Panoramica del gruppo di profili di sicurezza

Un gruppo di profili di sicurezza è un container per i profili di sicurezza. Le regole delle policy firewall fanno riferimento a un gruppo di profili di sicurezza per abilitare l'ispezione di livello 7, ad esempio il servizio di rilevamento delle intrusioni e prevenzione, l'analisi WildFire (anteprima) e il servizio di filtro degli URL sulla tua rete.

Questo documento fornisce una panoramica dettagliata dei gruppi di profili di sicurezza e delle loro funzionalità.

Specifiche

  • Un gruppo di profili di sicurezza è una risorsa che puoi configurare a livello di organizzazione o di progetto.

    • Gruppo di profili di sicurezza a livello di organizzazione: utilizzalo per raggruppare i profili di sicurezza a livello di organizzazione in tutta l'organizzazione.

    • Gruppo di profili di sicurezza a livello di progetto:utilizzalo per raggruppare i profili di sicurezza a livello di progetto all'interno del progetto.

  • Il nome di un gruppo di profili di sicurezza è configurato nel seguente formato di identificatore URL:

    • A livello di organizzazione:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • A livello di progetto:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    Il NAME del gruppo di profili di sicurezza deve soddisfare i seguenti requisiti:

    • Una stringa di lunghezza compresa tra 1 e 63 caratteri
    • Contiene solo caratteri alfanumerici minuscoli o trattini (-)
    • Inizia con una lettera

    Esempi:

    • Gruppo di profili di sicurezza a livello di organizzazione:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Gruppo di profili di sicurezza a livello di progetto:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Se utilizzi l'identificatore URL univoco per il nome del gruppo di profili di sicurezza, l'URL include l'organizzazione o il progetto e la località. Se specifichi solo il nome, devi fornire separatamente l'ID organizzazione o l'ID progetto e la località quando utilizzi i comandi gcloud.

  • In un gruppo di profili di sicurezza, puoi aggiungere profili di sicurezza di tipo THREAT_PREVENTION, WILDFIRE_ANALYSIS, o URL_FILTERING in qualsiasi ordine.

  • Un gruppo di profili di sicurezza può contenere un solo profilo di sicurezza di ogni tipo. Per aggiungere più profili, assicurati che siano di tipi diversi. Ad esempio, se aggiungi un profilo di sicurezza di tipo URL_FILTERING, puoi aggiungere un secondo profilo di tipo THREAT_PREVENTION per analizzare e filtrare il traffico. Se aggiungi un profilo WILDFIRE_ANALYSIS per cercare malware sconosciuti basati su file, devi includere anche un profilo THREAT_PREVENTION obbligatorio nel gruppo di profili di sicurezza.

Integrazione con le regole delle policy del firewall

I gruppi di profili di sicurezza si applicano alle policy del firewall solo quando aggiungi una regola della policy del firewall con l'azione apply_security_profile_group. Puoi configurare i gruppi di profili di sicurezza nelle seguenti regole delle policy del firewall:

  • Policy firewall gerarchiche: gestite a livello di organizzazione o cartella, queste policy possono fare riferimento solo ai gruppi di profili di sicurezza a livello di organizzazione.

  • Policy firewall di rete globali: gestite a livello di progetto, queste policy possono fare riferimento a gruppi di profili di sicurezza a livello di organizzazione e gruppi di profili di sicurezza a livello di progetto di qualsiasi progetto.

Per eseguire l'ispezione di livello 7 del traffico di rete, una regola della policy del firewall deve contenere il nome del gruppo di profili di sicurezza da utilizzare per l'endpoint firewall.

Ispezione ed elaborazione del traffico

La regola della policy del firewall si applica al traffico in entrata e in uscita della rete Virtual Private Cloud (VPC). Il traffico corrispondente viene reindirizzato all'endpoint firewall insieme al nome del gruppo di profili di sicurezza configurato.

