Descripción general del grupo de perfiles de seguridad

Un grupo de perfil de seguridad es un contenedor de perfiles de seguridad. Tus reglas de políticas de firewall hacen referencia a un grupo de perfiles de seguridad para habilitar la inspección de capa 7, como el servicio de detección y prevención de intrusiones, el análisis de WildFire (vista previa) y el servicio de filtrado de URL en tu red.

En este documento, se proporciona una descripción general detallada de los grupos de perfiles de seguridad y sus capacidades.

Especificaciones

  • Un grupo de perfiles de seguridad es un recurso que puedes configurar a nivel de la organización o del proyecto.

    • Grupo de perfiles de seguridad a nivel de la organización: Úsalo para agrupar los perfiles de seguridad a nivel de la organización en toda tu organización.

    • Grupo de perfiles de seguridad a nivel del proyecto: Úsalo para agrupar los perfiles de seguridad a nivel del proyecto dentro de tu proyecto.

  • El nombre de un grupo de perfiles de seguridad se configura con el siguiente formato de identificador de URL:

    • A nivel de la organización:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • A nivel del proyecto:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    El NAME del grupo de perfiles de seguridad debe cumplir con los siguientes requisitos:

    • Una cadena de entre 1 y 63 caracteres
    • Solo contiene caracteres alfanuméricos en minúscula o guiones (-)
    • Comienza con una letra.

    Ejemplos:

    • Grupo de perfiles de seguridad a nivel de la organización:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Grupo de perfiles de seguridad a nivel del proyecto:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Si usas el identificador de URL único para el nombre del grupo de perfiles de seguridad, la URL incluye la organización o el proyecto, y la ubicación. Si solo especificas el nombre, debes proporcionar el ID de la organización o el ID del proyecto y la ubicación por separado cuando uses los comandos de gcloud.

  • En un grupo de perfiles de seguridad, puedes agregar perfiles de seguridad de los tipos THREAT_PREVENTION, WILDFIRE_ANALYSIS o URL_FILTERING en cualquier orden.

  • Un grupo de perfiles de seguridad solo puede contener un perfil de seguridad de cada tipo. Para agregar varios perfiles, asegúrate de que sean de diferentes tipos. Por ejemplo, si agregas un perfil de seguridad de tipo URL_FILTERING, puedes agregar un segundo perfil de tipo THREAT_PREVENTION para analizar el tráfico y filtrarlo. Si agregas un perfil WILDFIRE_ANALYSIS para analizar si hay software malicioso desconocido basado en archivos, también debes incluir un perfil THREAT_PREVENTION obligatorio en el grupo de perfiles de seguridad.

Integración con reglas de políticas de firewall

Los grupos de perfiles de seguridad se aplican a las políticas de firewall solo cuando agregas una regla de política de firewall con la acción apply_security_profile_group. Puedes configurar grupos de perfiles de seguridad en las siguientes reglas de políticas de firewall:

  • Políticas de firewall jerárquicas: Estas políticas, que se administran a nivel de la organización o la carpeta, solo pueden hacer referencia a grupos de perfiles de seguridad a nivel de la organización.

  • Políticas de firewall de red globales: Estas políticas se administran a nivel del proyecto y pueden hacer referencia a grupos de perfiles de seguridad a nivel de la organización y grupos de perfiles de seguridad a nivel del proyecto desde cualquier proyecto.

Para realizar la inspección de la capa 7 del tráfico de red, una regla de política de firewall debe contener el nombre del grupo de perfil de seguridad que usará el extremo de firewall.

Inspección y procesamiento del tráfico

La regla de la política de firewall se aplica al tráfico entrante y saliente de la red de nube privada virtual (VPC). El tráfico coincidente se redirecciona al extremo de firewall junto con el nombre del grupo de perfiles de seguridad configurado.

El extremo de firewall usa los perfiles de seguridad especificados en el grupo de perfiles de seguridad para hacer lo siguiente:

  • Inspecciona la información del dominio y la indicación de nombre del servidor (SNI)
  • Analiza paquetes en busca de amenazas y software malicioso desconocido basado en archivos
  • Aplica las acciones configuradas

Secuencia de inspección

Por lo general, el extremo de firewall procesa los perfiles de seguridad en el siguiente orden:

  1. Filtrado de URLs: El extremo ejecuta el perfil de seguridad URL_FILTERING.
  2. Prevención de amenazas y análisis de malware: El endpoint ejecuta el perfil de seguridad THREAT_PREVENTION. Cuando WildFire está habilitado, también se ejecuta un perfil de seguridad WILDFIRE_ANALYSIS junto con el perfil de prevención de amenazas.

