Un gruppo di profili di sicurezza è un container per i profili di sicurezza. Le regole delle policy firewall fanno riferimento a un gruppo di profili di sicurezza per abilitare l'ispezione di livello 7, ad esempio il servizio di rilevamento delle intrusioni e prevenzione, l'analisi WildFire (anteprima) e il servizio di filtro degli URL sulla tua rete.
Questo documento fornisce una panoramica dettagliata dei gruppi di profili di sicurezza e delle loro funzionalità.
Specifiche
Un gruppo di profili di sicurezza è una risorsa che puoi configurare a livello di organizzazione o di progetto.
Gruppo di profili di sicurezza a livello di organizzazione: utilizzalo per raggruppare i profili di sicurezza a livello di organizzazione in tutta l'organizzazione.
Gruppo di profili di sicurezza a livello di progetto:utilizzalo per raggruppare i profili di sicurezza a livello di progetto all'interno del progetto.
Il nome di un gruppo di profili di sicurezza è configurato nel seguente formato di identificatore URL:
A livello di organizzazione:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEA livello di progetto:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
Il
NAMEdel gruppo di profili di sicurezza deve soddisfare i seguenti requisiti:- Una stringa di lunghezza compresa tra 1 e 63 caratteri
- Contiene solo caratteri alfanumerici minuscoli o trattini (-)
- Inizia con una lettera
Esempi:
Gruppo di profili di sicurezza a livello di organizzazione:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupGruppo di profili di sicurezza a livello di progetto:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
Se utilizzi l'identificatore URL univoco per il nome del gruppo di profili di sicurezza, l'URL include l'organizzazione o il progetto e la località. Se specifichi solo il nome, devi fornire separatamente l'ID organizzazione o l'ID progetto e la località quando utilizzi i comandi
gcloud.In un gruppo di profili di sicurezza, puoi aggiungere profili di sicurezza di tipo
THREAT_PREVENTION,WILDFIRE_ANALYSIS, oURL_FILTERINGin qualsiasi ordine.Un gruppo di profili di sicurezza può contenere un solo profilo di sicurezza di ogni tipo. Per aggiungere più profili, assicurati che siano di tipi diversi. Ad esempio, se aggiungi un profilo di sicurezza di tipo
URL_FILTERING, puoi aggiungere un secondo profilo di tipoTHREAT_PREVENTIONper analizzare e filtrare il traffico. Se aggiungi un profiloWILDFIRE_ANALYSISper cercare malware sconosciuti basati su file, devi includere anche un profiloTHREAT_PREVENTIONobbligatorio nel gruppo di profili di sicurezza.
Integrazione con le regole delle policy del firewall
I gruppi di profili di sicurezza si applicano alle policy del firewall solo quando aggiungi una regola della policy del firewall con l'azione apply_security_profile_group. Puoi configurare i gruppi di profili di sicurezza nelle seguenti regole delle policy del firewall:
Policy firewall gerarchiche: gestite a livello di organizzazione o cartella, queste policy possono fare riferimento solo ai gruppi di profili di sicurezza a livello di organizzazione.
Policy firewall di rete globali: gestite a livello di progetto, queste policy possono fare riferimento a gruppi di profili di sicurezza a livello di organizzazione e gruppi di profili di sicurezza a livello di progetto di qualsiasi progetto.
Per eseguire l'ispezione di livello 7 del traffico di rete, una regola della policy del firewall deve contenere il nome del gruppo di profili di sicurezza da utilizzare per l'endpoint firewall.
Ispezione ed elaborazione del traffico
La regola della policy del firewall si applica al traffico in entrata e in uscita della rete Virtual Private Cloud (VPC). Il traffico corrispondente viene reindirizzato all'endpoint firewall insieme al nome del gruppo di profili di sicurezza configurato.
