
La configuración de reglas de aplicaciones en un firewall Palo Alto Networks permite una gestión granular del tráfico hacia Internet, especialmente para controlar aplicaciones de intercambio de archivos o file-sharing. Estas reglas facilitan la identificación y control de aplicaciones específicas que pueden representar riesgos en la red, como Dropbox, Google Drive o Boxnet, mediante la categorización y manejo del tráfico basado en la subcategoría de la aplicación.
Campos principales
- Applications: Define las aplicaciones específicas permitidas o bloqueadas por la regla. En el contexto de intercambio de archivos, se listan apps como dropbox-base, boxnet-base, google-drive-web, entre otras.
- Subcategory: Clasificación más específica dentro de la categoría general, en este caso “file-sharing”, que agrupa aplicaciones dedicadas al intercambio o almacenamiento de archivos en la nube.
- Risk: Indica el nivel de riesgo asociado a cada aplicación, en una escala numérica usualmente de 1 a 5. Un valor más alto señala mayor riesgo para la seguridad o cumplimiento.
- First Seen / Last Seen: Fechas que muestran cuándo la aplicación fue detectada por primera vez y la última vez que se identificó tráfico asociado, útil para monitorear la actividad.
- Traffic (30 days): Volumen aproximado del tráfico generado por esa aplicación en los últimos 30 días, lo que ayuda a comprender el impacto y la prevalencia dentro de la red.
Compatibilidad de versiones y modelos
Esta funcionalidad es estándar en los firewalls Palo Alto Networks que ejecutan PAN-OS versión 7.0 en adelante, donde se mejoró notablemente la capacidad de identificación y control de aplicaciones gracias al motor App-ID y la integración de Threat Intelligence. Todos los dispositivos de la familia PA-Series, desde los modelos de entrada como PA-220 hasta los de alto rendimiento como PA-7000, soportan estas reglas con la capacidad adecuada ajustada según su hardware.
Aunque las versiones anteriores a PAN-OS 7.0 cuentan con detección de aplicaciones, no disponen de la misma riqueza en subcategorías y nivel de riesgo actualizado, lo que puede limitar la política de control y evaluación de amenazas.
Escenarios de uso y recomendaciones
Las reglas de control de aplicaciones para servicios de intercambio y almacenamiento en la nube son esenciales en entornos corporativos donde se busca limitar fugas de información o cumplimiento normativo. Por ejemplo, en sectores regulados, puede ser necesario bloquear aplicaciones con riesgo alto (como Google Drive que tiene riesgo 5) para evitar la salida no autorizada de datos.
De igual forma, se puede permitir tráfico para aplicaciones críticas bajo restricciones y monitoreo constante. Un riesgo común es que muchas plataformas de file-sharing son usadas incorrectamente para exfiltrar datos o introducir malware. Por ello, se recomienda aplicar reglas específicas que incluyan inspección profunda y evitar reglas demasiado permisivas como “any”.
Comandos de CLI útiles para diagnóstico
show running security-policy: Muestra las políticas de seguridad configuradas para verificar reglas relacionadas con aplicaciones.show session all filter application: Lista las sesiones activas filtrando por una aplicación específica.test app-id-lookup application: Comprueba la identificación de una aplicación determinada con App-ID.show counter global filter subtype dataplane appid: Muestra estadísticas relacionadas al procesamiento de aplicaciones.show log traffic | match: Revisa los registros de tráfico para eventos donde aparece la aplicación.
Buenas prácticas de configuración
- Evitar usar la aplicación any en reglas críticas, prefiriendo listas explícitas de aplicaciones que se necesiten permitir o bloquear.
- Implementar políticas basadas en el nivel de riesgo definido para cada aplicación, bloqueando aplicaciones con riesgo alto o restringiendo su uso.
- Monitorear regularmente los reports de aplicaciones y su tráfico para detectar cambios o nuevas aplicaciones no autorizadas.
- Actualizar el contenido del firewall y las definiciones de App-ID con frecuencia para mantener la detección precisa de aplicaciones emergentes.
- Aplicar inspección SSL para tráfico cifrado de servicios de file-sharing, garantizando una visibilidad completa y control efectivo.
- Usar la segmentación de red para aislar tráfico sensible y aplicar reglas más estrictas en segmentos críticos.