Présentation des groupes de profils de sécurité

Un groupe de profils de sécurité est un conteneur pour les profils de sécurité. Les règles de votre stratégie de pare-feu référencent un groupe de profils de sécurité pour permettre l'inspection de couche 7, telle que le service de détection et de prévention des intrusions, l'analyse WildFire (aperçu) et le service de filtrage d'URL sur votre réseau.

Ce document fournit une présentation détaillée des groupes de profils de sécurité et de leurs fonctionnalités.

Spécifications

  • Un groupe de profils de sécurité est une ressource que vous pouvez configurer au niveau de l'organisation ou du projet.

    • Groupe de profils de sécurité au niveau de l'organisation : utilisez-le pour regrouper les profils de sécurité au niveau de l'organisation dans votre organisation.

    • Groupe de profils de sécurité au niveau du projet : utilisez-le pour regrouper les profils de sécurité au niveau du projet dans votre projet.

  • Le nom d'un groupe de profils de sécurité est configuré au format d'identifiant d'URL suivant :

    • Au niveau de l'organisation :

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Au niveau du projet :

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    Le NAME du groupe de profils de sécurité doit répondre aux exigences suivantes :

    • Chaîne de 1 à 63 caractères.
    • Ne contient que des caractères alphanumériques minuscules ou des traits d'union (-)
    • Commence par une lettre

    Exemples :

    • Groupe de profils de sécurité au niveau de l'organisation :

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Groupe de profils de sécurité au niveau du projet :

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Si vous utilisez l'identifiant d'URL unique pour le nom du groupe de profils de sécurité, l'URL inclut l'organisation ou le projet, ainsi que l'emplacement. Si vous ne spécifiez que le nom, vous devez fournir l'ID de l'organisation ou l'ID du projet et l'emplacement séparément lorsque vous utilisez les commandes gcloud.

  • Dans un groupe de profils de sécurité, vous pouvez ajouter des profils de sécurité de types THREAT_PREVENTION, WILDFIRE_ANALYSIS ou URL_FILTERING dans n'importe quel ordre.

  • Un groupe de profils de sécurité ne peut contenir qu'un seul profil de sécurité de chaque type. Pour ajouter plusieurs profils, assurez-vous qu'ils sont de types différents. Par exemple, si vous ajoutez un profil de sécurité de type URL_FILTERING, vous pouvez ajouter un deuxième profil de type THREAT_PREVENTION pour analyser et filtrer le trafic. Si vous ajoutez un profil WILDFIRE_ANALYSIS pour rechercher les logiciels malveillants inconnus basés sur des fichiers, vous devez également inclure un profil THREAT_PREVENTION obligatoire dans le groupe de profils de sécurité.

Intégration aux règles de stratégie de pare-feu

Les groupes de profils de sécurité ne s'appliquent aux stratégies de pare-feu que lorsque vous ajoutez une règle de stratégie de pare-feu avec l'action apply_security_profile_group. Vous pouvez configurer des groupes de profils de sécurité dans les règles de stratégie de pare-feu suivantes :

  • Stratégies de pare-feu hiérarchiques : gérées au niveau de l'organisation ou du dossier, ces stratégies ne peuvent référencer que des groupes de profils de sécurité au niveau de l'organisation.

  • Stratégies de pare-feu de réseau au niveau mondial : gérées au niveau du projet, ces stratégies peuvent référencer des groupes de profils de sécurité au niveau de l'organisation et des groupes de profils de sécurité au niveau du projet, quel que soit le projet.

Pour effectuer une inspection de couche 7 du trafic réseau, une règle de stratégie de pare-feu doit contenir le nom du groupe de profils de sécurité qui sera utilisé par le point de terminaison de pare-feu.

Inspection et traitement du trafic

La règle de stratégie de pare-feu s'applique au trafic entrant et sortant du réseau cloud privé virtuel (VPC). Le trafic correspondant est redirigé vers le point de terminaison de pare-feu avec le nom du groupe de profils de sécurité configuré.

