Yıllar içinde biriken kuralların tipik ortak noktaları: app:any, service:any, kopyala-yapıştır istisnalar ve “dokunursak kırılır” korkusu. Sonuç: görünürlük azalır, değişiklik yönetimi zorlaşır, denetim riski büyür.
Panorama ile doğru yaklaşım şu: ölç → sadeleştir → optimize et → sürdürülebilir kıl.
🧩 Neyi hedefliyoruz?
- Ölü/az kullanılan kuralları görünür kılmak (hit count / usage)
- Shadowed/overlap nedeniyle “asla çalışmayan” veya redundant kuralları temizlemek (top-down match mantığı yüzünden)
- app:any → App-ID’li kurallara güvenli dönüşüm (Policy Optimizer)
- Etiket/yorum standardı ile denetlenebilir kural yaşam döngüsü oluşturmak
1) 📌 Ölç: Hit-Count & Rule Usage ile “ölü ağırlığı” yakala
✅ Hit-Count’ı açmadan olmaz
Pan-OS’ta Rule Usage / Hit Count query kullanmak için önce Policy Rule Hit Count ayarını açmanız gerekir (UI’da Device > Setup > Management).
✅ Panorama’da Rule Usage takibi (kural bazında görünürlük)
Panorama’da policy rule usage takibi; kullanılmayan kuralları kaldırmak, yeni eklenen kuralları doğrulamak ve operasyonel troubleshooting için özellikle öneriliyor.
Pratik sınıflandırma (temizlik listesi):
- 0 hit (örn. 60–90 gün) → önce disable, sonra kaldırma adayı
- Low hit + geniş scope (app:any / service:any / any-any) → riskli aday
- High hit + geniş scope → en yüksek öncelik: App-ID optimizasyon
İpucu: “0 hit” demeden önce timeframe’i doğru seçin; sezonluk işler/ay sonu batch’ler sizi yanıltmasın.
2) 🧹 Sadeleştir: Shadowed/Overlap/Redundancy problemlerini temizle
✅ Shadow rule neden oluşuyor?
Palo Alto’da kurallar üstten aşağı değerlendirilir; daha geniş bir kural üstteyse alttaki daha spesifik kural “shadow” kalabilir.
✅ Shadow uyarılarını görünür kıl (CLI ile)
Palo Alto KB, firewall/Panorama üzerinde shadow rule uyarılarını/mesajlarını CLI’dan görmeye yönelik yöntemi ve “show shadow-warning” komutunu anlatıyor.
✅ Birikmiş anomaliler için “policy analysis” mantığı
Resmî dokümantasyonda “Post-Change Policy Analysis” yaklaşımının; zamanla biriken shadow, redundancy ve anomalileri tespit ederek rulebase’i temizlemeyi hedeflediği belirtiliyor.
Temizlik sırası (saha pratiği):
- Shadowed kuralları çıkar → “neden shadow?” (geniş kural mı, yanlış sıra mı?)
- Redundant/duplicate mantığıyla birleştir → tek kurala indir
- Riskli geniş kuralları daralt → sonra App-ID optimizasyonuna geçir
3) 🧠 Optimize: Policy Optimizer ile app:any / port-based → App-ID’e güvenli geçiş
Policy Optimizer; port-based veya geniş kuralları, uygulama erişimini bozmayacak şekilde app-based (App-ID) hale getirmek için tasarlanmış bir optimizasyon akışı sunar.
Hızlı uygulama modeli:
- “New App Viewer” üzerinden rule’da görülen uygulamaları incele, uygulamaları doğrudan rule’a ekle (App-ID adoption).
- Rule’da tanımlı ama hiç görülmeyen uygulamaları tespit edip çıkar (attack surface küçülür).
- App-based policy’ye göç için Palo Alto “best practices” yaklaşımını referans al (kademeli ve ölçümlü geçiş).
4) 🧾 Sürdürülebilirlik: Etiket/yorum standardı + scheduled reports + aylık seremoniler
✅ Scheduled report ile “unutulan hijyen”i otomatikleştir
Pan-OS/NGFW tarafında raporların e-posta ile günlük/haftalık planlanabildiği ve zamanlanmış raporların belirli saatlerde üretildiği dokümante edilmiş durumda.
(Pratikte: “0 hit / low hit / geniş scope” raporlarını aylık otomatik gönderin.)
✅ Etiket/yorum standardı (denetim için altın kural)
Örnek standart (kopyala-yapıştır, sizdeki süreçlere uyarlayın):
comment: [OWN=SecOps][REQ=CHG-456][JIRA=FW-1234][EXP=2026-12-31][WHY=AppID-hardening]
tags: OWN_SecOps, EXP_2026-12-31, PROD, DMZ, CUSTOMER-FACING
Kural yaşam döngüsü politikası:
- EXP doldu → otomatik review (disable → validate → remove/renew)
- Owner yok → kural yok
- Change-ID yok → prod’a çıkmaz
✅ 3 Adımda “Hızlı Temizlik Planı” (özet runbook)
1) Keşif (1–3 gün)
- ACC + Rule Usage/Hit-Count ile liste çıkar
- 0 hit / low hit / geniş scope / internet-exposed segmentasyonunu yap
2) Dönüşüm (1–2 hafta)
- Policy Optimizer ile app:any → App-ID önerilerini kural bazında uygula
- Shadowed kuralları belirle, sıralama/birleştirme yap
3) Sürdürülebilirlik (sürekli)
- Scheduled reports + tag/comment standardı + aylık “policy hygiene” toplantısı
🎯 Kazançlar
- Daha az kural 🧹
- Daha az gürültü 🔇
- Daha yüksek denetim puanı 🧾
- Daha hızlı değişiklik yönetimi ⚡
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler