security (NGTS)

    • Yhdistää identiteetinhallinnan, Zero Trust -luottamussuhteet ja mukautuvat turvallisuuspäätökset.

  • Security Profiles CDSS-palveluissa

    • Turvaprofiilit (Antivirus, Vulnerability, Antispyware, URL, WildFire) kytketään Security Policy -sääntöihin.

  • Dynamic Updates & Content Release

    • Pitää suojauksen ajan tasalla uusia haittaohjelmia ja sovelluksia vastaan.

  • IoT Security Konfigurointi

    • Käyttää MLML-pohjaista laitetunnistusta (Device-IDID).

    • Havaitsee poikkeavan verkkokäyttäytymisen, kuten valvontakameran ottamat SSHSSH-yhteydet.

  • DLP & SaaS Security Konfigurointi

    • Data Profile -määritykset tunnistavat hetun, luottokortit ja luottamukselliset leimat.

    • SaaSSaaS Security luokittelee sovellukset sallittuihin (Sanctioned) ja kiellettyihin (Unsanctioned).

  • Panorama Templates & Device Groups

    • Templates: Verkko- ja laiteasetukset (Interfacet, Virtual Routers, Zone-määritykset).

    • Device Groups: Turvallisuussäännöt (Security Policy) ja turvaprofiilit.

  • SCM Configuration Management

    • Keskittää laite-onboardingin ja konfiguraation validoinnin pilvestä käsin.

  • Verkon segmentointi (Network Segmentation)

    • Estää hyökkäyksen leviämisen (lateral movement) hyödyntämällä Zone-pohjaista tietoturvaa.

  • Hybrid & Cloud Network Security

    • Turvaa liikenteen konesalin, julkipilven ja etäpisteiden välillä (IPsec VPNVPN, SSL/TLSSSL/TLS-sertifikaatit).

  • Etäkäyttöratkaisut (Remote Access)

    • GlobalProtect: Agenttipohjainen tunnistettu VPNVPN-yhteys.

    • Enterprise Browser / RBI: Agentitonta ja eristettyä selainpohjaista pääsyä.

  • Security Policy Tuning

    • Prosessi laajojen sääntöjen supistamiseksi tarkkoihin App-IDID-, User-IDID- ja Device-IDID -sääntöihin.

  • Sertifikaatit tietoturvassa

    • Käytetään IPsecIPsec VPNVPN -autentikointiin, GlobalProtect-käyttäjä/laiteautentikointiin sekä Decryption-toimintoihin.