Eine Sicherheitsprofilgruppe ist ein Container für Sicherheitsprofile. In Ihren Firewall richtlinienregeln wird auf eine Sicherheitsprofilgruppe verwiesen, um die Layer-7-Prüfung zu aktivieren, z. B. den Dienst zur Einbruchserkennung und ‑vermeidung, WildFire-Analyse (Vorschau) und den URL-Filterdienst in Ihrem Netzwerk.
Dieses Dokument bietet eine detaillierte Übersicht über Sicherheitsprofilgruppen und deren Funktionen.
Spezifikationen
Eine Sicherheitsprofilgruppe ist eine Ressource, die Sie auf Organisations- oder Projektebene konfigurieren können.
Sicherheitsprofilgruppe auf Organisationsebene: Verwenden Sie diese Option, um Sicherheitsprofile auf Organisationsebene in Ihrer Organisation zu gruppieren.
Sicherheitsprofilgruppe auf Projektebene:Verwenden Sie diese Option, um Sicherheitsprofile auf Projektebene in Ihrem Projekt zu gruppieren.
Der Name einer Sicherheitsprofilgruppe wird im folgenden URL-ID-Format konfiguriert:
Organisationsebene:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEAuf Projektebene:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
Der
NAMEder Sicherheitsprofilgruppe muss die folgenden Anforderungen erfüllen:- Eine Stringlänge von 1 bis 63 Zeichen
- Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
- Beginnt mit einem Buchstaben
Beispiele:
Sicherheitsprofilgruppe auf Organisationsebene:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupSicherheitsprofilgruppe auf Projektebene:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
Wenn Sie die eindeutige URL-ID für den Namen der Sicherheitsprofilgruppe verwenden, enthält die URL die Organisation oder das Projekt und den Standort. Wenn Sie nur den Namen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie
gcloud-Befehle verwenden.In einer Sicherheitsprofilgruppe können Sie Sicherheitsprofile der Typen
THREAT_PREVENTION,WILDFIRE_ANALYSIS, oderURL_FILTERINGin beliebiger Reihenfolge hinzufügen.Eine Sicherheitsprofilgruppe kann nur ein Sicherheitsprofil jedes Typs enthalten. Wenn Sie mehrere Profile hinzufügen möchten, müssen sie unterschiedliche Typen haben. Wenn Sie beispielsweise ein Sicherheitsprofil vom Typ
URL_FILTERINGhinzufügen, können Sie ein zweites Profil vom TypTHREAT_PREVENTIONhinzufügen, um den Traffic zu scannen und zu filtern. Wenn Sie einWILDFIRE_ANALYSIS-Profil hinzufügen, um nach unbekannter dateibasierter Malware zu suchen, müssen Sie auch ein obligatorischesTHREAT_PREVENTION-Profil in die Sicherheitsprofilgruppe aufnehmen.
Integration mit Firewallrichtlinienregeln
Sicherheitsprofilgruppen gelten nur für Firewallrichtlinien, wenn Sie eine Firewallrichtlinienregel mit der Aktion apply_security_profile_group hinzufügen. Sie können Sicherheitsprofilgruppen in den folgenden Firewallrichtlinienregeln konfigurieren:
Hierarchische Firewallrichtlinien: Diese Richtlinien werden auf Organisations- oder Ordnerebene verwaltet und können nur auf Sicherheitsprofilgruppen auf Organisationsebene verweisen.
Globale Netzwerk-Firewallrichtlinien: Diese Richtlinien werden auf Projektebene verwaltet und können auf Sicherheitsprofilgruppen auf Organisationsebene und Sicherheitsprofilgruppen auf Projektebene aus jedem Projekt verweisen.
Eine Firewallrichtlinienregel muss den Namen der Sicherheitsgruppe enthalten, die vom Firewall-Endpunkt verwendet werden soll, um eine Layer-7-Prüfung für den Netzwerkverkehr durchzuführen.
Traffic-Prüfung und ‑Verarbeitung
Die Firewallrichtlinienregel gilt für eingehenden und ausgehenden Traffic des VPC-Netzwerks (Virtual Private Cloud). Der übereinstimmende Traffic wird zusammen mit dem konfigurierten Namen der Sicherheitsprofilgruppe an den Firewall-Endpunkt weitergeleitet.
