Sicherheitsprofilgruppen

Eine Sicherheitsprofilgruppe ist ein Container für Sicherheitsprofile. Ihre Firewall richtlinienregeln verweisen auf eine Sicherheitsprofilgruppe, um die Layer-7-Prüfung zu aktivieren, wie den Dienst zur Einbruchserkennung und ‑vermeidung, die erweiterte Malware-Sandbox (WildFire) (Vorschau) und den URL-Filterdienst in Ihrem Netzwerk.

Dieses Dokument bietet eine detaillierte Übersicht über Sicherheitsprofilgruppen und deren Funktionen.

Spezifikationen

  • Eine Sicherheitsprofilgruppe ist eine Ressource, die Sie auf Organisations- oder Projektebene konfigurieren können.

    • Sicherheitsprofilgruppe auf Organisationsebene: Verwenden Sie diese Option, um Sicherheitsprofile auf Organisationsebene in Ihrer Organisation zu gruppieren.

    • Sicherheitsprofilgruppe auf Projektebene:Verwenden Sie diese Option, um Sicherheitsprofile auf Projektebene in Ihrem Projekt zu gruppieren.

  • Der Name einer Sicherheitsprofilgruppe wird im folgenden URL-ID-Format konfiguriert:

    • Organisationsebene:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Auf Projektebene:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    Der NAME der Sicherheitsprofilgruppe muss die folgenden Anforderungen erfüllen:

    • Eine Stringlänge von 1 bis 63 Zeichen
    • Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
    • Beginnt mit einem Buchstaben

    Beispiele:

    • Sicherheitsprofilgruppe auf Organisationsebene:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Sicherheitsprofilgruppe auf Projektebene:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Wenn Sie die eindeutige URL-ID für den Namen der Sicherheitsprofilgruppe verwenden, enthält die URL die Organisation oder das Projekt und den Standort. Wenn Sie nur den Namen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie gcloud-Befehle verwenden.

  • In einer Sicherheitsprofilgruppe können Sie Sicherheitsprofile der Typen THREAT_PREVENTION, WILDFIRE_ANALYSIS, oder URL_FILTERING in beliebiger Reihenfolge hinzufügen.

  • Eine Sicherheitsprofilgruppe kann nur ein Sicherheitsprofil jedes Typs enthalten. Wenn Sie mehrere Profile hinzufügen möchten, müssen sie unterschiedliche Typen haben. Wenn Sie beispielsweise ein Sicherheitsprofil vom Typ URL_FILTERING hinzufügen, können Sie ein zweites Profil vom Typ THREAT_PREVENTION hinzufügen, um den Traffic zu scannen und zu filtern. Wenn Sie ein WILDFIRE_ANALYSIS-Profil hinzufügen, um nach unbekannter dateibasierter Malware zu suchen, müssen Sie auch ein obligatorisches THREAT_PREVENTION-Profil in die Sicherheitsprofilgruppe aufnehmen.

Integration mit Firewallrichtlinienregeln

Sicherheitsprofilgruppen gelten nur für Firewallrichtlinien, wenn Sie eine Firewallrichtlinienregel mit der Aktion apply_security_profile_group hinzufügen. Sie können Sicherheitsprofilgruppen in den folgenden Firewallrichtlinienregeln konfigurieren:

  • Hierarchische Firewallrichtlinien: Diese Richtlinien werden auf Organisations- oder Ordnerebene verwaltet und können nur auf Sicherheitsprofilgruppen auf Organisationsebene verweisen.

  • Globale Netzwerk-Firewallrichtlinien: Diese Richtlinien werden auf Projektebene verwaltet und können auf Sicherheits profilgruppen auf Organisations- und Projektebene aus jedem Projekt verweisen.

Eine Firewallrichtlinienregel muss den Namen der Sicherheitsgruppe enthalten, die vom Firewall-Endpunkt verwendet werden soll, um eine Layer-7-Prüfung für den Netzwerkverkehr durchzuführen.

Traffic-Prüfung und ‑Verarbeitung

Die Firewallrichtlinienregel gilt für eingehenden und ausgehenden Traffic des VPC-Netzwerks (Virtual Private Cloud). Der übereinstimmende Traffic wird zusammen mit dem konfigurierten Namen der Sicherheitsprofilgruppe an den Firewall-Endpunkt weitergeleitet.

