Sicherheitsprofilgruppen

Eine Sicherheitsprofilgruppe ist ein Container für Sicherheitsprofile. In Ihren Firewall richtlinienregeln wird auf eine Sicherheitsprofilgruppe verwiesen, um die Layer-7-Prüfung zu aktivieren, z. B. den Dienst zur Einbruchserkennung und ‑vermeidung, WildFire-Analyse (Vorschau) und den URL-Filterdienst in Ihrem Netzwerk.

Dieses Dokument bietet eine detaillierte Übersicht über Sicherheitsprofilgruppen und deren Funktionen.

Spezifikationen

  • Eine Sicherheitsprofilgruppe ist eine Ressource, die Sie auf Organisations- oder Projektebene konfigurieren können.

    • Sicherheitsprofilgruppe auf Organisationsebene: Verwenden Sie diese Option, um Sicherheitsprofile auf Organisationsebene in Ihrer Organisation zu gruppieren.

    • Sicherheitsprofilgruppe auf Projektebene:Verwenden Sie diese Option, um Sicherheitsprofile auf Projektebene in Ihrem Projekt zu gruppieren.

  • Der Name einer Sicherheitsprofilgruppe wird im folgenden URL-ID-Format konfiguriert:

    • Organisationsebene:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Auf Projektebene:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    Der NAME der Sicherheitsprofilgruppe muss die folgenden Anforderungen erfüllen:

    • Eine Stringlänge von 1 bis 63 Zeichen
    • Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
    • Beginnt mit einem Buchstaben

    Beispiele:

    • Sicherheitsprofilgruppe auf Organisationsebene:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Sicherheitsprofilgruppe auf Projektebene:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Wenn Sie die eindeutige URL-ID für den Namen der Sicherheitsprofilgruppe verwenden, enthält die URL die Organisation oder das Projekt und den Standort. Wenn Sie nur den Namen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie gcloud-Befehle verwenden.

  • In einer Sicherheitsprofilgruppe können Sie Sicherheitsprofile der Typen THREAT_PREVENTION, WILDFIRE_ANALYSIS, oder URL_FILTERING in beliebiger Reihenfolge hinzufügen.

  • Eine Sicherheitsprofilgruppe kann nur ein Sicherheitsprofil jedes Typs enthalten. Wenn Sie mehrere Profile hinzufügen möchten, müssen sie unterschiedliche Typen haben. Wenn Sie beispielsweise ein Sicherheitsprofil vom Typ URL_FILTERING hinzufügen, können Sie ein zweites Profil vom Typ THREAT_PREVENTION hinzufügen, um den Traffic zu scannen und zu filtern. Wenn Sie ein WILDFIRE_ANALYSIS-Profil hinzufügen, um nach unbekannter dateibasierter Malware zu suchen, müssen Sie auch ein obligatorisches THREAT_PREVENTION-Profil in die Sicherheitsprofilgruppe aufnehmen.

Integration mit Firewallrichtlinienregeln

Sicherheitsprofilgruppen gelten nur für Firewallrichtlinien, wenn Sie eine Firewallrichtlinienregel mit der Aktion apply_security_profile_group hinzufügen. Sie können Sicherheitsprofilgruppen in den folgenden Firewallrichtlinienregeln konfigurieren:

Eine Firewallrichtlinienregel muss den Namen der Sicherheitsgruppe enthalten, die vom Firewall-Endpunkt verwendet werden soll, um eine Layer-7-Prüfung für den Netzwerkverkehr durchzuführen.

Traffic-Prüfung und ‑Verarbeitung

Die Firewallrichtlinienregel gilt für eingehenden und ausgehenden Traffic des VPC-Netzwerks (Virtual Private Cloud). Der übereinstimmende Traffic wird zusammen mit dem konfigurierten Namen der Sicherheitsprofilgruppe an den Firewall-Endpunkt weitergeleitet.

Der Firewall-Endpunkt verwendet die in der Sicherheitsprofilgruppe angegebenen Sicherheitsprofile, um Folgendes zu tun:

  • Domain- und SNI-Informationen (Server Name Indication) prüfen
  • Pakete auf Bedrohungen und unbekannte dateibasierte Malware scannen
  • Konfigurierte Aktionen anwenden

Prüfsequenz

Der Firewall-Endpunkt verarbeitet Sicherheitsprofile in der Regel in der folgenden Reihenfolge:

  1. URL-Filterung:Der Endpunkt führt das Sicherheitsprofil URL_FILTERING aus.
  2. Bedrohungsschutz und Malware-Analyse:Der Endpunkt führt das Sicherheitsprofil THREAT_PREVENTION aus. Wenn WildFire aktiviert ist, wird neben dem Bedrohungsschutzprofil auch ein WILDFIRE_ANALYSIS-Sicherheitsprofil ausgeführt.

