Les profils de sécurité vous aident à définir la règle d'inspection de couche 7 pour vos Google Cloud ressources. Il s'agit de structures de règles génériques que les points de terminaison de pare-feu utilisent pour analyser le trafic intercepté et fournir des services de couche d'application, tels que le service de détection et de prévention des intrusions, le bac à sable avancé pour les logiciels malveillants (WildFire) (bêta), et le service de filtrage des URL.
Ce document fournit une présentation détaillée des profils de sécurité et de leurs fonctionnalités.
Spécifications
Cloud Next Generation Firewall est compatible avec les types de profils de sécurité suivants :
THREAT_PREVENTIONWILDFIRE_ANALYSIS(bêta)URL_FILTERING
Un profil de sécurité est une ressource que vous pouvez configurer au niveau de l'organisation ou du projet.
Profil de sécurité au niveau de l'organisation : utilisez ce profil pour créer et gérer des points de terminaison de pare-feu au niveau de l'organisation et du projet.
Profil de sécurité au niveau du projet : utilisez ce profil pour créer et gérer des points de terminaison de pare-feu au niveau du projet dans le même projet.
Le nom d'un profil de sécurité est configuré au format d'identifiant d'URL suivant :
Au niveau de l'organisation :
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAMEAu niveau du projet :
projects/PROJECT_ID/locations/global/securityProfiles/NAME
Le
NAMEdu profil de sécurité doit répondre aux exigences suivantes :- Chaîne de 1 à 63 caractères
- Ne contient que des caractères alphanumériques minuscules ou des traits d'union (-)
- Commence par une lettre
Exemples :
Profil de sécurité au niveau de l'organisation :
organizations/2345678432/locations/global/securityProfiles/example-security-profileProfil de sécurité au niveau du projet :
projects/my-project-123/locations/global/securityProfiles/example-security-profile
Si vous utilisez l'identifiant d'URL unique pour le nom du profil de sécurité, l'URL inclut l'organisation ou le projet, ainsi que l'emplacement. Si vous ne spécifiez que le nom, vous devez fournir l'ID d'organisation ou l'ID du projet et l'emplacement séparément lorsque vous utilisez des commandes
gcloud.Après avoir créé un profil de sécurité, associez-le manuellement à un groupe de profils de sécurité. Ce groupe de profils de sécurité est référencé par la stratégie de pare-feu du réseau cloud privé virtuel (VPC) dans lequel vous souhaitez appliquer l'inspection de couche 7.
Chaque profil de sécurité doit être associé à un ID de projet. Le projet associé est utilisé pour les quotas et les restrictions d'accès sur les ressources des profils de sécurité. Si vous authentifiez votre compte de service à l'aide de la
gcloud auth activate-service-accountcommande, vous pouvez associer votre compte de service au profil de sécurité. Pour en savoir plus sur la création d'un profil de sécurité, consultez Créer un profil de sécurité de prévention des menaces, Créer un profil de sécurité de bac à sable avancé pour les logiciels malveillants, et Créer un profil de sécurité de filtrage des URL.Lorsque vous ajoutez des profils de sécurité à un groupe de profils de sécurité, les contraintes suivantes s'appliquent :
- Un groupe de profils de sécurité au niveau de l'organisation ne peut référencer que des profils de sécurité au niveau de l'organisation.
- Un groupe de profils de sécurité au niveau du projet peut référencer des profils de sécurité au niveau du projet dans le même projet.
Profil de sécurité de prévention des menaces
Cloud NGFW utilise des profils de sécurité de prévention des menaces pour fournir un service de détection et de prévention des intrusions.
Lorsque vous créez un profil de sécurité de type THREAT_PREVENTION, les
signatures de menaces par défaut
suivantes avec un niveau de gravité par défaut et les actions associées sont ajoutées au profil :
- Signatures de détection des failles
- Signatures anti-espions
- Signatures antivirus
- Signatures DNS
Vous pouvez ajouter des remplacements de niveau de gravité à vos profils de sécurité de prévention des menaces. Chaque signature par défaut comporte un niveau de gravité de menace. Le niveau de gravité indique le risque de la menace détectée. Chaque niveau de gravité est également associé à une action par défaut. L'action par défaut spécifie les mesures prises par Cloud NGFW pour traiter les menaces d'un niveau de gravité spécifique. Utilisez des profils de sécurité de prévention des menaces pour remplacer l'action par défaut associée à un niveau de gravité.