Der Firewall-Endpunkt verwendet die in der Sicherheitsprofilgruppe angegebenen Sicherheitsprofile, um Folgendes zu tun:
- Domain- und SNI-Informationen (Server Name Indication) prüfen
- Pakete auf Bedrohungen und unbekannte dateibasierte Malware scannen
- Konfigurierte Aktionen anwenden
Prüfsequenz
Der Firewall-Endpunkt verarbeitet Sicherheitsprofile in der Regel in der folgenden Reihenfolge:
- URL-Filterung:Der Endpunkt führt das Sicherheitsprofil
URL_FILTERINGaus. - Bedrohungsschutz und Malware-Analyse:Der Endpunkt führt das Sicherheitsprofil
THREAT_PREVENTIONaus. Wenn WildFire aktiviert ist, wird neben dem Bedrohungsschutzprofil auch einWILDFIRE_ANALYSIS-Sicherheitsprofil ausgeführt.
Logik für die Bedrohungsprüfung
Bei der Bedrohungsprüfung verwendet WildFire eine Kombination aus lokalen und cloudbasierten Analyse-Engines. Es bietet die folgenden Arten von Schutz:
- Echtzeitschutz:Prüft anhand bekannter Malware-Signaturen und verwendet lokale ML-Modelle (Machine Learning), um unbekannte Bedrohungen dynamisch zu analysieren und zu blockieren.
- Inline-Cloud-Analyse:Bewertet Dateien in der Cloud, bevor sie das Netzwerk erreichen.
- Asynchrones Deep Sandboxing:Wenn unbekannte Dateien die Echtzeitprüfungen bestehen, extrahiert die Firewall sie und lädt sie zur Analyse in die WildFire-Cloud hoch. Die Analyse erfolgt anhand der von Ihnen konfigurierten Einreichungsregeln.
Weitere Informationen zur Konfiguration finden Sie in den folgenden Dokumenten:
- URL-Filterdienst konfigurieren
- Dienst zur Einbruchserkennung und ‑vermeidung konfigurieren
- Sicherheitsprofile für die WildFire-Analyse erstellen und verwalten
Ressourcenverknüpfung
Jeder Sicherheitsprofilgruppe muss eine Projekt-ID zugeordnet sein. Das zugehörige Projekt wird für Kontingente und Zugriffsbeschränkungen für Sicherheitsprofilgruppenressourcen verwendet.
Wenn Sie Ihr Dienstkonto mit dem
gcloud auth activate-service-account Befehl,
authentifizieren, können Sie Ihr Dienstkonto der Gruppe der Sicherheitsprofile zuordnen.
Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.
Unterschiede zwischen Sicherheitsprofilgruppen auf Organisations- und Projektebene
Die folgenden Punkte fassen die Unterschiede zwischen Sicherheitsprofilgruppen auf Organisations- und Projektebene zusammen :
- Sicherheitsprofilgruppen auf Organisationsebene gelten sowohl für Endpunkte auf Organisations- als auch auf Projektebene.
- Sicherheitsprofilgruppen auf Projektebene gelten für Firewall-Endpunkte auf Projektebene, die sich im selben Projekt wie die Sicherheitsprofilgruppe befinden. Sie können nicht auf Firewall-Endpunkte auf Organisationsebene angewendet werden.
- Sicherheitsprofilgruppen auf Organisationsebene können nur Sicherheitsprofile auf Organisationsebene gruppieren.
- Sicherheitsprofilgruppen auf Projektebene können nur Sicherheitsprofile auf Projektebene gruppieren, die im selben Projekt vorhanden sind.
Identitäts- und Zugriffsverwaltungsrollen
IAM-Rollen (Identity and Access Management) steuern die folgenden Aktionen für Sicherheitsprofilgruppen:
- Sicherheitsprofilgruppe in einer Organisation oder einem Projekt erstellen
- Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ändern oder löschen
- Details einer Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ansehen
- Liste der Sicherheitsprofilgruppen in einer Organisation oder einem Projekt ansehen
- Sicherheitsprofilgruppe in einer Firewallrichtlinienregel verwenden
In der folgenden Tabelle werden die Rollen beschrieben, die für jeden Schritt erforderlich sind.
| Funktion | Erforderliche Rolle |
|---|---|
| Sicherheitsprofilgruppe erstellen | Eine der folgenden Rollen:
|
| Sicherheitsprofilgruppe ändern | Eine der folgenden Rollen:
|
| Sicherheitsprofilgruppe löschen | Eine der folgenden Rollen:
|
| Details zur Sicherheitsprofilgruppe in einer Organisation und einem Projekt ansehen | Eine der folgenden Rollen:
|
| Alle Sicherheitsprofilgruppen in einer Organisation und einem Projekt ansehen | Eine der folgenden Rollen:
|
| Sicherheitsprofilgruppe in einer Firewallrichtlinienregel verwenden | Eine der folgenden Rollen:
|
Nächste Schritte
- URL-Filterdienst konfigurieren
- Dienst zur Einbruchserkennung und ‑vermeidung konfigurieren
- WildFire-Dienst konfigurieren
- Sicherheitsprofilgruppen erstellen