Logik für die Bedrohungsprüfung

Bei der Bedrohungsprüfung verwendet WildFire eine Kombination aus lokalen und cloudbasierten Analyse-Engines. Es bietet die folgenden Arten von Schutz:

  • Echtzeitschutz:Prüft anhand bekannter Malware-Signaturen und verwendet lokale ML-Modelle (Machine Learning), um unbekannte Bedrohungen dynamisch zu analysieren und zu blockieren.
  • Inline-Cloud-Analyse:Bewertet Dateien in der Cloud, bevor sie das Netzwerk erreichen.
  • Asynchrones Deep Sandboxing:Wenn unbekannte Dateien die Echtzeitprüfungen bestehen, extrahiert die Firewall sie und lädt sie zur Analyse in die WildFire-Cloud hoch. Die Analyse erfolgt anhand der von Ihnen konfigurierten Einreichungsregeln.

Weitere Informationen zur Konfiguration finden Sie in den folgenden Dokumenten:

Ressourcenverknüpfung

Jeder Sicherheitsprofilgruppe muss eine Projekt-ID zugeordnet sein. Das zugehörige Projekt wird für Kontingente und Zugriffsbeschränkungen für Sicherheitsprofilgruppenressourcen verwendet.

Wenn Sie Ihr Dienstkonto mit dem gcloud auth activate-service-account Befehl, authentifizieren, können Sie Ihr Dienstkonto der Gruppe der Sicherheitsprofile zuordnen.

Weitere Informationen finden Sie unter Sicherheitsprofilgruppe erstellen.

Unterschiede zwischen Sicherheitsprofilgruppen auf Organisations- und Projektebene

Die folgenden Punkte fassen die Unterschiede zwischen Sicherheitsprofilgruppen auf Organisations- und Projektebene zusammen :

  • Sicherheitsprofilgruppen auf Organisationsebene gelten sowohl für Endpunkte auf Organisations- als auch auf Projektebene.
  • Sicherheitsprofilgruppen auf Projektebene gelten für Firewall-Endpunkte auf Projektebene, die sich im selben Projekt wie die Sicherheitsprofilgruppe befinden. Sie können nicht auf Firewall-Endpunkte auf Organisationsebene angewendet werden.
  • Sicherheitsprofilgruppen auf Organisationsebene können nur Sicherheitsprofile auf Organisationsebene gruppieren.
  • Sicherheitsprofilgruppen auf Projektebene können nur Sicherheitsprofile auf Projektebene gruppieren, die im selben Projekt vorhanden sind.

Identitäts- und Zugriffsverwaltungsrollen

IAM-Rollen (Identity and Access Management) steuern die folgenden Aktionen für Sicherheitsprofilgruppen:

  • Sicherheitsprofilgruppe in einer Organisation oder einem Projekt erstellen
  • Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ändern oder löschen
  • Details einer Sicherheitsprofilgruppe in einer Organisation oder einem Projekt ansehen
  • Liste der Sicherheitsprofilgruppen in einer Organisation oder einem Projekt ansehen
  • Sicherheitsprofilgruppe in einer Firewallrichtlinienregel verwenden

In der folgenden Tabelle werden die Rollen beschrieben, die für jeden Schritt erforderlich sind.

Funktion Erforderliche Rolle
Sicherheitsprofilgruppe erstellen Eine der folgenden Rollen:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) der auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projektebene oder auf Organisationsebene für Sicherheitsprofilgruppen auf Projektebene gewährt wird
Sicherheitsprofilgruppe ändern Eine der folgenden Rollen:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) der auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projektebene oder auf Organisationsebene für Sicherheitsprofilgruppen auf Projektebene gewährt wird
Sicherheitsprofilgruppe löschen Eine der folgenden Rollen:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Sicherheitsprofiladministrator (roles/networksecurity.securityProfileAdmin) der auf Organisationsebene für Sicherheitsprofilgruppen auf Organisationsebene und entweder auf Projektebene oder auf Organisationsebene für Sicherheitsprofilgruppen auf Projektebene gewährt wird
Details zur Sicherheitsprofilgruppe in einer Organisation und einem Projekt ansehen Eine der folgenden Rollen:
Alle Sicherheitsprofilgruppen in einer Organisation und einem Projekt ansehen Eine der folgenden Rollen:
Sicherheitsprofilgruppe in einer Firewallrichtlinienregel verwenden Eine der folgenden Rollen:

Nächste Schritte