שירות גילוי החדירות והמניעה של Cloud Next Generation Firewall עוקב באופן רציף אחרי תנועת העומסים שלכםGoogle Cloud כדי לזהות פעילות זדונית ולנקוט פעולות מנע כדי למנוע אותה. הפעילות הזדונית יכולה לכלול איומים כמו פריצות, תוכנות זדוניות, תוכנות ריגול ומתקפות להשגת שליטה ברשת.
שירות זיהוי ומניעת פריצות של Cloud NGFW פועל באמצעות יצירה של נקודות קצה של חומת אש אזורית שמנוהלות על ידי Google. נקודות הקצה האלה משתמשות בטכנולוגיית יירוט מנות כדי לבדוק את עומסי העבודה בצורה שקופה, בהתאם לחתימות האיומים שהוגדרו, ולהגן עליהם מפני איומים. יכולות האבטחה האלה מבוססות על טכנולוגיות האבטחה של Palo Alto Networks.
Cloud NGFW תומך בקטגוריות הבאות של חתימות איומים:
- אנטי-רוגלה
- הגנה מפני נקודות חולשה
- אנטי-וירוס
מידע נוסף על קטגוריות האיומים מופיע במאמר חתימות ברירת מחדל של איומים.
שירות לגילוי ולמניעת חדירות מוצע כחלק מהיכולות של Cloud Next Generation Firewall Enterprise. מידע נוסף זמין במאמרים בנושא Cloud NGFW Enterprise ותמחור של Cloud NGFW.
במסמך הזה מופיעה סקירה כללית של הרכיבים השונים של שירות גילוי ומניעת חדירות (IDS/IPS) של Cloud NGFW, ושל האופן שבו הרכיבים האלה מספקים יכולות הגנה מתקדמות לעומסי העבודה שלכם ברשתות של ענן וירטואלי פרטי (VPC). Google Cloud
איך פועל שירות זיהוי ומניעה של פריצות
שירות זיהוי ומניעת פריצות מעבד את התעבורה ברצף הבא:
כללי מדיניות חומת האש חלים על התעבורה אל המכונות הווירטואליות (VM) או אל אשכולות Google Kubernetes Engine (GKE) ברשת וממנה.
תעבורת הנתונים התואמת נחסמת, והמנות נשלחות לנקודת הקצה של חומת האש לבדיקה בשכבה 7.
נקודת הקצה של חומת האש סורקת את החבילות כדי לאתר חתימות של איומים שהוגדרו.
אם מזוהה איום, הפעולה שהוגדרה בפרופיל האבטחה מבוצעת על החבילה.
איור 1 מתאר מודל פריסה פשוט של שירות גילוי חדירות ומניעתן.
בהמשך הקטע מוסבר על הרכיבים וההגדרות שנדרשים להגדרת שירות לזיהוי ולמניעה של פריצות.
פרופילי אבטחה וקבוצות של פרופילי אבטחה
Cloud NGFW מתייחס לפרופילי אבטחה ולקבוצות של פרופילי אבטחה כדי להטמיע בדיקה מעמיקה של חבילות נתונים בשירות לזיהוי ולמניעת חדירות.
פרופילי אבטחה הם מבני מדיניות כלליים שאפשר להגדיר ברמת הארגון או ברמת הפרויקט. הם משמשים בשירות לזיהוי פריצות ולמניעתן כדי לבטל תרחישים ספציפיים של מניעת איומים. כדי להגדיר שירות לזיהוי ולמניעה של פריצות, צריך להגדיר פרופיל אבטחה מסוג
threat-prevention. מידע נוסף על פרופילי אבטחה זמין במאמר סקירה כללית על פרופיל אבטחה.אפשר להגדיר קבוצות של פרופילי אבטחה ברמת הארגון או ברמת הפרויקט. הם יכולים להכיל עד פרופיל אבטחה אחד לכל סוג
threat-prevention, לכל קבוצה.כדי להגדיר שירות לזיהוי ולמניעה של חדירות, כללי מדיניות חומת אש מפנים לקבוצות של פרופילי אבטחה כדי לאפשר זיהוי ומניעה של איומים בתעבורת הרשת. מידע נוסף על קבוצות של פרופילי אבטחה זמין במאמר סקירה כללית על קבוצות של פרופילי אבטחה.
