בדיקת שכבת האפליקציה ב-Cloud Next Generation Firewall (Cloud NGFW) מספקת הגנה מתקדמת למשאבים Google Cloud שלכם. בדיקה של שכבת האפליקציה, שנקראת גם בדיקה מעמיקה של מנות או בדיקה של שכבה 7, היא תהליך אבטחה שבו נבדק התוכן של מנות רשת כשהן עוברות דרך חומת האש.
במסמך הזה מתוארים השירותים והרכיבים שמשמשים לבדיקה של שכבת האפליקציה ב-Cloud NGFW.
שירותי בדיקה של שכבת האפליקציות
Cloud NGFW מציע את השירותים הבאים לבדיקה בשכבת האפליקציה: שירות לגילוי חדירות ולמניעת חדירות, ארגז חול מתקדם לתוכנות זדוניות (WildFire) (Preview) ושירות לסינון כתובות URL. תכונות של בדיקה בשכבת האפליקציה זמינות ברמת Cloud NGFW Enterprise. מידע נוסף זמין במאמר בנושא Cloud NGFW Enterprise.
שירות גילוי ומניעת חדירות
שירות זיהוי ומניעת פריצות עוקב באופן רציף אחרי תעבורת Google Cloud עומסי העבודה כדי לזהות פעילות זדונית, ונוקט פעולות מנע כדי למנוע אותה. פעילות זדונית כוללת איומים כמו פריצות, תוכנות זדוניות, תוכנות ריגול ומתקפות להשגת שליטה ברשת. מידע נוסף זמין במאמר סקירה כללית של שירות גילוי חדירות ומניעה.
ארגז חול מתקדם לתוכנות זדוניות
שירות ארגז החול המתקדם לתוכנות זדוניות ב-Cloud NGFW מספק הגנה מפני תוכנות זדוניות באמצעות למידת מכונה (ML) מוטמעת וארגז חול התנהגותי מבוסס-ענן. השירות מבוסס על Palo Alto Networks Advanced WildFire, והוא מרחיב את השירות הרגיל לגילוי ולמניעה של חדירות שמבוסס על חתימות. השירות מעריך קבצים חשודים בזמן אמת כדי למנוע מאיומי יום אפס להגיע לעומסי העבודה שלכם. מידע נוסף זמין במאמר בנושא סקירה כללית על ארגז חול מתקדם לתוכנות זדוניות.
שירות סינון כתובות URL
שירות סינון כתובות URL מאפשר לכם לשלוט בגישה לאתרים על ידי חסימה או מתן גישה לכתובות URL ספציפיות. השירות הזה יכול להשתמש ב-Server Name Indication (SNI) כדי לסנן לפי דומיין. מידע נוסף מופיע במאמר סקירה כללית של שירות סינון כתובות URL.
רכיבי ליבה
שירותי בדיקה בשכבת האפליקציה משתמשים ברכיבים הבאים:
נקודות קצה של חומת אש ושיוכים של נקודות קצה של חומת אש: נקודת קצה של חומת אש היא משאב של תחום מוגדר שמנוהל על ידי Google ומבצע בדיקה מעמיקה של מנות ברשת שלכם. שיוך של נקודת קצה של חומת אש מקשר בין נקודת קצה של חומת אש לבין אזור ברשת של ענן וירטואלי פרטי (VPC). יוצרים נקודת קצה אחת לכל אזור באזור שבו רוצים לבדוק את התעבורה. מידע נוסף מופיע במאמר סקירה כללית על נקודות קצה של חומת אש.
כדי לבדוק את התוכן של תעבורה מוצפנת, צריך ליצור מדיניות בדיקת TLS ולהוסיף את המדיניות לשיוך של נקודת הקצה של חומת האש. מידע נוסף זמין במאמר סקירה כללית על בדיקת TLS.
פרופילי אבטחה: אובייקט שמכיל את ההגדרה של שירות אבטחה ספציפי. נקודות קצה של חומת אש משתמשות בפרופילי אבטחה כדי לסרוק תנועה שנקלטה. מידע נוסף זמין במאמר סקירה כללית על פרופילי אבטחה.
