Comment créer, enregistrer et refuser une application de signature personnalisée

Comment créer, enregistrer et refuser une application de signature personnalisée

19602
Created On 09/25/18 18:01 PM - Last Modified 02/01/25 01:21 AM


Resolution


Détails

Pour cet exemple, la règle créée bloque le téléchargement du fichier "wrar39b4. exe"

  • Utiliser un outil de capture de paquets pour identifier une signature pour l'application personnalisée
  • Créer une application personnalisée dans les objets > application > nouveau
  • Définir des spécificités dans l'application personnalisée, en particulier la couche de transport (TCP/80) et la signature (capture d'écran pour plus de détails)
  • Créer une stratégie de sécurité qui nie l'application personnalisée définie
  • Validation
  • Examiner le trafic vers le journal pour confirmer le refus de l'application

 

Capture de paquets Wireshark

custom_signature_App1. jpg

 

  1. Pour créer une application personnalisée à partir du WebGUI, accédez à objets > applications > nouveau.
  2. Donnez un nom et une description à l'application.
  3. Modifiez les propriétés de l'objet et assignez-lui une catégorie, une sous-catégorie, une technologie, une classe de risque appropriée et toutes les caractéristiques qui peuvent s'appliquer.
    custom_signature_App2. png

  4. Choisissez le port approprié (TCP/80 pour cet exemple):
    custom_signature_App3. png

  5. Dans l'onglet signatures, créez une nouvelle signature:
    custom_signature_App4. png

    et ajoutez une ou condition:
    custom_signature_App5. png

  6. Définissez le contexte de signature (http-req-URI-path pour cet exemple), avec un modèle de «wrar39b4. exe» et un qualificateur de «http-Method» «Get».
    custom_signature_App6. png

  7. Créez une règle de sécurité pour bloquer l'application.
    custom_signature_App7. png

  8. Surveiller la nouvelle règle dans le journal de trafic.
    custom_signature_App8. png
     

propriétaire : panagent



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA10g000000ClMvCAK&lang=fr&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language