Un grupo de perfil de seguridad es un contenedor de perfiles de seguridad. Las reglas de políticas de firewall hacen referencia a un grupo de perfiles de seguridad para habilitar la inspección de la Capa 7, como el servicio de detección y prevención de intrusiones y el servicio de filtrado de URL en tu red.
En este documento, se proporciona una descripción general detallada de los grupos de perfiles de seguridad y sus capacidades.
Especificaciones
Un grupo de perfiles de seguridad es un recurso que puedes configurar a nivel de la organización o del proyecto.
Grupo de perfiles de seguridad a nivel de la organización: Úsalo para agrupar perfiles de seguridad a nivel de la organización en toda tu organización.
Grupo de perfiles de seguridad a nivel de proyecto: Úsalo para agrupar perfiles de seguridad a nivel de proyecto dentro de tu proyecto.
El nombre de un grupo de perfiles de seguridad se configura en el siguiente formato de identificador de URL:
Nivel de la organización:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMENivel de proyecto:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
El
NAMEdel grupo de perfiles de seguridad debe cumplir con los siguientes requisitos:- Una cadena de 1 a 63 caracteres de longitud
- Solo contiene caracteres alfanuméricos en minúscula o guiones (-)
- Comienza con una letra
Ejemplos:
Grupo de perfiles de seguridad a nivel de la organización:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupGrupo de perfiles de seguridad a nivel de proyecto:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
Si usas el identificador de URL único para el nombre del grupo de perfiles de seguridad, la URL incluye la organización o el proyecto, y la ubicación. Si especificas solo el nombre, debes proporcionar el ID de la organización o el ID del proyecto y la ubicación por separado cuando usas comandos
gcloud.En un grupo de perfiles de seguridad, puedes agregar perfiles de seguridad de tipos
THREAT_PREVENTION,URL_FILTERINGen cualquier orden.Un grupo de perfiles de seguridad solo puede contener un perfil de seguridad de cada tipo. Para agregar varios perfiles, asegúrate de que sean de diferentes tipos. Por ejemplo, si agregas un perfil de seguridad del tipo
URL_FILTERING, puedes agregar un segundo perfil de tipoTHREAT_PREVENTIONpara analizar el tráfico y filtrarlo.
Integración con reglas de políticas de firewall
Los grupos de perfiles de seguridad se aplican a las políticas de firewall solo cuando agregas una regla de política de firewall con la acción apply_security_profile_group. Puedes configurar grupos de perfiles de seguridad en las siguientes reglas de políticas de firewall:
Políticas de firewall jerárquicas: Administradas a nivel de la organización o de la carpeta, estas políticas solo pueden hacer referencia a grupos de perfiles de seguridad a nivel de la organización.
Políticas de firewall de red globales: Administradas a nivel de proyecto, estas políticas pueden hacer referencia a grupos de perfiles de seguridad a nivel de la organización y grupos de perfiles de seguridad a nivel de proyecto de cualquier proyecto.
Para realizar la inspección de la Capa 7 del tráfico de red, una regla de política de firewall debe contener el nombre del grupo de perfil de seguridad que usará el extremo de firewall.
Inspección y procesamiento de tráfico
La regla de la política de firewall se aplica al tráfico entrante y saliente de la red de nube privada virtual (VPC). El tráfico coincidente se redirecciona al extremo de firewall junto con el nombre del grupo de perfiles de seguridad configurado.
El extremo de firewall usa los perfiles de seguridad especificados en el grupo de perfiles de seguridad para hacer lo siguiente:
- Inspeccionar la información del dominio y de la indicación de nombre del servidor (SNI)
- Analizar paquetes en busca de amenazas y software malicioso desconocido basado en archivos
- Aplicar acciones configuradas
Secuencia de inspección
Por lo general, el extremo de firewall procesa los perfiles de seguridad en el siguiente orden:
- Filtrado de URL: El extremo ejecuta el perfil de seguridad
URL_FILTERING. - Prevención de amenazas y análisis de software malicioso: El extremo ejecuta el perfil de seguridad
THREAT_PREVENTION.
Para obtener más información sobre la configuración, consulta los siguientes documentos:
- Configura el servicio de filtrado de URL
- Configura el servicio de detección y prevención de intrusiones
Asociación de recursos
Cada grupo de perfiles de seguridad debe tener un ID del proyecto asociado. El proyecto asociado se usa para las cuotas y las restricciones de acceso en los recursos del grupo de perfiles de seguridad.
Si autenticas la cuenta de servicio con el
gcloud auth activate-service-account comando,
puedes asociarla con el grupo de perfiles de seguridad.
Para obtener más información, consulta Crea un grupo de perfiles de seguridad.
Diferencias entre los grupos de perfiles de seguridad a nivel de la organización y a nivel de proyecto
En los siguientes puntos, se resumen las diferencias entre los grupos de perfiles de seguridad a nivel de la organización y a nivel de proyecto :
- Los grupos de perfiles de seguridad a nivel de la organización se aplican a los extremos a nivel de la organización y a nivel de proyecto.
- Los grupos de perfiles de seguridad a nivel de proyecto se aplican a los extremos de firewall a nivel de proyecto que se encuentran en el mismo proyecto que el grupo de perfiles de seguridad. No se pueden aplicar a los extremos de firewall a nivel de la organización.
- El grupo de perfiles de seguridad a nivel de la organización solo puede agrupar perfiles de seguridad a nivel de la organización.
- El grupo de perfiles de seguridad a nivel de proyecto solo puede agrupar perfiles de seguridad a nivel de proyecto que existen en el mismo proyecto.
Funciones de Identity and Access Management
Los roles de Identity and Access Management (IAM) rigen las siguientes acciones de grupo de perfil de seguridad:
- Crear un grupo de perfiles de seguridad en una organización o un proyecto
- Modificar o borrar un grupo de perfiles de seguridad en una organización o un proyecto
- Visualizar los detalles de un grupo de perfiles de seguridad en una organización o un proyecto
- Visualizar una lista de los grupos de perfiles de seguridad en una organización o un proyecto
- Usar un grupo de perfiles de seguridad en una regla de política de firewall
En la siguiente tabla, se describen los roles necesarios para cada paso.
| Capacidad | Rol necesario |
|---|---|
| Crear un grupo de perfiles de seguridad | Cualquiera de los siguientes roles:
|
| Modificar un grupo de perfiles de seguridad | Cualquiera de los siguientes roles:
|
| Borrar un grupo de perfiles de seguridad | Cualquiera de los siguientes roles:
|
| Visualizar los detalles del grupo de perfiles de seguridad de una organización y un proyecto | Cualquiera de los siguientes roles:
|
| Visualizar todos los grupos de perfiles de seguridad de una organización y un proyecto | Cualquiera de los siguientes roles:
|
| Usar un grupo de perfiles de seguridad en una regla de política de firewall | Cualquiera de los siguientes roles:
|
¿Qué sigue?
- Configura el servicio de filtrado de URL
- Configura el servicio de detección y prevención de intrusiones
- Crea grupos de perfiles de seguridad