Les actions suivantes sont acceptées :
- Par défaut : effectue l'action par défaut associée à la menace.
- Refuser : consigne la menace et supprime le paquet.
- Alerte : consigne la menace et autorise la session.
- Autoriser : ignore la menace si elle est détectée.
Lorsque vous créez un profil de sécurité de prévention des menaces, l'action de remplacement par défaut pour tous les niveaux de gravité est définie sur Default.
Vous pouvez également ajouter des remplacements de signature à vos profils de sécurité de prévention des menaces. Chaque signature de menace est associée à une action par défaut. Utilisez des profils de sécurité de prévention des menaces pour remplacer ces actions par défaut en utilisant les actions précédentes. Les remplacements de signatures prévalent sur les remplacements de niveau de gravité.
Pour en savoir plus sur la configuration de la prévention des menaces, consultez la section Configurer le service de détection et de prévention des intrusions.
Profil de sécurité de bac à sable avancé pour les logiciels malveillants
Cloud NGFW utilise un profil de sécurité de bac à sable avancé pour les logiciels malveillants afin de définir les règles et les comportements de sécurité pour l'analyse des logiciels malveillants. Utilisez le type de profil de sécurité WILDFIRE_ANALYSIS pour configurer la manière dont le pare-feu détecte les menaces potentielles et y répond.
Pour en savoir plus, consultez la présentation du bac à sable avancé pour les logiciels malveillants.
Utilisez les paramètres suivants, qui font partie de la configuration du bac à sable avancé pour les logiciels malveillants et peuvent être configurés à l'aide de la commande gcloud beta network-security security-profiles wildfire-analysis :
Règles d'envoi : définissez les fichiers que Cloud NGFW Enterprise importe dans le bac à sable avancé pour les logiciels malveillants pour une analyse asynchrone. Configurez ces règles à l'aide de la commande
add-submission-rule.- Pour spécifier les types de fichiers à envoyer, sélectionnez
ANY_FILEà l'aide de l'option--file-types. - Spécifiez le sens du trafic, par exemple l'importation, le téléchargement ou les deux, à l'aide de l'option
--direction.
- Pour spécifier les types de fichiers à envoyer, sélectionnez
Règles d'analyse cloud intégrées : utilisez ces règles pour configurer la protection en temps réel. Configurez ces règles à l'aide de la commande
add-inline-cloud-analysis-rule.- Spécifiez les types de fichiers (limités aux fichiers
ANY_FILEouPE) à l'aide de l'option--file-types. - Spécifiez le sens du trafic à l'aide de l'option
--direction. - Définissez l'action à entreprendre lors de la détection des menaces (
ALLOW,DENYouALERT) à l'aide de l'option--action.
- Spécifiez les types de fichiers (limités aux fichiers
Configuration ML intégrée : activez ou désactivez les moteurs de machine learning (ML) pour détecter de manière dynamique les contenus malveillants pour des types de fichiers spécifiques, tels que
WINDOWS_EXECUTABLE,POWERSHELL_SCRIPT,ELF, etMS_OFFICE. Configurez ces moteurs à l'aide de la commandeupdateavec les options suivantes :--[no-]analyze-windows-executables--[no-]analyze-powershell-script-1--[no-]analyze-powershell-script-2--[no-]analyze-elf--[no-]analyze-ms-office--[no-]analyze-shell--[no-]analyze-ooxml--[no-]analyze-macho
Exceptions ML intégrées : créez des règles pour contourner le moteur ML intégré pour des fichiers spécifiques. Configurez les exceptions à l'aide de la commande
add-inline-ml-exception.- Spécifiez le hachage partiel du fichier à l'aide de l'option
--partial-hash. - Spécifiez le nom de fichier à l'aide de l'option
--filename.
