קבוצת פרופילי אבטחה היא מאגר לפרופילי אבטחה. כללי המדיניות של חומת האש מפנים לקבוצת פרופילים של אבטחה כדי להפעיל בדיקה בשכבה 7, כמו שירות לזיהוי ולמניעה של פריצות, ניתוח WildFire (גרסת Preview) ושירות לסינון כתובות URL ברשת.
במסמך הזה מפורטת סקירה כללית על קבוצות של פרופילי אבטחה ועל היכולות שלהן.
מפרטים
קבוצת פרופילים של אבטחה היא משאב שאפשר להגדיר ברמת הארגון או ברמת הפרויקט.
קבוצת פרופילים של אבטחה ברמת הארגון: משתמשים בה כדי לקבץ פרופילים של אבטחה ברמת הארגון בכל הארגון.
קבוצת פרופילים של אבטחה ברמת הפרויקט: משמשת לקיבוץ פרופילים של אבטחה ברמת הפרויקט בתוך הפרויקט.
השם של קבוצת פרופילים לאבטחה מוגדר בפורמט הבא של מזהה כתובת URL:
ברמת הארגון:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEברמת הפרויקט:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
ה
NAMEשל קבוצת פרופילי האבטחה צריך לעמוד בדרישות הבאות:- מחרוזת באורך של 1 עד 63 תווים
- השם יכול להכיל רק תווים אלפאנומריים באותיות קטנות או מקפים (-).
- מתחיל באות
דוגמאות:
קבוצת פרופילים של אבטחה ברמת הארגון:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupקבוצת פרופילים של אבטחה ברמת הפרויקט:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
אם משתמשים במזהה הייחודי של כתובת ה-URL בשם קבוצת פרופילי האבטחה, כתובת ה-URL כוללת את הארגון או הפרויקט ואת המיקום. אם מציינים רק את השם, צריך לספק בנפרד את מזהה הארגון או את מזהה הפרויקט והמיקום כשמשתמשים בפקודות
gcloud.בקבוצת פרופילים של אבטחה, אפשר להוסיף פרופילים של אבטחה מסוגים
THREAT_PREVENTION,WILDFIRE_ANALYSISאוURL_FILTERINGבכל סדר.קבוצת פרופילים של אבטחה יכולה להכיל רק פרופיל אבטחה אחד מכל סוג. כדי להוסיף כמה פרופילים, צריך לוודא שהם מסוגים שונים. לדוגמה, אם מוסיפים פרופיל אבטחה מסוג
URL_FILTERING, אפשר להוסיף פרופיל שני מסוגTHREAT_PREVENTIONכדי לסרוק את התנועה ולסנן אותה. אם מוסיפים פרופילWILDFIRE_ANALYSISלסריקת תוכנות זדוניות לא מוכרות שמבוססות על קבצים, צריך לכלול גם פרופילTHREAT_PREVENTIONחובה בקבוצת פרופילי האבטחה.
שילוב עם כללי מדיניות חומת אש
קבוצות של פרופילי אבטחה חלות על מדיניות חומת אש רק כשמוסיפים כלל מדיניות של חומת אש עם הפעולה apply_security_profile_group. אפשר להגדיר קבוצות של פרופילי אבטחה בכללים הבאים של מדיניות חומת האש:
מדיניות חומת אש היררכית: מדיניות שמנוהלת ברמת הארגון או התיקייה, ויכולה להתייחס רק לקבוצות של פרופילי אבטחה ברמת הארגון.
מדיניות גלובלית של חומת אש ברשת: המדיניות הזו מנוהלת ברמת הפרויקט, והיא יכולה להתייחס לקבוצות של פרופילי אבטחה ברמת הארגון ולקבוצות של פרופילי אבטחה ברמת הפרויקט מכל פרויקט.
כדי לבצע בדיקה של תעבורת הנתונים ברשת ב-Layer 7, כלל במדיניות חומת האש צריך לכלול את השם של קבוצת פרופילי האבטחה שנקודת הקצה של חומת האש תשתמש בה.
בדיקה ועיבוד של תנועה
כלל מדיניות חומת האש חל על תעבורה נכנסת ויוצאת של רשת הענן הווירטואלי הפרטי (VPC). התנועה שתואמת מנותבת מחדש לנקודת הקצה של חומת האש יחד עם השם של קבוצת פרופילי האבטחה שהוגדרה.
נקודת הקצה של חומת האש משתמשת בפרופילי האבטחה שצוינו בקבוצת פרופילי האבטחה כדי לבצע את הפעולות הבאות:
- בדיקת פרטי דומיין ופרטי SNI (אינדיקציה של שם השרת)
- סריקת מנות לאיתור איומים ותוכנות זדוניות לא מוכרות שמבוססות על קבצים
- החלת פעולות שהוגדרו
רצף בדיקות
בדרך כלל, נקודת הקצה של חומת האש מעבדת פרופילי אבטחה בסדר הבא:
- סינון כתובות URL: נקודת הקצה מפעילה את פרופיל האבטחה
URL_FILTERING. - מניעת איומים וניתוח תוכנות זדוניות: נקודת הקצה מריצה את פרופיל האבטחה
THREAT_PREVENTION. כשהאפשרות WildFire מופעלת, פרופיל אבטחהWILDFIRE_ANALYSISפועל גם לצד פרופיל למניעת איומים.
