Ringkasan grup profil keamanan

Grup profil keamanan adalah penampung untuk profil keamanan. Aturan kebijakan firewall Anda mereferensikan grup profil keamanan untuk mengaktifkan inspeksi Lapisan 7, seperti layanan deteksi dan pencegahan penyusupan, analisis WildFire (Pratinjau), dan layanan pemfilteran URL di jaringan Anda.

Dokumen ini memberikan ringkasan mendetail tentang grup profil keamanan dan kemampuannya.

Spesifikasi

  • Grup profil keamanan adalah resource yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.

    • Grup profil keamanan tingkat organisasi: gunakan ini untuk mengelompokkan profil keamanan tingkat organisasi di seluruh organisasi Anda.

    • Grup profil keamanan tingkat project: gunakan ini untuk mengelompokkan profil keamanan tingkat project dalam project Anda.

  • Nama grup profil keamanan dikonfigurasi dalam format ID URL berikut:

    • Tingkat organisasi:

      organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAME
      
    • Tingkat project:

      projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
      

    NAME grup profil keamanan harus memenuhi persyaratan berikut:

    • String dengan panjang 1 hingga 63 karakter
    • Hanya berisi karakter alfanumerik huruf kecil atau tanda hubung (-)
    • Dimulai dengan huruf

    Contoh:

    • Grup profil keamanan tingkat organisasi:

      organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-group
      
    • Grup profil keamanan tingkat project:

      projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
      

    Jika Anda menggunakan ID URL unik untuk nama grup profil keamanan, URL akan menyertakan organisasi atau project, dan lokasinya. Jika hanya menentukan nama, Anda harus memberikan ID organisasi atau project ID dan lokasi secara terpisah saat menggunakan perintah gcloud.

  • Dalam grup profil keamanan, Anda dapat menambahkan profil keamanan jenis THREAT_PREVENTION, WILDFIRE_ANALYSIS, atau URL_FILTERING dalam urutan apa pun.

  • Grup profil keamanan hanya dapat berisi satu profil keamanan dari setiap jenis. Untuk menambahkan beberapa profil, pastikan profil tersebut memiliki jenis yang berbeda. Misalnya, jika Anda menambahkan profil keamanan jenis URL_FILTERING, Anda dapat menambahkan profil kedua jenis THREAT_PREVENTION untuk memindai traffic dan memfilternya. Jika Anda menambahkan profil WILDFIRE_ANALYSIS untuk memindai malware berbasis file yang tidak diketahui, Anda juga harus menyertakan profil THREAT_PREVENTION wajib dalam grup profil keamanan.

Integrasi dengan aturan kebijakan firewall

Grup profil keamanan hanya berlaku untuk kebijakan firewall saat Anda menambahkan aturan kebijakan firewall dengan tindakan apply_security_profile_group. Anda dapat mengonfigurasi grup profil keamanan dalam aturan kebijakan firewall berikut:

Untuk melakukan inspeksi Lapisan 7 pada traffic jaringan, aturan kebijakan firewall harus berisi nama grup profil keamanan yang akan digunakan oleh endpoint firewall.

Inspeksi dan pemrosesan traffic

Aturan kebijakan firewall berlaku untuk traffic masuk dan keluar dari jaringan Virtual Private Cloud (VPC). Traffic yang cocok akan dialihkan ke endpoint firewall bersama dengan nama grup profil keamanan yang dikonfigurasi.

Endpoint firewall menggunakan profil keamanan yang ditentukan dalam grup profil keamanan untuk melakukan hal berikut:

  • Memeriksa informasi indikasi nama domain dan server (SNI)
  • Memindai paket untuk menemukan ancaman dan malware berbasis file yang tidak diketahui
  • Menerapkan tindakan yang dikonfigurasi

Urutan inspeksi

Endpoint firewall umumnya memproses profil keamanan dalam urutan berikut:

  1. Pemfilteran URL: Endpoint menjalankan profil keamanan URL_FILTERING.
  2. Pencegahan ancaman dan analisis malware: Endpoint menjalankan profil keamanan THREAT_PREVENTION. Jika WildFire diaktifkan, profil keamanan WILDFIRE_ANALYSIS juga akan berjalan bersama profil pencegahan ancaman.

Logika pemindaian ancaman

Selama pemindaian ancaman, WildFire menggunakan kombinasi mesin analisis di perangkat dan berbasis cloud. WildFire menyediakan jenis perlindungan berikut:

  • Perlindungan real-time: memeriksa tanda tangan malware yang diketahui dan menggunakan model machine learning (ML) di perangkat untuk menganalisis dan memblokir ancaman yang tidak diketahui secara dinamis.
  • Analisis Cloud inline: mengevaluasi file di cloud sebelum mencapai jaringan.
  • Sandbox mendalam asinkron: jika file yang tidak diketahui lulus pemeriksaan real-time, firewall akan mengekstrak dan menguploadnya ke cloud WildFire untuk dianalisis berdasarkan aturan pengiriman yang Anda konfigurasi.

Untuk mempelajari konfigurasi lebih lanjut, lihat dokumen berikut:

Pengaitan resource

Setiap grup profil keamanan harus memiliki ID project terkait. Project terkait digunakan untuk kuota dan batasan akses pada resource grup profil keamanan.

Jika Anda mengautentikasi akun layanan menggunakan gcloud auth activate-service-account perintah, Anda dapat mengaitkan akun layanan dengan grup profil keamanan.

Untuk mempelajari lebih lanjut, lihat Membuat grup profil keamanan.

Perbedaan antara grup profil keamanan tingkat organisasi dan tingkat project

Poin-poin berikut merangkum perbedaan antara grup profil keamanan tingkat organisasi dan tingkat project :

  • Grup profil keamanan tingkat organisasi berlaku untuk endpoint tingkat organisasi dan tingkat project.
  • Grup profil keamanan tingkat project berlaku untuk endpoint firewall tingkat project yang berada dalam project yang sama dengan grup profil keamanan. Grup profil keamanan tingkat project tidak dapat diterapkan ke endpoint firewall tingkat organisasi.
  • Grup profil keamanan tingkat organisasi hanya dapat mengelompokkan profil keamanan tingkat organisasi.
  • Grup profil keamanan level project hanya dapat mengelompokkan profil keamanan level project yang ada dalam project yang sama.

Peran Identity and Access Management

Peran Identity and Access Management (IAM) mengatur tindakan grup profil keamanan berikut:

  • Membuat grup profil keamanan dalam organisasi atau project
  • Mengubah atau menghapus grup profil keamanan dalam organisasi atau project
  • Melihat detail grup profil keamanan dalam organisasi atau project
  • Melihat daftar grup profil keamanan dalam organisasi atau project
  • Menggunakan grup profil keamanan dalam aturan kebijakan firewall

Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.

Kemampuan Peran yang diperlukan
Membuat grup profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk grup profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk grup profil keamanan tingkat project
Mengubah grup profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk grup profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk grup profil keamanan tingkat project
Menghapus grup profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk grup profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk grup profil keamanan tingkat project
Melihat detail tentang grup profil keamanan dalam organisasi dan project Salah satu peran berikut:
Melihat semua grup profil keamanan dalam organisasi dan project Salah satu peran berikut:
Menggunakan grup profil keamanan dalam aturan kebijakan firewall Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk grup profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk grup profil keamanan tingkat project
  • Compute Network User (roles/compute.networkUser)

Langkah berikutnya