נקודת קצה של חומת אש
נקודת קצה של חומת אש היא משאב של תחום מוגדר שאפשר להגדיר ברמת הארגון או ברמת הפרויקט. הוא יכול לבדוק את התנועה באותו אזור.
בשירות לזיהוי ולמניעת פריצות, נקודת הקצה של חומת האש סורקת את התעבורה שיירטה כדי לזהות איומים. אם מזוהה איום, מתבצעת פעולה שמשויכת לאיום בחבילה הזו. הפעולה הזו יכולה להיות פעולת ברירת מחדל, או פעולה (אם היא הוגדרה) בthreat-preventionפרופיל האבטחה.
מידע נוסף על נקודות קצה של חומת אש ועל אופן ההגדרה שלהן זמין במאמר סקירה כללית על נקודות קצה של חומת אש.
מדיניות חומת אש
מדיניות חומת האש חלה ישירות על כל התעבורה שנכנסת למכונה הווירטואלית ויוצאת ממנה. אתם יכולים להשתמש במדיניות חומת אש היררכית ובמדיניות חומת אש בין רשתות גלובליות כדי להגדיר כללים של מדיניות חומת אש עם בדיקה של Layer 7.
כללי מדיניות חומת אש
כללי מדיניות חומת האש מאפשרים לכם לשלוט בסוג התנועה שיירטט ויבדק. כדי להגדיר את שירות הזיהוי והמניעה של חדירות, צריך ליצור כלל במדיניות חומת האש שיבצע את הפעולות הבאות:
כדי לזהות את סוג התנועה שצריך לבדוק, משתמשים בכמה רכיבים של כללי מדיניות חומת אש בשכבה 3 ובשכבה 4.
לתנועה התואמת, מציינים את שם קבוצת פרופילי האבטחה עבור פעולת
apply_security_profile_group.
למידע על תהליך העבודה המלא של שירות זיהוי ומניעת פריצות, אפשר לעיין במאמר הגדרת שירות זיהוי ומניעת פריצות.
אפשר גם להשתמש בתגים מאובטחים בכללי חומת האש כדי להגדיר שירות לזיהוי ולמניעה של פריצות. אתם יכולים להסתמך על כל פילוח שהגדרתם באמצעות תגים ברשת, ולשפר את הלוגיקה של בדיקת התנועה כך שתכלול שירות לגילוי ולמניעה של פריצות.
בדיקת תנועה מוצפנת
Cloud NGFW תומך ביירוט ופענוח של Transport Layer Security (TLS) כדי לבדוק תנועה מוצפנת שנבחרה ולאתר בה איומים. TLS מאפשר לבדוק חיבורים נכנסים ויוצאים, כולל תנועה אל האינטרנט וממנו ותנועה בתוך Google Cloud.
מידע נוסף על בדיקת TLS ב-Cloud NGFW זמין במאמר סקירה כללית על בדיקת TLS.
איך מגדירים בדיקת TLS ב-Cloud NGFW
חתימות של איומים
יכולות זיהוי האיומים והאבטחה של Cloud NGFW מבוססות על טכנולוגיות האבטחה של Palo Alto Networks. Cloud NGFW תומך בקבוצה של חתימות איומים שמוגדרות כברירת מחדל, עם רמות חומרה מוגדרות מראש, כדי לעזור לכם להגן על הרשת. אפשר גם לשנות את פעולות ברירת המחדל שמשויכות לחתימות האלה של איומים באמצעות פרופילי אבטחה.
מידע נוסף על חתימות של איומים זמין במאמר סקירה כללית על חתימות של איומים.
כדי לראות את האיומים שזוהו ברשת, אפשר לעיין במאמר בנושא הצגת איומים.
מגבלות
נקודות קצה של חומת אש מתעלמות מכותרות X-Forwarded-For (XFF). לכן, הכותרות האלה לא נכללות ביומן של כללי חומת האש של VPC.
נקודות קצה של חומת אש יכולות לתמוך רק במנות IP בגודל מוגבל. מידע נוסף זמין במאמר בנושא גודל מנות נתונים נתמך.
אין תמיכה ב-Google Kubernetes Engine (GKE) בנראות בתוך הצומת. מידע נוסף מופיע במאמר בנושא הגדרה של הרשאות גישה בתוך הצומת.