Cloud NGFW תומך בסוגים הבאים של פרופילי אבטחה:
-
THREAT_PREVENTION: הגדרת שירות זיהוי ומניעת פריצות. -
WILDFIRE_ANALYSIS: הגדרת ארגז חול מתקדם לתוכנות זדוניות. -
URL_FILTERING: מגדיר כללים לשירות סינון כתובות URL.
-
קבוצת פרופילים של אבטחה: מאגר לפרופילים של אבטחה. קבוצת פרופילי אבטחה יכולה להכיל רק פרופיל אבטחה אחד מכל סוג. מידע נוסף מופיע במאמר סקירה כללית על קבוצות של פרופילי אבטחה.
apply_security_profile_groupפעולה: פעולה של כלל חומת אש שמפנה את התנועה שנקלטה לנקודת קצה של חומת אש לצורך בדיקה. מידע נוסף מופיע במאמר בנושא פעולה בהתאמה.
כדי להבין איך רכיבי הליבה פועלים יחד, אפשר לקרוא את המאמרים איך פועל שירות זיהוי ומניעת פריצות, איך פועל ארגז חול מתקדם לתוכנות זדוניות ואיך פועל שירות סינון כתובות URL.
משאבים ברמת הארגון וברמת הפרויקט
אפשר ליצור ולהגדיר רכיבי בדיקה של שכבת האפליקציה ברמת הארגון או ברמת הפרויקט. משאבים ברמת הארגון חלים על כל הארגון באמצעות כללי מדיניות היררכיים של חומת אש. משאבים ברמת הפרויקט חלים רק בין פרויקטים עם מדיניות חומת אש בין רשתות גלובלית.
- כדי לאכוף מדיניות אבטחה מחייבת בכל הארגון, משתמשים במשאבים ברמת הארגון.
- כדי לנהל כללים לאפליקציה ספציפית, משתמשים במשאבים ברמת הפרויקט.
בטבלה הבאה מוצגת השוואה בין המאפיינים של משאבים ברמת הארגון וברמת הפרויקט:
| תכונה | משאבים ברמת הארגון | משאבים ברמת הפרויקט |
|---|---|---|
| הרשאות | נדרשים תפקידים של ניהול זהויות והרשאות גישה (IAM) ברמת הארגון כדי להגדיר את התכונה. | נדרשים תפקידי IAM ברמת הפרויקט כדי להגדיר את התכונה. |
| מדיניות היררכית | אפשר להפנות אליהם ממדיניות היררכית של חומת אש. | אי אפשר להפנות אליהם במדיניות חומת אש היררכית. |
| היקף | קבוצות של פרופילי אבטחה ברמת הארגון חלות באופן אוטומטי על כל נקודות הקצה של חומת האש בארגון. | קבוצות פרופילי אבטחה ברמת הפרויקט חלות רק על נקודות קצה של חומת אש בפרויקט הספציפי שלהן. אי אפשר להחיל אותם על פרויקטים שונים. |
| חיוב | החיוב על זמן הפעולה של נקודת הקצה של חומת האש יחויב בפרויקט חיוב ייעודי שתציינו. | החיוב על זמן הפעולה של נקודת הקצה של חומת האש מתבצע ישירות בפרויקט שבבעלותו המשאב. |
מגבלות
קבוצות של פרופילי אבטחה ברמת הפרויקט חלות רק על נקודות קצה של חומת אש באותו פרויקט. אי אפשר להחיל אותם על פרויקטים.
אי אפשר להעביר פרויקט שמכיל משאבים ברמת הפרויקט לארגון אחר.
אפשר לשייך רשת VPC רק לנקודת קצה אחת של חומת אש לכל אזור. לכל אזור, צריך להשתמש בנקודת קצה ברמת הפרויקט או ברמת הארגון.
אם משייכים רשת VPC לנקודת קצה של חומת אש ברמת הפרויקט בפרויקט אחר, שני הפרויקטים צריכים להיות באותו ארגון.
המאמרים הבאים
- סקירה כללית של שירות זיהוי ומניעת פריצות
- סקירה כללית על ארגז חול מתקדם לתוכנות זדוניות
- סקירה כללית של שירות סינון כתובות URL
- סקירה כללית של בדיקת TLS