L'endpoint firewall utilizza i profili di sicurezza specificati nel gruppo di profili di sicurezza per eseguire le seguenti operazioni:
- Ispezionare le informazioni sul dominio e sull'indicazione del nome del server (SNI)
- Analizzare i pacchetti alla ricerca di minacce e malware sconosciuti basati su file
- Applicare le azioni configurate
Sequenza di ispezione
In genere, l'endpoint firewall elabora i profili di sicurezza nel seguente ordine:
- Filtro degli URL:l'endpoint esegue il profilo di sicurezza
URL_FILTERING. - Prevenzione delle minacce e analisi del malware:l'endpoint esegue il profilo di sicurezza
THREAT_PREVENTION. Quando WildFire è abilitato, viene eseguito anche un profilo di sicurezzaWILDFIRE_ANALYSISinsieme al profilo di prevenzione delle minacce.
Logica di analisi delle minacce
Durante l'analisi delle minacce, WildFire utilizza una combinazione di motori di analisi on-box e basati sul cloud. Fornisce i seguenti tipi di protezione:
- Protezione in tempo reale:esegue controlli rispetto alle firme di malware note e utilizza modelli di machine learning (ML) on-box per analizzare e bloccare dinamicamente le minacce sconosciute.
- Analisi cloud in linea:valuta i file nel cloud prima che raggiungano la rete.
- Sandboxing approfondito asincrono:se i file sconosciuti superano i controlli in tempo reale, il firewall li estrae e li carica nel cloud WildFire per l'analisi in base alle regole di invio configurate.
Per scoprire di più sulla configurazione, consulta i seguenti documenti:
- Configurare il servizio di filtro degli URL
- Configurare il servizio di rilevamento e prevenzione delle intrusioni
- Creare e gestire i profili di sicurezza di analisi WildFire
Associazione delle risorse
Ogni gruppo di profili di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del gruppo di profili di sicurezza.
Se autentichi il tuo account di servizio utilizzando il
gcloud auth activate-service-account comando,
puoi associare il tuo account di servizio al gruppo di profili di sicurezza.
Per scoprire di più, vedi Creare un gruppo di profili di sicurezza.
Differenze tra i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto
I seguenti punti riassumono le differenze tra i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto :
- I gruppi di profili di sicurezza a livello di organizzazione si applicano sia agli endpoint a livello di organizzazione sia a quelli a livello di progetto.
- I gruppi di profili di sicurezza a livello di progetto si applicano agli endpoint firewall a livello di progetto che si trovano nello stesso progetto del gruppo di profili di sicurezza. Non possono essere applicati agli endpoint firewall a livello di organizzazione.
- Un gruppo di profili di sicurezza a livello di organizzazione può raggruppare solo i profili di sicurezza a livello di organizzazione.
- Un gruppo di profili di sicurezza a livello di progetto può raggruppare solo i profili di sicurezza a livello di progetto esistenti nello stesso progetto.
Ruoli IAM (Identity and Access Management)
I ruoli IAM (Identity and Access Management) regolano le seguenti azioni del gruppo di profili di sicurezza:
- Creazione di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
- Modifica o eliminazione di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
- Visualizzazione dei dettagli di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
- Visualizzazione di un elenco di gruppi di profili di sicurezza in un'organizzazione o in un progetto
- Utilizzo di un gruppo di profili di sicurezza in una regola della policy del firewall
La tabella seguente descrive i ruoli necessari per ogni passaggio.
| Abilità | Ruolo necessario |
|---|---|
| Crea un gruppo di profili di sicurezza | Uno dei seguenti ruoli:
|
| Modifica un gruppo di profili di sicurezza | Uno dei seguenti ruoli:
|
| Elimina un gruppo di profili di sicurezza | Uno dei seguenti ruoli:
|
| Visualizza i dettagli del gruppo di profili di sicurezza in un'organizzazione e in un progetto | Uno dei seguenti ruoli:
|
| Visualizza tutti i gruppi di profili di sicurezza in un'organizzazione e in un progetto | Uno dei seguenti ruoli:
|
| Utilizza un gruppo di profili di sicurezza in una regola della policy del firewall | Uno dei seguenti ruoli:
|
Passaggi successivi
- Configurare il servizio di filtro degli URL
- Configurare il servizio di rilevamento e prevenzione delle intrusioni
- Configurare il servizio WildFire
- Creare gruppi di profili di sicurezza