Informações gerais sobre o grupo de perfis de segurança

Um grupo de perfis de segurança é um contêiner para perfis de segurança. As regras da política de firewall fazem referência a um grupo de perfis de segurança para ativar a inspeção da camada 7, como o serviço de detecção e prevenção de intrusões, a análise do WildFire (prévia) e o serviço de filtragem de URL na sua rede.

Neste documento, você encontra informações gerais detalhadas dos grupos de perfis de segurança e dos respectivos recursos.

Especificações

  • Um grupo de perfis de segurança é um recurso que pode ser configurado no nível da organização ou do projeto.

    • Grupo de perfis de segurança no nível da organização: use para agrupar perfis de segurança no nível da organização em toda a organização.

    • Grupo de perfis de segurança para envolvidos no projeto:use para agrupar perfis de segurança para envolvidos no projeto.

  • O nome de um grupo de perfis de segurança é configurado no seguinte formato de identificador de URL:

    • No nível da organização:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Para envolvidos no projeto:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    O NAME do grupo de perfis de segurança precisa atender aos seguintes requisitos:

    • Uma string de 1 a 63 caracteres
    • Contém apenas caracteres alfanuméricos minúsculos ou hifens (-)
    • Começa com uma letra

    Exemplos:

    • Grupo de perfis de segurança no nível da organização:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Grupo de perfis de segurança para envolvidos no projeto:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Se você usar o identificador de URL exclusivo para o nome do grupo de perfis de segurança, o URL vai incluir a organização ou o projeto e o local. Se você especificar apenas o nome, será necessário fornecer o ID da organização ou o ID do projeto e o local separadamente ao usar comandos gcloud.

  • Em um grupo de perfis de segurança, é possível adicionar perfis de segurança dos tipos THREAT_PREVENTION, WILDFIRE_ANALYSIS ou URL_FILTERING em qualquer ordem.

  • Um grupo de perfis de segurança pode conter apenas um perfil de segurança de cada tipo. Para adicionar vários perfis, verifique se eles são de tipos diferentes. Por exemplo, se você adicionar um perfil de segurança do tipo URL_FILTERING, poderá adicionar um segundo perfil do tipo THREAT_PREVENTION para verificar e filtrar o tráfego. Se você adicionar um perfil WILDFIRE_ANALYSIS para verificar malware desconhecido baseado em arquivos, também será necessário incluir um perfil THREAT_PREVENTION obrigatório no grupo de perfis de segurança.

Integração com regras de política de firewall

Os grupos de perfis de segurança se aplicam às políticas de firewall somente quando você adiciona uma regra de política de firewall com a ação apply_security_profile_group. É possível configurar grupos de perfis de segurança nas seguintes regras de política de firewall:

  • Políticas hierárquicas de firewall: gerenciadas no nível da organização ou da pasta, essas políticas podem referenciar apenas grupos de perfis de segurança no nível da organização.

  • Políticas de firewall de rede global: gerenciadas para envolvidos no projeto, essas políticas podem fazer referência a grupos de perfis de segurança no nível da organização e para envolvidos no projeto de qualquer projeto.

Para executar a inspeção da camada 7 do tráfego de rede, uma regra de política de firewall precisa conter o nome do grupo de perfis de segurança a ser usado pelo endpoint de firewall.

Inspeção e processamento de tráfego

A regra da política de firewall se aplica ao tráfego de entrada e saída da rede de nuvem privada virtual (VPC). O tráfego correspondente é redirecionado ao endpoint do firewall junto com o nome do grupo de perfis de segurança configurado.

O endpoint de firewall usa os perfis de segurança especificados no grupo de perfis de segurança para fazer o seguinte:

  • Inspecionar informações de domínio e indicação de nome do servidor (SNI)
  • Verificar pacotes em busca de ameaças e malware desconhecido baseado em arquivos
  • Aplicar ações configuradas

Sequência de inspeção

O endpoint de firewall geralmente processa perfis de segurança na seguinte ordem:

  1. Filtragem de URL:o endpoint executa o perfil de segurança URL_FILTERING.
  2. Prevenção de ameaças e análise de malware:o endpoint executa o perfil de segurança THREAT_PREVENTION. Quando o WildFire está ativado, um perfil de segurança WILDFIRE_ANALYSIS também é executado junto com o perfil de prevenção de ameaças.

Lógica de verificação de ameaças

Durante a verificação de ameaças, o WildFire usa uma combinação de mecanismos de análise no dispositivo e baseados na nuvem. Ele oferece os seguintes tipos de proteção:

  • Proteção em tempo real:verifica assinaturas de malware conhecidas e usa modelos de aprendizado de máquina (ML) no dispositivo para analisar e bloquear dinamicamente ameaças desconhecidas.
  • Análise inline na nuvem:avalia arquivos na nuvem antes que eles cheguem à rede.
  • Sandbox detalhado assíncrono:se arquivos desconhecidos passarem nas verificações em tempo real, o firewall os extrairá e fará upload para a nuvem do WildFire para análise com base nas regras de envio configuradas.

Para saber mais sobre a configuração, consulte os seguintes documentos:

Associação de recursos

Cada grupo de perfis de segurança precisa ter um ID de projeto associado. O projeto associado é usado para faturamento, cotas e restrições de acesso a recursos de grupo de perfil de segurança.

Se você autenticar sua conta de serviço usando o comando gcloud auth activate-service-account, será possível associar sua conta de serviço ao grupo de perfis de segurança.

Para saber mais, consulte Criar um grupo de perfis de segurança.

Diferenças entre grupos de perfis de segurança no nível da organização e para envolvidos no projeto

Os pontos a seguir resumem as diferenças entre os grupos de perfis de segurança no nível da organização e para envolvidos no projeto :

  • Os grupos de perfis de segurança no nível da organização se aplicam a endpoints no nível da organização e para envolvidos no projeto.
  • Os grupos de perfis de segurança para envolvidos no projeto se aplicam aos endpoints de firewall para envolvidos no projeto que estão no mesmo projeto que o grupo de perfis de segurança. Elas não podem ser aplicadas a endpoints de firewall no nível da organização.
  • Um grupo de perfis de segurança no nível da organização só pode agrupar perfis de segurança no nível da organização.
  • O grupo de perfis de segurança para envolvidos no projeto só pode agrupar perfis de segurança para envolvidos no projeto que existem no mesmo projeto.

Papéis do Identity and Access Management

Os papéis do Identity and Access Management (IAM) controlam as seguintes ações do grupo de perfis de segurança:

  • Como criar um grupo de perfis de segurança em uma organização ou um projeto
  • Como modificar ou excluir um grupo de perfis de segurança em uma organização ou um projeto
  • Como visualizar detalhes de um grupo de perfis de segurança em uma organização ou um projeto
  • Como visualizar uma lista de grupos de perfis de segurança em uma organização ou um projeto
  • Como usar um grupo de perfis de segurança em uma regra de política de firewall

Veja na tabela a seguir os papéis necessários para cada etapa.

Habilidade Papel necessário
Criar um grupo de perfis de segurança Qualquer uma das seguintes funções:
Modificar um grupo de perfis de segurança Qualquer uma das seguintes funções:
Excluir um grupo de perfis de segurança Qualquer uma das seguintes funções:
Visualizar detalhes sobre o grupo de perfis de segurança em uma organização e um projeto Qualquer uma das seguintes funções:
Visualizar todos os grupos de perfis de segurança em uma organização e um projeto Qualquer uma das seguintes funções:
Usar um grupo de perfis de segurança em uma regra da política de firewall Qualquer uma das seguintes funções:

A seguir