סקירה כללית על קבוצות של פרופילי אבטחה

קבוצת פרופילי אבטחה היא מאגר לפרופילי אבטחה. כללי המדיניות של חומת האש מפנים לקבוצת פרופילים של אבטחה כדי להפעיל בדיקה בשכבה 7, כמו שירות לזיהוי ולמניעה של פריצות, ניתוח WildFire (גרסת Preview) ושירות לסינון כתובות URL ברשת.

במסמך הזה מפורטת סקירה כללית על קבוצות של פרופילי אבטחה ועל היכולות שלהן.

מפרטים

  • קבוצת פרופילים של אבטחה היא משאב שאפשר להגדיר ברמת הארגון או ברמת הפרויקט.

    • קבוצת פרופילים של אבטחה ברמת הארגון: משתמשים בה כדי לקבץ פרופילים של אבטחה ברמת הארגון בכל הארגון.

    • קבוצת פרופילים של אבטחה ברמת הפרויקט: משמשת לקיבוץ פרופילים של אבטחה ברמת הפרויקט בתוך הפרויקט.

  • השם של קבוצת פרופילים לאבטחה מוגדר בפורמט הבא של מזהה כתובת URL:

    • ברמת הארגון:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • ברמת הפרויקט:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    הNAME של קבוצת פרופילי האבטחה צריך לעמוד בדרישות הבאות:

    • מחרוזת באורך של 1 עד 63 תווים
    • השם יכול להכיל רק תווים אלפאנומריים באותיות קטנות או מקפים (-).
    • מתחיל באות

    דוגמאות:

    • קבוצת פרופילים של אבטחה ברמת הארגון:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • קבוצת פרופילים של אבטחה ברמת הפרויקט:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    אם משתמשים במזהה הייחודי של כתובת ה-URL בשם קבוצת פרופילי האבטחה, כתובת ה-URL כוללת את הארגון או הפרויקט ואת המיקום. אם מציינים רק את השם, צריך לספק בנפרד את מזהה הארגון או את מזהה הפרויקט והמיקום כשמשתמשים בפקודות gcloud.

  • בקבוצת פרופילים של אבטחה, אפשר להוסיף פרופילים של אבטחה מסוגים THREAT_PREVENTION, WILDFIRE_ANALYSIS או URL_FILTERING בכל סדר.

  • קבוצת פרופילים של אבטחה יכולה להכיל רק פרופיל אבטחה אחד מכל סוג. כדי להוסיף כמה פרופילים, צריך לוודא שהם מסוגים שונים. לדוגמה, אם מוסיפים פרופיל אבטחה מסוג URL_FILTERING, אפשר להוסיף פרופיל שני מסוג THREAT_PREVENTION כדי לסרוק את התנועה ולסנן אותה. אם מוסיפים פרופיל WILDFIRE_ANALYSIS לסריקת תוכנות זדוניות לא מוכרות שמבוססות על קבצים, צריך לכלול גם פרופיל THREAT_PREVENTION חובה בקבוצת פרופילי האבטחה.

שילוב עם כללי מדיניות חומת אש

קבוצות של פרופילי אבטחה חלות על מדיניות חומת אש רק כשמוסיפים כלל מדיניות של חומת אש עם הפעולה apply_security_profile_group. אפשר להגדיר קבוצות של פרופילי אבטחה בכללים הבאים של מדיניות חומת האש:

  • מדיניות חומת אש היררכית: מדיניות שמנוהלת ברמת הארגון או התיקייה, ויכולה להתייחס רק לקבוצות של פרופילי אבטחה ברמת הארגון.

  • מדיניות גלובלית של חומת אש ברשת: המדיניות הזו מנוהלת ברמת הפרויקט, והיא יכולה להתייחס לקבוצות של פרופילי אבטחה ברמת הארגון ולקבוצות של פרופילי אבטחה ברמת הפרויקט מכל פרויקט.

כדי לבצע בדיקה של תעבורת הנתונים ברשת ב-Layer 7, כלל במדיניות חומת האש צריך לכלול את השם של קבוצת פרופילי האבטחה שנקודת הקצה של חומת האש תשתמש בה.

בדיקה ועיבוד של תנועה

כלל מדיניות חומת האש חל על תעבורה נכנסת ויוצאת של רשת הענן הווירטואלי הפרטי (VPC). התנועה שתואמת מנותבת מחדש לנקודת הקצה של חומת האש יחד עם השם של קבוצת פרופילי האבטחה שהוגדרה.

נקודת הקצה של חומת האש משתמשת בפרופילי האבטחה שצוינו בקבוצת פרופילי האבטחה כדי לבצע את הפעולות הבאות:

  • בדיקת פרטי דומיין ופרטי SNI (אינדיקציה של שם השרת)
  • סריקת מנות לאיתור איומים ותוכנות זדוניות לא מוכרות שמבוססות על קבצים
  • החלת פעולות שהוגדרו

רצף בדיקות

בדרך כלל, נקודת הקצה של חומת האש מעבדת פרופילי אבטחה בסדר הבא:

  1. סינון כתובות URL: נקודת הקצה מפעילה את פרופיל האבטחה URL_FILTERING.
  2. מניעת איומים וניתוח תוכנות זדוניות: נקודת הקצה מריצה את פרופיל האבטחה THREAT_PREVENTION. כשהאפשרות WildFire מופעלת, פרופיל אבטחה WILDFIRE_ANALYSIS פועל גם לצד פרופיל למניעת איומים.