Le point de terminaison de pare-feu utilise les profils de sécurité spécifiés dans le groupe de profils de sécurité pour effectuer les opérations suivantes :

  • Inspecter les informations sur le domaine et l'indication du nom du serveur (SNI)
  • Analyser les paquets pour détecter les menaces et les logiciels malveillants inconnus basés sur des fichiers
  • Appliquer les actions configurées

Séquence d'inspection

Le point de terminaison de pare-feu traite généralement les profils de sécurité dans l'ordre suivant :

  1. Filtrage des URL : le point de terminaison exécute le profil de sécurité URL_FILTERING.
  2. Prévention des menaces et analyse des logiciels malveillants : le point de terminaison exécute le profil de sécurité THREAT_PREVENTION. Lorsque WildFire est activé, un profil de sécurité WILDFIRE_ANALYSIS s'exécute également en parallèle du profil de protection contre les menaces.

Logique d'analyse des menaces

Lors de l'analyse des menaces, WildFire utilise une combinaison de moteurs d'analyse sur l'appliance et dans le cloud. Il offre les types de protection suivants :

  • Protection en temps réel : vérifie les signatures de logiciels malveillants connus et utilise des modèles de machine learning (ML) intégrés pour analyser et bloquer de manière dynamique les menaces inconnues.
  • L'analyse Cloud intégrée évalue les fichiers dans le cloud avant qu'ils n'atteignent le réseau.
  • Sandboxing approfondi asynchrone : si des fichiers inconnus passent les vérifications en temps réel, le pare-feu les extrait et les importe dans le cloud WildFire pour analyse en fonction des règles d'envoi que vous avez configurées.

Pour en savoir plus sur la configuration, consultez les documents suivants :

Association de ressources

Chaque groupe de profils de sécurité doit être associé à un ID de projet. Le projet associé est utilisé pour les quotas et les restrictions d'accès aux ressources du groupe de profils de sécurité.

Si vous authentifiez votre compte de service à l'aide de la commande gcloud auth activate-service-account, vous pouvez associer votre compte de service au groupe de profils de sécurité.

Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

Différences entre les groupes de profils de sécurité au niveau de l'organisation et au niveau du projet

Les points suivants résument les différences entre les groupes de profils de sécurité au niveau de l'organisation et au niveau du projet :

  • Les groupes de profils de sécurité au niveau de l'organisation s'appliquent aux points de terminaison au niveau de l'organisation et au niveau du projet.
  • Les groupes de profils de sécurité au niveau du projet s'appliquent aux points de terminaison de pare-feu au niveau du projet qui se trouvent dans le même projet que le groupe de profils de sécurité. Elles ne peuvent pas être appliquées aux points de terminaison de pare-feu au niveau de l'organisation.
  • Un groupe de profils de sécurité au niveau de l'organisation ne peut regrouper que des profils de sécurité au niveau de l'organisation.
  • Un groupe de profils de sécurité au niveau du projet ne peut regrouper que des profils de sécurité au niveau du projet qui existent dans le même projet.

Rôles de gestion de l'authentification et des accès (IAM)

Les rôles IAM (Identity and Access Management) régissent les actions du groupe de profils de sécurité suivantes :

  • Créer un groupe de profils de sécurité dans une organisation ou un projet
  • Modifier ou supprimer un groupe de profils de sécurité dans une organisation ou un projet
  • Afficher les détails d'un groupe de profils de sécurité dans une organisation ou un projet
  • Afficher la liste des groupes de profils de sécurité dans une organisation ou un projet
  • Utiliser un groupe de profils de sécurité dans une règle de stratégie de pare-feu

Le tableau suivant décrit les rôles nécessaires pour chaque étape.

Aptitude Rôle nécessaire
Créer un groupe de profils de sécurité L'un des rôles suivants :
Modifier un groupe de profils de sécurité L'un des rôles suivants :
Supprimer un groupe de profils de sécurité L'un des rôles suivants :
Afficher les détails du groupe de profils de sécurité dans une organisation et un projet L'un des rôles suivants :
Afficher tous les groupes de profils de sécurité d'une organisation et d'un projet L'un des rôles suivants :
Utiliser un groupe de profils de sécurité dans une règle de stratégie de pare-feu L'un des rôles suivants :

Étapes suivantes