- Spécifiez le hachage partiel du fichier à l'aide de l'option
Recherche en temps réel : déterminez si Cloud NGFW conserve un transfert de fichiers tout en effectuant une recherche de signature en temps réel dans le cloud du bac à sable avancé pour les logiciels malveillants afin d'empêcher le transfert initial de logiciels malveillants connus. Cette option est activée par défaut. Configurez ce paramètre à l'aide de la commande
updateavec l'option--[no-]wildfire-realtime-lookup.Remplacements de menaces et de protocoles : remplacez l'action par défaut lorsqu' une signature du bac à sable avancé pour les logiciels malveillants est trouvée. Configurez les remplacements à l'aide de la
add-overridecommande. Vous pouvez remplacer les actions suivantes :Remplacements de protocoles : appliquez une action spécifique, telle que
DENY, à toutes les menaces du bac à sable avancé pour les logiciels malveillants ou du ML intégré qui se produisent sur des protocoles désignés tels queHTTP,SMTP, ouFTP. Configurez-les à l'aide de l'option--wildfireou--wildfire-inline-mlet de l'option--action.Remplacements d'ID de menace : ajoutez des exceptions de signature en spécifiant un ID de menace exact spécifié par le fournisseur. Cela implique souvent de remplacer l'action par
ALLOWpour supprimer les alertes de faux positif. Configurez-les à l'aide de l'option--threat-idset de l'option--action.
Associez le profil de sécurité du bac à sable avancé pour les logiciels malveillants à un groupe de profils de sécurité afin d'appliquer ces règles à votre trafic réseau. Incluez également un profil de sécurité de prévention des menaces dans le même groupe. Pour créer un profil de sécurité de bac à sable avancé pour les logiciels malveillants, consultez Créer un profil de sécurité de bac à sable avancé pour les logiciels malveillants.
Profil de sécurité de filtrage des URL
Cloud NGFW utilise un profil de sécurité de filtrage des URL pour configurer le service de filtrage des URL.
Un profil de sécurité de filtrage des URL est un type de profil de sécurité qui utilise un ou plusieurs filtres d'URL pour définir des règles de sécurité pour les points de terminaison de pare-feu. Un filtre d'URL est une liste de chaînes de correspondance avec une priorité et une action uniques. Les chaînes de correspondance contiennent des noms de domaine que Cloud NGFW compare au message HTTP en cours d'évaluation. Pour les messages chiffrés, Cloud NGFW vérifie les chaînes de correspondance par rapport au SNI envoyé lors de la négociation TLS. Si vous activez l'inspection TLS, Cloud NGFW déchiffre l'en-tête du message et évalue également l'en-tête d'hôte. Pour le trafic non chiffré, Cloud NGFW compare toujours les chaînes de correspondance à l'en-tête d'hôte du message HTTP.
La priorité d'un filtre d'URL est déterminée par la valeur unique que vous spécifiez à l'aide du champ priority. La valeur de priorité d'un filtre d'URL peut être comprise entre 0 et 2147483647. Cloud NGFW traite d'abord la valeur numérique la plus basse (qui représente la priorité la plus élevée), puis la valeur numérique suivante jusqu'à ce qu'il trouve une correspondance. Cloud NGFW n'évalue pas les domaines individuels d'une liste de filtrage d'URL par ordre de priorité.
Pour en savoir plus sur la création et la gestion des profils de sécurité de filtrage des URL, consultez Créer et gérer des profils de sécurité de filtrage des URL.
Pour en savoir plus sur la configuration du filtrage des URL, consultez Configurer le service de filtrage des URL.
Rôles de Identity and Access Management
Les rôles Identity and Access Management (IAM) régissent les actions des profils de sécurité suivantes :
- Créer un profil de sécurité dans une organisation ou un projet
- Modifier ou supprimer un profil de sécurité dans une organisation ou un projet
- Afficher les détails d'un profil de sécurité dans une organisation ou un projet
- Afficher la liste des profils de sécurité dans une organisation ou un projet
- Utiliser un profil de sécurité dans un groupe de profils de sécurité
Le tableau suivant décrit les rôles nécessaires pour chaque étape.
| Aptitude | Rôle nécessaire |
|---|---|
| Créer un profil de sécurité |
L'un des rôles suivants :
|
| Modifier un profil de sécurité |
L'un des rôles suivants :
|
| Supprimer un profil de sécurité |
L'un des rôles suivants :
|
| Afficher les détails d'un profil de sécurité |
L'un des rôles suivants :
|
| Afficher tous les profils de sécurité d'une organisation |
L'un des rôles suivants :
|
| Utiliser un profil de sécurité dans un groupe de profils de sécurité |
L'un des rôles suivants :
|
Quotas
Pour afficher les quotas associés aux profils de sécurité, consultez la section Quotas et limites.
Étape suivante
- Configurer le service de filtrage des URL
- Configurer le service de détection et de prévention des intrusions
- Configurer le service de bac à sable avancé pour les logiciels malveillants
- Créer et gérer des profils de sécurité de filtrage des URL