Um grupo de perfis de segurança é um contêiner para perfis de segurança. As regras de política de firewall fazem referência a um grupo de perfis de segurança para ativar a inspeção da camada 7, como o serviço de detecção e prevenção de intrusões e o serviço de filtragem de URL na sua rede.
Neste documento, você encontra informações gerais detalhadas dos grupos de perfis de segurança e dos respectivos recursos.
Especificações
Um grupo de perfis de segurança é um recurso que pode ser configurado no nível da organização ou do projeto.
Grupo de perfis de segurança no nível da organização: use esse recurso para agrupar perfis de segurança no nível da organização.
Grupo de perfis de segurança para envolvidos no projeto:use esse recurso para agrupar perfis de segurança para envolvidos no projeto.
O nome de um grupo de perfis de segurança é configurado no seguinte formato de identificador de URL:
Nível da organização:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEPara envolvidos no projeto:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
O
NAMEdo grupo de perfis de segurança precisa atender aos seguintes requisitos:- Uma string de 1 a 63 caracteres
- Contém apenas caracteres alfanuméricos minúsculos ou hifens (-)
- Começa com uma letra
Exemplos:
Grupo de perfis de segurança no nível da organização:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupGrupo de perfis de segurança para envolvidos no projeto:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
Se você usar o identificador de URL exclusivo para o nome do grupo de perfis de segurança, o URL vai incluir a organização ou o projeto e o local. Se você especificar apenas o nome, será necessário fornecer o ID da organização ou o ID do projeto e o local separadamente ao usar comandos
gcloud.Em um grupo de perfis de segurança, é possível adicionar perfis de segurança dos tipos
THREAT_PREVENTION,URL_FILTERINGem qualquer ordem.Um grupo de perfis de segurança pode conter apenas um perfil de segurança de cada tipo. Para adicionar vários perfis, eles precisam ser de tipos diferentes. Por exemplo, se você adicionar um perfil de segurança do tipo
URL_FILTERING, poderá adicionar um segundo perfil do tipoTHREAT_PREVENTIONpara verificar e filtrar o tráfego.
Integração com regras de política de firewall
Os grupos de perfis de segurança se aplicam às políticas de firewall somente quando você adiciona uma regra de política de firewall com a ação apply_security_profile_group. É possível configurar grupos de perfis de segurança nas seguintes regras de política de firewall:
Políticas de firewall hierárquicas: gerenciadas no nível da organização ou da pasta, essas políticas podem fazer referência apenas a grupos de perfis de segurança no nível da organização.
Políticas de firewall de rede globais: gerenciadas no nível do projeto, essas políticas podem fazer referência a grupos de perfis de segurança no nível da organização e grupos de perfis de segurança no nível do projeto de qualquer projeto.
Para executar a inspeção da camada 7 do tráfego de rede, uma regra de política de firewall precisa conter o nome do grupo de perfis de segurança a ser usado pelo endpoint de firewall.
Inspeção e processamento de tráfego
A regra da política de firewall se aplica ao tráfego de entrada e saída da rede de nuvem privada virtual (VPC). O tráfego correspondente é redirecionado ao endpoint do firewall junto com o nome do grupo de perfis de segurança configurado.
O endpoint de firewall usa os perfis de segurança especificados no grupo de perfis de segurança para fazer o seguinte:
- Inspecionar informações de domínio e indicação de nome do servidor (SNI)
- Verificar se há ameaças e malware desconhecido baseado em arquivos nos pacotes
- Aplicar ações configuradas
Sequência de inspeção
O endpoint de firewall geralmente processa perfis de segurança na seguinte ordem:
- Filtragem de URL:o endpoint executa o perfil de segurança
URL_FILTERING. - Prevenção de ameaças e análise de malware: o endpoint executa o
THREAT_PREVENTIONperfil de segurança.
Para saber mais sobre a configuração, consulte os seguintes documentos:
Associação de recursos
Cada grupo de perfis de segurança precisa ter um ID do projeto associado. O projeto associado é usado para faturamento, cotas e restrições de acesso a recursos de grupo de perfil de segurança.
Se você autenticar sua conta de serviço usando o
gcloud auth activate-service-account comando,
será possível associar sua conta de serviço ao grupo de perfis de segurança.
Para saber mais, consulte Criar um grupo de perfis de segurança.
Diferenças entre grupos de perfis de segurança no nível da organização e para envolvidos no projeto
Os pontos a seguir resumem as diferenças entre grupos de perfis de segurança no nível da organização e para envolvidos no projeto :
- Os grupos de perfis de segurança no nível da organização se aplicam a endpoints no nível da organização e para envolvidos no projeto.
- Os grupos de perfis de segurança para envolvidos no projeto se aplicam a endpoints de firewall para envolvidos no projeto que estão no mesmo projeto que o grupo de perfis de segurança. Eles não podem ser aplicados a endpoints de firewall no nível da organização.
- O grupo de perfis de segurança no nível da organização só pode agrupar perfis de segurança no nível da organização.
- O grupo de perfis de segurança para envolvidos no projeto só pode agrupar perfis de segurança para envolvidos no projeto que existem no mesmo projeto.
Papéis do Identity and Access Management
Os papéis do Identity and Access Management (IAM) controlam as seguintes ações do grupo de perfis de segurança:
- Criar um grupo de perfis de segurança em uma organização ou um projeto
- Modificar ou excluir um grupo de perfis de segurança em uma organização ou um projeto
- Visualizar detalhes de um grupo de perfis de segurança em uma organização ou um projeto
- Visualizar uma lista de grupos de perfis de segurança em uma organização ou um projeto
- Usar um grupo de perfis de segurança em uma regra da política de firewall
Veja na tabela a seguir os papéis necessários para cada etapa.
| Habilidade | Papel necessário |
|---|---|
| Criar um grupo de perfis de segurança | Qualquer um dos seguintes papéis:
|
| Modificar um grupo de perfis de segurança | Qualquer um dos seguintes papéis:
|
| Excluir um grupo de perfis de segurança | Qualquer um dos seguintes papéis:
|
| Visualizar detalhes sobre o grupo de perfis de segurança em uma organização e um projeto | Qualquer um dos seguintes papéis:
|
| Visualizar todos os grupos de perfis de segurança em uma organização e um projeto | Qualquer um dos seguintes papéis:
|
| Usar um grupo de perfis de segurança em uma regra da política de firewall | Qualquer um dos seguintes papéis:
|
A seguir
- Configurar o serviço de filtragem de URL
- Configurar detecção de intrusões e prevenção de intrusões
- Criar grupos de perfis de segurança