קבוצת פרופילי אבטחה היא מאגר לפרופילי אבטחה. כללי מדיניות חומת האש שלכם מפנים לקבוצת פרופילי אבטחה כדי להפעיל בדיקה בשכבה 7, כמו שירות לגילוי ולמניעת חדירות ושירות לסינון כתובות URL ברשת שלכם.
במסמך הזה מפורטת סקירה כללית על קבוצות של פרופילי אבטחה ועל היכולות שלהן.
מפרטים
קבוצת פרופילים של אבטחה היא משאב שאפשר להגדיר ברמת הארגון או ברמת הפרויקט.
קבוצת פרופילים של אבטחה ברמת הארגון: משתמשים בה כדי לקבץ פרופילים של אבטחה ברמת הארגון בכל הארגון.
קבוצת פרופילים של אבטחה ברמת הפרויקט: משמשת לקיבוץ פרופילים של אבטחה ברמת הפרויקט בתוך הפרויקט.
השם של קבוצת פרופילים לאבטחה מוגדר בפורמט הבא של מזהה כתובת URL:
ברמת הארגון:
organizations/ORGANIZATION_ID/locations/global/securityProfileGroups/NAMEברמת הפרויקט:
projects/PROJECT_ID/locations/global/securityProfileGroups/NAME
ה
NAMEשל קבוצת פרופילי האבטחה צריך לעמוד בדרישות הבאות:- מחרוזת באורך של 1 עד 63 תווים
- השם יכול להכיל רק תווים אלפאנומריים באותיות קטנות או מקפים (-).
- מתחיל באות
דוגמאות:
קבוצת פרופילים של אבטחה ברמת הארגון:
organizations/2345678432/locations/global/securityProfileGroups/example-security-profile-groupקבוצת פרופילים של אבטחה ברמת הפרויקט:
projects/my-project-123/locations/global/securityProfileGroups/example-security-profile-group
אם משתמשים במזהה הייחודי של כתובת ה-URL בשם קבוצת פרופילי האבטחה, כתובת ה-URL כוללת את הארגון או הפרויקט ואת המיקום. אם מציינים רק את השם, צריך לספק בנפרד את מזהה הארגון או את מזהה הפרויקט והמיקום כשמשתמשים בפקודות
gcloud.בקבוצת פרופילים של אבטחה, אפשר להוסיף פרופילים של אבטחה מהסוגים
THREAT_PREVENTION,URL_FILTERINGבכל סדר.קבוצת פרופילים של אבטחה יכולה להכיל רק פרופיל אבטחה אחד מכל סוג. כדי להוסיף כמה פרופילים, צריך לוודא שהם מסוגים שונים. לדוגמה, אם מוסיפים פרופיל אבטחה מסוג
URL_FILTERING, אפשר להוסיף פרופיל שני מסוגTHREAT_PREVENTIONכדי לסרוק את התנועה ולסנן אותה.
שילוב עם כללי מדיניות חומת אש
קבוצות של פרופילי אבטחה חלות על מדיניות חומת אש רק כשמוסיפים כלל מדיניות של חומת אש עם הפעולה apply_security_profile_group. אפשר להגדיר קבוצות של פרופילי אבטחה בכללים הבאים של מדיניות חומת האש:
מדיניות חומת אש היררכית: מדיניות שמנוהלת ברמת הארגון או התיקייה, ויכולה להתייחס רק לקבוצות של פרופילי אבטחה ברמת הארגון.
מדיניות גלובלית של חומת אש ברשת: המדיניות הזו מנוהלת ברמת הפרויקט, והיא יכולה להתייחס לקבוצות של פרופילי אבטחה ברמת הארגון ולקבוצות של פרופילי אבטחה ברמת הפרויקט מכל פרויקט.
כדי לבצע בדיקה של תעבורת הנתונים ברשת ב-Layer 7, כלל במדיניות חומת האש צריך לכלול את השם של קבוצת פרופילי האבטחה שנקודת הקצה של חומת האש תשתמש בה.
בדיקה ועיבוד של תנועה
כלל מדיניות חומת האש חל על תעבורה נכנסת ויוצאת של רשת הענן הווירטואלי הפרטי (VPC). התנועה שתואמת מנותבת מחדש לנקודת הקצה של חומת האש יחד עם השם של קבוצת פרופילי האבטחה שהוגדרה.