לוגיקה של סריקת איומים

במהלך סריקת האיומים, WildFire משתמש בשילוב של מנועי ניתוח מבוססי-ענן ומנועי ניתוח שפועלים במכשיר. הוא מספק את סוגי ההגנה הבאים:

  • הגנה בזמן אמת: בדיקות מול חתימות ידועות של תוכנות זדוניות, ושימוש במודלים של למידת מכונה (ML) במכשיר כדי לנתח ולחסום באופן דינמי איומים לא מוכרים.
  • ניתוח בענן בתוך השורה: הערכה של קבצים בענן לפני שהם מגיעים לרשת.
  • ארגז חול עמוק אסינכרוני: אם קבצים לא מוכרים עוברים את הבדיקות בזמן אמת, חומת האש מחלצת אותם ומעלה אותם לענן WildFire לצורך ניתוח על סמך כללי השליחה שהגדרתם.

מידע נוסף על הגדרות זמין במאמרים הבאים:

שיוך משאבים

לכל קבוצת פרופילים של אבטחה צריך להיות מזהה פרויקט משויך. הפרויקט המשויך משמש למכסות ולהגבלות גישה במשאבי קבוצות של פרופילי אבטחה.

אם מאמתים את חשבון השירות באמצעות הפקודה gcloud auth activate-service-account, אפשר לשייך את חשבון השירות לקבוצת פרופילים של אבטחה.

מידע נוסף זמין במאמר בנושא יצירת קבוצת פרופילי אבטחה.

ההבדלים בין קבוצות של פרופילי אבטחה ברמת הארגון לבין קבוצות של פרופילי אבטחה ברמת הפרויקט

בנקודות הבאות מפורטים ההבדלים בין קבוצות פרופילי אבטחה ברמת הארגון לבין קבוצות פרופילי אבטחה ברמת הפרויקט :

  • קבוצות של פרופילי אבטחה ברמת הארגון חלות על נקודות קצה ברמת הארגון וברמת הפרויקט.
  • קבוצות של פרופילי אבטחה ברמת הפרויקט חלות על נקודות קצה של חומת אש ברמת הפרויקט שנמצאות באותו פרויקט כמו קבוצת פרופילי האבטחה. אי אפשר להחיל אותן על נקודות קצה של חומת אש ברמת הארגון.
  • קבוצה של פרופילי אבטחה ברמת הארגון יכולה לכלול רק פרופילי אבטחה ברמת הארגון.
  • קבוצה של פרופילי אבטחה ברמת הפרויקט יכולה לקבץ רק פרופילי אבטחה ברמת הפרויקט שקיימים באותו פרויקט.

תפקידים בניהול זהויות והרשאות גישה (IAM)

תפקידי ניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות הבאות בקבוצת פרופילי האבטחה:

  • יצירת קבוצה של פרופילי אבטחה בארגון או בפרויקט
  • שינוי או מחיקה של קבוצת פרופילים של אבטחה בארגון או בפרויקט
  • הצגת פרטים של קבוצת פרופילים של אבטחה בארגון או בפרויקט
  • הצגת רשימה של קבוצות פרופילים של אבטחה בארגון או בפרויקט
  • שימוש בקבוצת פרופילי אבטחה בכלל מדיניות חומת אש

בטבלה הבאה מתוארים התפקידים שנדרשים בכל שלב.

יכולת התפקיד הנדרש
יצירה של קבוצת פרופילי אבטחה כל אחד מהתפקידים הבאים:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • אדמין של פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ההרשאה ניתנת ברמת הארגון לקבוצות של פרופילים ברמת הארגון, וברמת הפרויקט או ברמת הארגון לקבוצות של פרופילים ברמת הפרויקט
שינוי קבוצה של פרופילי אבטחה כל אחד מהתפקידים הבאים:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • אדמין של פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ההרשאה ניתנת ברמת הארגון לקבוצות של פרופילים ברמת הארגון, וברמת הפרויקט או ברמת הארגון לקבוצות של פרופילים ברמת הפרויקט
מחיקה של קבוצת פרופילים של אבטחה כל אחד מהתפקידים הבאים:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • אדמין של פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ההרשאה ניתנת ברמת הארגון לקבוצות של פרופילים ברמת הארגון, וברמת הפרויקט או ברמת הארגון לקבוצות של פרופילים ברמת הפרויקט
הצגת פרטים על קבוצת פרופילים של אבטחה בארגון ובפרויקט כל אחד מהתפקידים הבאים:
הצגת כל קבוצות פרופילי האבטחה בארגון ובפרויקט כל אחד מהתפקידים הבאים:
שימוש בקבוצת פרופילים של אבטחה בכלל מדיניות של חומת אש כל אחד מהתפקידים הבאים:

המאמרים הבאים