Visão geral da inspeção da camada de aplicativos

A inspeção da camada de aplicativo do Cloud Next Generation Firewall (Cloud NGFW) oferece proteção avançada para seus recursos do Google Cloud . A inspeção da camada de aplicativo, também conhecida como inspeção profunda de pacotes ou inspeção da Camada 7, é um processo de segurança que examina o conteúdo dos pacotes de rede à medida que eles passam pelo firewall.

Este documento descreve os serviços e componentes usados para inspeção da camada de aplicativo no Cloud NGFW.

Serviços de inspeção da camada de aplicativos

O Cloud NGFW oferece os seguintes serviços de inspeção da camada de aplicativo: serviço de detecção e prevenção de intrusões, sandbox de malware avançado (WildFire) (prévia) e serviço de filtragem de URL. Os recursos de inspeção da camada de aplicativo estão disponíveis no nível Enterprise do Cloud NGFW. Para mais informações, consulte Cloud NGFW Enterprise.

Serviço de detecção e prevenção de intrusões

O serviço de detecção e prevenção de intrusões monitora continuamente o tráfego da sua Google Cloud carga de trabalho em busca de atividades maliciosas e toma medidas preventivas para evitá-las. A atividade maliciosa inclui ameaças como invasões, malware, spyware e ataques de comando e controle na sua rede. Para mais informações, consulte Visão geral do serviço de detecção e prevenção de invasões.

Sandbox de malware avançado

O serviço de sandbox de malware avançado para o Cloud NGFW oferece proteção contra malware usando aprendizado de máquina (ML) inline e sandbox comportamental baseado na nuvem. Com tecnologia do Advanced WildFire da Palo Alto Networks, o serviço estende a detecção e prevenção de intrusões padrão baseada em assinaturas, avaliando arquivos suspeitos em tempo real para evitar que ameaças de dia zero atinjam suas cargas de trabalho. Para mais informações, consulte Visão geral do sandbox de malware avançado.

Serviço de filtragem de URL

O serviço de filtragem de URL permite controlar o acesso a sites bloqueando ou permitindo URLs específicos. Esse serviço pode usar a indicação de nome do servidor (SNI) para filtrar por domínio. Para mais informações, consulte a visão geral do serviço de filtragem de URL.

Principais componentes

Os serviços de inspeção da camada de aplicativo usam os seguintes componentes:

  • Endpoints de firewall e associações de endpoint de firewall: um endpoint de firewall é um recurso zonal gerenciado pelo Google que realiza inspeção profunda de pacotes na sua rede. Uma associação de endpoint de firewall vincula um endpoint de firewall a uma zona de uma rede de nuvem privada virtual (VPC). Crie um endpoint por zona na região em que você quer inspecionar o tráfego. Para mais informações, consulte Visão geral do endpoint de firewall.

    Para inspecionar o conteúdo do tráfego criptografado, crie uma política de inspeção de TLS e adicione-a à associação de endpoint de firewall. Para mais informações, consulte Visão geral da inspeção de TLS.

  • Perfis de segurança: um objeto que contém a configuração de um serviço de segurança específico. Os endpoints de firewall usam perfis de segurança para verificar o tráfego interceptado. Para mais informações, consulte Visão geral dos perfis de segurança.

    O Cloud NGFW é compatível com os seguintes tipos de perfis de segurança:

    • THREAT_PREVENTION: configura o serviço de detecção e prevenção de invasões.
    • WILDFIRE_ANALYSIS: configura o sandbox de malware avançado.
    • URL_FILTERING: define regras para o serviço de filtragem de URL.
  • Grupo de perfis de segurança: um contêiner para perfis de segurança. Um grupo de perfis de segurança só pode conter um perfil de segurança de cada tipo. Para mais informações, consulte Visão geral do grupo de perfis de segurança.

  • Ação apply_security_profile_group: uma ação de regra de firewall que redireciona o tráfego interceptado para um endpoint de firewall para inspeção. Para mais informações, consulte Ação em caso de correspondência.

Para entender como os componentes principais funcionam juntos, consulte Como o serviço de detecção e prevenção de intrusões funciona, Como a sandbox avançada de malware funciona e Como o serviço de filtragem de URL funciona.

Recursos no nível da organização e para envolvidos no projeto

É possível criar e configurar componentes de inspeção da camada de aplicativo no nível da organização ou do projeto. Os recursos no nível da organização são aplicados em toda a organização por políticas de firewall hierárquicas. Os recursos no nível do projeto só se aplicam entre projetos com políticas de firewall de rede global.

  • Para aplicar políticas de segurança obrigatórias em toda a organização, use recursos no nível da organização.
  • Para gerenciar regras de um aplicativo específico, use recursos no nível do projeto.

A tabela a seguir compara as características dos recursos no nível da organização e do projeto:

Recurso Recursos no nível da organização Recursos para envolvidos no projeto
Permissões Exigir papéis do Identity and Access Management (IAM) no nível da organização para configuração. Exigir papéis do IAM para envolvidos no projeto para configurar.
Políticas hierárquicas Pode ser referenciado por políticas de firewall hierárquicas. Não pode ser referenciada por políticas de firewall hierárquicas.
Escopo Os grupos de perfis de segurança no nível da organização são aplicados automaticamente a todos os endpoints de firewall na organização. Os grupos de perfis de segurança para envolvidos no projeto se aplicam apenas aos endpoints de firewall no projeto específico. Não é possível aplicá-los a vários projetos.
Faturamento O tempo de atividade do endpoint de firewall é faturado para um projeto de faturamento designado que você fornece. O tempo de atividade do endpoint de firewall é faturado diretamente no projeto que possui o recurso.

Limitações

  • Os grupos de perfis de segurança no nível do projeto se aplicam apenas aos endpoints de firewall no mesmo projeto. Não é possível aplicá-las em vários projetos.

  • Não é possível migrar um projeto que contenha recursos para envolvidos no projeto para uma organização diferente.

  • É possível associar uma rede VPC a apenas um endpoint de firewall por zona. Para cada zona, use um endpoint no nível do projeto ou da organização.

  • Se você associar uma rede VPC a um endpoint de firewall para envolvidos no projeto em um projeto diferente, os dois projetos precisarão estar na mesma organização.

A seguir