נקודת הקצה של חומת האש משתמשת בפרופילי האבטחה שצוינו בקבוצת פרופילי האבטחה כדי לבצע את הפעולות הבאות:
- בדיקת פרטי דומיין ופרטי SNI (אינדיקציה של שם השרת)
- סריקת מנות לאיתור איומים ותוכנות זדוניות לא מוכרות שמבוססות על קבצים
- החלת פעולות שהוגדרו
רצף בדיקות
בדרך כלל, נקודת הקצה של חומת האש מעבדת פרופילי אבטחה בסדר הבא:
- סינון כתובות URL: נקודת הקצה מפעילה את פרופיל האבטחה
URL_FILTERING. - מניעת איומים וניתוח תוכנות זדוניות: נקודת הקצה מפעילה את
THREAT_PREVENTIONפרופיל האבטחה .
מידע נוסף על הגדרות זמין במאמרים הבאים:
שיוך משאבים
לכל קבוצת פרופילים של אבטחה צריך להיות מזהה פרויקט משויך. הפרויקט המשויך משמש למכסות ולהגבלות גישה במשאבי קבוצות של פרופילי אבטחה.
אם מאמתים את חשבון השירות באמצעות הפקודה gcloud auth activate-service-account, אפשר לשייך את חשבון השירות לקבוצת פרופילים של אבטחה.
מידע נוסף זמין במאמר בנושא יצירת קבוצה של פרופילי אבטחה.
ההבדלים בין קבוצות של פרופילי אבטחה ברמת הארגון לבין קבוצות של פרופילי אבטחה ברמת הפרויקט
בנקודות הבאות מפורטים ההבדלים בין קבוצות פרופילי אבטחה ברמת הארגון לבין קבוצות פרופילי אבטחה ברמת הפרויקט :
- קבוצות של פרופילי אבטחה ברמת הארגון חלות על נקודות קצה ברמת הארגון וברמת הפרויקט.
- קבוצות של פרופילי אבטחה ברמת הפרויקט חלות על נקודות קצה של חומת אש ברמת הפרויקט שנמצאות באותו פרויקט כמו קבוצת פרופילי האבטחה. אי אפשר להחיל אותן על נקודות קצה של חומת אש ברמת הארגון.
- קבוצה של פרופילי אבטחה ברמת הארגון יכולה לכלול רק פרופילי אבטחה ברמת הארגון.
- קבוצה של פרופילי אבטחה ברמת הפרויקט יכולה לקבץ רק פרופילי אבטחה ברמת הפרויקט שקיימים באותו פרויקט.
תפקידים בניהול זהויות והרשאות גישה (IAM)
תפקידי ניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות הבאות בקבוצת פרופילי האבטחה:
- יצירת קבוצה של פרופילי אבטחה בארגון או בפרויקט
- שינוי או מחיקה של קבוצת פרופילים של אבטחה בארגון או בפרויקט
- הצגת פרטים של קבוצת פרופילים של אבטחה בארגון או בפרויקט
- הצגת רשימה של קבוצות פרופילים של אבטחה בארגון או בפרויקט
- שימוש בקבוצת פרופילי אבטחה בכלל של מדיניות חומת אש
בטבלה הבאה מפורטים התפקידים שנדרשים בכל שלב.
| יכולת | התפקיד הנדרש |
|---|---|
| יצירה של קבוצת פרופילי אבטחה | כל אחד מהתפקידים הבאים:
|
| שינוי קבוצה של פרופילי אבטחה | כל אחד מהתפקידים הבאים:
|
| מחיקה של קבוצת פרופילים של אבטחה | כל אחד מהתפקידים הבאים:
|
| הצגת פרטים על קבוצת פרופילים של אבטחה בארגון ובפרויקט | כל אחד מהתפקידים הבאים:
|
| הצגת כל קבוצות פרופילי האבטחה בארגון ובפרויקט | כל אחד מהתפקידים הבאים:
|
| שימוש בקבוצת פרופילים של אבטחה בכלל מדיניות של חומת אש | כל אחד מהתפקידים הבאים:
|