Lógica de análisis de amenazas

Durante el análisis de amenazas, WildFire usa una combinación de motores de análisis en el dispositivo y basados en la nube. Proporciona los siguientes tipos de protección:

  • Protección en tiempo real: Realiza verificaciones en función de firmas conocidas de software malicioso y usa modelos de aprendizaje automático (AA) integrados para analizar y bloquear de forma dinámica las amenazas desconocidas.
  • Análisis en línea en la nube: Evalúa los archivos en la nube antes de que lleguen a la red.
  • Sandbox asíncrono profundo: Si los archivos desconocidos pasan las verificaciones en tiempo real, el firewall los extrae y los sube a la nube de WildFire para su análisis según las reglas de envío configuradas.

Para obtener más información sobre la configuración, consulta los siguientes documentos:

Asociación de recursos

Cada grupo de perfiles de seguridad debe tener un ID del proyecto asociado. El proyecto asociado se usa para las cuotas y las restricciones de acceso en los recursos del grupo de perfiles de seguridad.

Si autenticas la cuenta de servicio con el comando gcloud auth activate-service-account, puedes asociarla con el grupo de perfiles de seguridad.

Para obtener más información, consulta Crea un grupo de perfiles de seguridad.

Diferencias entre los grupos de perfiles de seguridad a nivel de la organización y a nivel del proyecto

En los siguientes puntos, se resumen las diferencias entre los grupos de perfiles de seguridad a nivel de la organización y a nivel del proyecto :

  • Los grupos de perfiles de seguridad a nivel de la organización se aplican a los extremos a nivel de la organización y a nivel de proyecto.
  • Los grupos de perfiles de seguridad a nivel del proyecto se aplican a los extremos de firewall a nivel del proyecto que se encuentran en el mismo proyecto que el grupo de perfiles de seguridad. No se pueden aplicar a los extremos de firewall a nivel de la organización.
  • El grupo de perfiles de seguridad a nivel de la organización solo puede agrupar perfiles de seguridad a nivel de la organización.
  • El grupo de perfiles de seguridad a nivel del proyecto solo puede agrupar perfiles de seguridad a nivel del proyecto que existan en el mismo proyecto.

Roles de Identity and Access Management

Los roles de Identity and Access Management (IAM) rigen las siguientes acciones de grupo de perfil de seguridad:

  • Crear un grupo de perfiles de seguridad en una organización o un proyecto
  • Modifica o borra un grupo de perfiles de seguridad en una organización o un proyecto
  • Visualiza los detalles de un grupo de perfiles de seguridad en una organización o un proyecto
  • Visualiza una lista de los grupos de perfiles de seguridad de una organización o un proyecto
  • Usa un grupo de perfiles de seguridad en una regla de política de firewall

En la siguiente tabla, se describen los roles necesarios para cada paso.

Capacidad Rol necesario
Crear un grupo de perfil de seguridad Cualquiera de los siguientes roles:
  • Administrador de la red de Compute (roles/compute.networkAdmin)
  • Administrador de perfiles de seguridad (roles/networksecurity.securityProfileAdmin) Se otorga a nivel de la organización para los grupos de perfiles de seguridad a nivel de la organización y a nivel del proyecto o de la organización para los grupos de perfiles de seguridad a nivel del proyecto.
Modificar un grupo de perfiles de seguridad Cualquiera de los siguientes roles:
  • Administrador de la red de Compute (roles/compute.networkAdmin)
  • Administrador de perfiles de seguridad (roles/networksecurity.securityProfileAdmin) Se otorga a nivel de la organización para los grupos de perfiles de seguridad a nivel de la organización y a nivel del proyecto o de la organización para los grupos de perfiles de seguridad a nivel del proyecto.
Borra un grupo de perfiles de seguridad Cualquiera de los siguientes roles:
  • Administrador de la red de Compute (roles/compute.networkAdmin)
  • Administrador de perfiles de seguridad (roles/networksecurity.securityProfileAdmin) Se otorga a nivel de la organización para los grupos de perfiles de seguridad a nivel de la organización y a nivel del proyecto o de la organización para los grupos de perfiles de seguridad a nivel del proyecto.
Visualizar los detalles del grupo de perfiles de seguridad de una organización y un proyecto Cualquiera de los siguientes roles:
Visualiza todos los grupos de perfiles de seguridad de una organización y un proyecto Cualquiera de los siguientes roles:
Usar un grupo de perfiles de seguridad en una regla de política de firewall Cualquiera de los siguientes roles:

¿Qué sigue?