לוגיקה של סריקת איומים
במהלך סריקת האיומים, WildFire משתמש בשילוב של מנועי ניתוח מבוססי-ענן ומנועי ניתוח שפועלים במכשיר. הוא מספק את סוגי ההגנה הבאים:
- הגנה בזמן אמת: בדיקות מול חתימות ידועות של תוכנות זדוניות, ושימוש במודלים של למידת מכונה (ML) במכשיר כדי לנתח ולחסום באופן דינמי איומים לא מוכרים.
- ניתוח בענן בתוך השורה: הערכה של קבצים בענן לפני שהם מגיעים לרשת.
- ארגז חול עמוק אסינכרוני: אם קבצים לא מוכרים עוברים את הבדיקות בזמן אמת, חומת האש מחלצת אותם ומעלה אותם לענן WildFire לצורך ניתוח על סמך כללי השליחה שהגדרתם.
מידע נוסף על הגדרות זמין במאמרים הבאים:
- הגדרת שירות סינון כתובות URL
- הגדרת שירות גילוי ומניעת חדירות
- יצירה וניהול של פרופילי אבטחה של ניתוח WildFire
שיוך משאבים
לכל קבוצת פרופילים של אבטחה צריך להיות מזהה פרויקט משויך. הפרויקט המשויך משמש למכסות ולהגבלות גישה במשאבי קבוצות של פרופילי אבטחה.
אם מאמתים את חשבון השירות באמצעות הפקודה gcloud auth activate-service-account, אפשר לשייך את חשבון השירות לקבוצת פרופילים של אבטחה.
מידע נוסף זמין במאמר בנושא יצירת קבוצת פרופילי אבטחה.
ההבדלים בין קבוצות של פרופילי אבטחה ברמת הארגון לבין קבוצות של פרופילי אבטחה ברמת הפרויקט
בנקודות הבאות מפורטים ההבדלים בין קבוצות פרופילי אבטחה ברמת הארגון לבין קבוצות פרופילי אבטחה ברמת הפרויקט :
- קבוצות של פרופילי אבטחה ברמת הארגון חלות על נקודות קצה ברמת הארגון וברמת הפרויקט.
- קבוצות של פרופילי אבטחה ברמת הפרויקט חלות על נקודות קצה של חומת אש ברמת הפרויקט שנמצאות באותו פרויקט כמו קבוצת פרופילי האבטחה. אי אפשר להחיל אותן על נקודות קצה של חומת אש ברמת הארגון.
- קבוצה של פרופילי אבטחה ברמת הארגון יכולה לכלול רק פרופילי אבטחה ברמת הארגון.
- קבוצה של פרופילי אבטחה ברמת הפרויקט יכולה לקבץ רק פרופילי אבטחה ברמת הפרויקט שקיימים באותו פרויקט.
תפקידים בניהול זהויות והרשאות גישה (IAM)
תפקידי ניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות הבאות בקבוצת פרופילי האבטחה:
- יצירת קבוצה של פרופילי אבטחה בארגון או בפרויקט
- שינוי או מחיקה של קבוצת פרופילים של אבטחה בארגון או בפרויקט
- הצגת פרטים של קבוצת פרופילים של אבטחה בארגון או בפרויקט
- הצגת רשימה של קבוצות פרופילים של אבטחה בארגון או בפרויקט
- שימוש בקבוצת פרופילי אבטחה בכלל מדיניות חומת אש
בטבלה הבאה מתוארים התפקידים שנדרשים בכל שלב.
| יכולת | התפקיד הנדרש |
|---|---|
| יצירה של קבוצת פרופילי אבטחה | כל אחד מהתפקידים הבאים:
|
| שינוי קבוצה של פרופילי אבטחה | כל אחד מהתפקידים הבאים:
|
| מחיקה של קבוצת פרופילים של אבטחה | כל אחד מהתפקידים הבאים:
|
| הצגת פרטים על קבוצת פרופילים של אבטחה בארגון ובפרויקט | כל אחד מהתפקידים הבאים:
|
| הצגת כל קבוצות פרופילי האבטחה בארגון ובפרויקט | כל אחד מהתפקידים הבאים:
|
| שימוש בקבוצת פרופילים של אבטחה בכלל מדיניות של חומת אש | כל אחד מהתפקידים הבאים:
|
המאמרים הבאים
- הגדרת שירות סינון כתובות URL
- הגדרת שירות גילוי ומניעת חדירות
- הגדרת שירות WildFire
- יצירה של קבוצות פרופילי אבטחה