Der Firewall-Endpunkt verwendet die in der Sicherheitsprofilgruppe angegebenen Sicherheitsprofile, um Folgendes zu tun:

  • Domain- und SNI-Informationen (Server Name Indication) prüfen
  • Pakete auf Bedrohungen und unbekannte dateibasierte Malware scannen
  • Konfigurierte Aktionen anwenden

Prüfsequenz

Der Firewall-Endpunkt verarbeitet Sicherheitsprofile in der Regel in der folgenden Reihenfolge:

  1. URL-Filterung:Der Endpunkt führt das Sicherheitsprofil URL_FILTERING aus.
  2. Bedrohungsschutz und Malware-Analyse:Der Endpunkt führt das Sicherheitsprofil THREAT_PREVENTION aus. Wenn die erweiterte Malware-Sandbox aktiviert ist, wird auch ein WILDFIRE_ANALYSIS-Sicherheitsprofil zusammen mit dem Bedrohungsschutzprofil ausgeführt.

Logik für die Bedrohungsprüfung

Bei der Bedrohungsprüfung verwendet die erweiterte Malware-Sandbox eine Kombination aus lokalen und cloudbasierten Analyse-Engines. Sie bietet die folgenden Arten von Schutz:

  • Echtzeitschutz:Prüft anhand bekannter Malware-Signaturen und verwendet lokale ML-Modelle (Machine Learning), um unbekannte Bedrohungen dynamisch zu analysieren und zu blockieren.
  • Inline-Cloud-Analyse:Bewertet Dateien in der Cloud, bevor sie das Netzwerk erreichen.
  • Asynchrones Deep Sandboxing:Wenn unbekannte Dateien die Echtzeitprüfungen bestehen, extrahiert die Firewall sie und lädt sie zur Analyse in die Cloud der erweiterten Malware-Sandbox hoch. Die Analyse erfolgt anhand Ihrer konfigurierten Übermittlungsregeln.

Weitere Informationen zur Konfiguration finden Sie in den folgenden Dokumenten:

Ressourcenverknüpfung

Jeder Sicherheitsprofilgruppe muss eine Projekt-ID zugeordnet sein. Das zugehörige Projekt wird für Kontingente und Zugriffsbeschränkungen für Sicherheitsprofilgruppenressourcen verwendet.

Wenn Sie Ihr Dienstkonto mit dem gcloud auth activate-service-account Befehl, authentifizieren, können Sie Ihr Dienstkonto der Gruppe der Sicherheitsprofile zuordnen.

Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.

Unterschiede zwischen Sicherheitsprofilgruppen auf Organisations- und Projektebene

Die folgenden Punkte fassen die Unterschiede zwischen Sicherheitsprofilgruppen auf Organisations- und Projektebene zusammen :

  • Sicherheitsprofilgruppen auf Organisationsebene gelten sowohl für Endpunkte auf Organisations- als auch auf Projektebene.
  • Sicherheitsprofilgruppen auf Projektebene gelten für Firewall-Endpunkte auf Projektebene, die sich im selben Projekt wie die Sicherheitsprofilgruppe befinden. Sie können nicht auf Firewall-Endpunkte auf Organisationsebene angewendet werden.
  • Eine Sicherheitsprofilgruppe auf Organisationsebene kann nur Sicherheitsprofile auf Organisationsebene enthalten.
  • Eine Sicherheitsprofilgruppe auf Projektebene kann nur Sicherheitsprofile auf Projektebene enthalten, die im selben Projekt vorhanden sind.

Identitäts- und Zugriffsverwaltungsrollen

IAM-Rollen (Identity and Access Management) steuern die folgenden Aktionen für Sicherheitsprofilgruppen:

  • Sicherheitsprofilgruppe in einer Organisation oder einem Projekt erstellen
  • Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ändern oder löschen
  • Details einer Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ansehen
  • Liste der Sicherheitsprofilgruppen in einer Organisation oder einem Projekt ansehen
  • Sicherheitsprofilgruppe in einer Firewallrichtlinienregel verwenden

In der folgenden Tabelle werden die Rollen beschrieben, die für jeden Schritt erforderlich sind.

Funktion Erforderliche Rolle
Sicherheitsprofilgruppe erstellen Eine der folgenden Rollen:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) der auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projekt- oder Organisationsebene für Sicherheitsprofilgruppen auf Projektebene gewährt wird
Sicherheitsprofilgruppe ändern Eine der folgenden Rollen:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) der auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projekt- oder Organisationsebene für Sicherheitsprofilgruppen auf Projektebene gewährt wird
Sicherheitsprofilgruppe löschen Eine der folgenden Rollen:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) der auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projekt- oder Organisationsebene für Sicherheitsprofilgruppen auf Projektebene gewährt wird
Details zur Sicherheitsprofilgruppe in einer Organisation und einem Projekt ansehen Eine der folgenden Rollen:
Alle Sicherheitsprofilgruppen in einer Organisation und einem Projekt ansehen Eine der folgenden Rollen:
Sicherheitsprofilgruppe in einer Firewallrichtlinienregel verwenden Eine der folgenden Rollen:

Nächste Schritte