L'endpoint firewall utilizza i profili di sicurezza specificati nel gruppo di profili di sicurezza per eseguire le seguenti operazioni:

  • Ispezionare le informazioni sul dominio e sull'indicazione del nome del server (SNI)
  • Analizzare i pacchetti alla ricerca di minacce e malware sconosciuti basati su file
  • Applicare le azioni configurate

Sequenza di ispezione

In genere, l'endpoint firewall elabora i profili di sicurezza nel seguente ordine:

  1. Filtro degli URL:l'endpoint esegue il profilo di sicurezza URL_FILTERING.
  2. Prevenzione delle minacce e analisi del malware:l'endpoint esegue il profilo di sicurezza THREAT_PREVENTION. Quando WildFire è abilitato, viene eseguito anche un profilo di sicurezza WILDFIRE_ANALYSIS insieme al profilo di prevenzione delle minacce.

Logica di analisi delle minacce

Durante l'analisi delle minacce, WildFire utilizza una combinazione di motori di analisi on-box e basati sul cloud. Fornisce i seguenti tipi di protezione:

  • Protezione in tempo reale:esegue controlli rispetto alle firme di malware note e utilizza modelli di machine learning (ML) on-box per analizzare e bloccare dinamicamente le minacce sconosciute.
  • Analisi cloud in linea:valuta i file nel cloud prima che raggiungano la rete.
  • Sandboxing approfondito asincrono:se i file sconosciuti superano i controlli in tempo reale, il firewall li estrae e li carica nel cloud WildFire per l'analisi in base alle regole di invio configurate.

Per scoprire di più sulla configurazione, consulta i seguenti documenti:

Associazione delle risorse

Ogni gruppo di profili di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del gruppo di profili di sicurezza.

Se autentichi il tuo account di servizio utilizzando il gcloud auth activate-service-account comando, puoi associare il tuo account di servizio al gruppo di profili di sicurezza.

Per scoprire di più, vedi Creare un gruppo di profili di sicurezza.

Differenze tra i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto

I seguenti punti riassumono le differenze tra i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto :

  • I gruppi di profili di sicurezza a livello di organizzazione si applicano sia agli endpoint a livello di organizzazione sia a quelli a livello di progetto.
  • I gruppi di profili di sicurezza a livello di progetto si applicano agli endpoint firewall a livello di progetto che si trovano nello stesso progetto del gruppo di profili di sicurezza. Non possono essere applicati agli endpoint firewall a livello di organizzazione.
  • Un gruppo di profili di sicurezza a livello di organizzazione può raggruppare solo i profili di sicurezza a livello di organizzazione.
  • Un gruppo di profili di sicurezza a livello di progetto può raggruppare solo i profili di sicurezza a livello di progetto esistenti nello stesso progetto.

Ruoli IAM (Identity and Access Management)

I ruoli IAM (Identity and Access Management) regolano le seguenti azioni del gruppo di profili di sicurezza:

  • Creazione di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
  • Modifica o eliminazione di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
  • Visualizzazione dei dettagli di un gruppo di profili di sicurezza in un'organizzazione o in un progetto
  • Visualizzazione di un elenco di gruppi di profili di sicurezza in un'organizzazione o in un progetto
  • Utilizzo di un gruppo di profili di sicurezza in una regola della policy del firewall

La tabella seguente descrive i ruoli necessari per ogni passaggio.

Abilità Ruolo necessario
Crea un gruppo di profili di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
Modifica un gruppo di profili di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
Elimina un gruppo di profili di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
Visualizza i dettagli del gruppo di profili di sicurezza in un'organizzazione e in un progetto Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network User (roles/compute.networkUser)
  • Compute Network Viewer (roles/compute.networkViewer)
Visualizza tutti i gruppi di profili di sicurezza in un'organizzazione e in un progetto Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network User (roles/compute.networkUser)
  • Compute Network Viewer (roles/compute.networkViewer)
Utilizza un gruppo di profili di sicurezza in una regola della policy del firewall Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i gruppi di profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i gruppi di profili di sicurezza a livello di progetto
  • Compute Network User (roles/compute.networkUser)

Passaggi successivi