Cómo monitorear algoritmos de cifrado TLS y fallos SSL en Palo Alto Networks

La configuración presentada corresponde a una plantilla personalizada de reportes en dispositivos Palo Alto Networks, centrada en la recopilación y visualización de datos relacionados con los algoritmos de cifrado negociados en sesiones TLS, así como fallos en el protocolo SSL. Este tipo de reporte es fundamental para asegurar la visibilidad sobre la seguridad de las conexiones cifradas dentro de una red, identificando posibles vulnerabilidades o problemas en el establecimiento correcto de túneles seguros.

Campos principales

  • Negotiated encryption algorithms: Este campo consulta el resumen del registro de descifrado (DecryptionLog Summary) y cuenta las entradas donde el campo tls_enc es diferente de vacío (neq «»). Así se obtienen las cifras de los algoritmos de cifrado TLS realmente negociados entre cliente y servidor.
  • Negotiated key exchange algorithms: Similar al anterior, pero focalizado en el método de intercambio de claves utilizado (campo tls_keyxchg), cuantificando las diferentes negociaciones.
  • Negotiated authentication algorithms: Este campo segrega por el método de autenticación empleado en la negociación TLS, usando la consulta tls_auth neq "" para filtrar solo las conexiones con algoritmo autenticado.
  • unsuccessful SSL handshakes: Cuenta el total de intentos fallidos de establecimiento de sesiones SSL/TLS, utilizando la condición err_index neq None que detecta errores reportados en el handshake.

Compatibilidad de versiones y modelos

Estas consultas utilizan campos estándar disponibles en el registro de descifrado de Palo Alto Networks, que suelen estar presentes en versiones PAN-OS 8.0 en adelante, donde se añadió robustez en la visibilidad y control del tráfico SSL/TLS. La funcionalidad es compatible con la mayoría de modelos, desde las series PA-220 hasta los grandes dispositivos de la serie PA-5000 y PA-7000, siempre que cuenten con el módulo o licencia de Decryption activa.

Limitaciones notables aparecen en plataformas con hardware más antiguo o firmware anterior a PAN-OS 8.0, donde el detalle del registro de descifrado no incluía todas las métricas y campos relacionados con algoritmos TLS. Además, si el tráfico está cifrado con algoritmos o métodos no soportados para descifrado o logging, no se verá reflejado correctamente.

Escenarios de uso y recomendaciones

Este reporte es vital para equipos de seguridad que deseen auditar la fortaleza criptográfica en la red, asegurando que se emplean algoritmos modernos y seguros en conexiones TLS. También permite detectar configuraciones incorrectas o problemas recurrentes en handshakes SSL, que pueden reflejar ataques, incompatibilidades o fallos en certificados.

Por ejemplo, es recomendable usarlo para monitorear aplicaciones de misión crítica que requieren cifrado fuerte, y evitar el uso de cifrados obsoletos que puedan ser vulnerables a ataques como POODLE o BEAST. La identificación de fallos frecuentes en handshakes debe respaldar investigaciones para descartar ataques Man-in-the-Middle o problemas de compatibilidad con clientes.

No obstante, el exceso de tráfico registrado en Decryption puede impactar en el rendimiento del dispositivo, por lo que la selección adecuada de tráfico para descifrado debe ser cuidadosa. Además, la revisión periódica de este reporte ayuda a mantener el cumplimiento normativo y las políticas internas de seguridad.

Comandos de CLI útiles para diagnóstico

  • show log decryption: Permite revisar en tiempo real y buscar eventos relacionados con descifrado SSL/TLS.
  • show running security-policy: Verifica reglas que activan el descifrado y aseguran que el tráfico relevante esté cubierto.
  • show system info: Obtiene versión exacta de PAN-OS y detalles del sistema para confirmar compatibilidad.
  • test ssl-decrypt pcap follow: Para diagnosticar intentos de handshake y posibles errores en conexiones TLS específicas.
  • show counter global filter regexp ssl: Muestra contadores y estadísticas que ayudan a medir eventos relacionados con SSL/TLS.

Buenas prácticas de configuración

  • Implementar políticas de descifrado orientadas a tráfico que realmente requiere inspección, evitando toda la red para no afectar rendimiento.
  • Actualizar a versiones recientes de PAN-OS para garantizar acceso a los últimos campos de registro y mejores estadísticas.
  • Monitorear continuamente el reporte para detectar algoritmos antiguos o inseguros negociados y planificar reemplazos o bloqueos.
  • Sincronizar las políticas de descifrado con las actualizaciones de certificados y la configuración TLS de aplicaciones internas y externas.
  • Establecer alertas o integraciones SIEM que utilicen estos datos para avisar sobre fallos de handshake o comportamientos anómalos de cifrado.
  • Verificar frecuentemente que no exista bloqueo indebido de tráfico debido a errores en la configuración SSL/TLS.