Os perfis de segurança ajudam você a definir a política de inspeção da camada 7 para seus Google Cloud recursos. Eles são estruturas de política genéricas usadas por endpoints de firewall para verificar o tráfego interceptado e fornecer serviços de camada de aplicativo, como o serviço de detecção e prevenção de invasões, a análise do WildFire (visualização), e o serviço de filtragem de URL.
Neste documento, você encontra informações gerais detalhadas dos perfis de segurança e dos recursos deles.
Especificações
O Cloud Next Generation Firewall oferece suporte aos seguintes tipos de perfis de segurança:
THREAT_PREVENTIONWILDFIRE_ANALYSISURL_FILTERING
Um perfil de segurança é um recurso que pode ser configurado no nível da organização ou do projeto.
Perfil de segurança no nível da organização: use esse perfil para criar e gerenciar endpoints de firewall no nível da organização e para envolvidos no projeto.
Perfil de segurança no nível do projeto:use esse perfil para criar e gerenciar endpoints de firewall no nível do projeto no mesmo projeto.
O nome de um perfil de segurança é configurado no seguinte formato de identificador de URL:
Nível da organização:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAMEPara envolvidos no projeto:
projects/PROJECT_ID/locations/global/securityProfiles/NAME
O
NAMEdo perfil de segurança precisa atender aos seguintes requisitos:- Uma string de 1 a 63 caracteres
- Contém apenas caracteres alfanuméricos minúsculos ou hifens (-)
- Começa com uma letra
Exemplos:
Perfil de segurança no nível da organização:
organizations/2345678432/locations/global/securityProfiles/example-security-profilePerfil de segurança para envolvidos no projeto:
projects/my-project-123/locations/global/securityProfiles/example-security-profile
Se você usar o identificador de URL exclusivo para o nome do perfil de segurança, o URL vai incluir a organização ou o projeto e o local. Se você especificar apenas o nome, será necessário fornecer o ID da organização ou o ID do projeto e o local separadamente ao usar comandos
gcloud.Depois de criar um perfil de segurança, anexe-o manualmente a um grupo de perfis de segurança. Esse grupo de perfis de segurança é referenciado pela política de firewall da rede da nuvem privada virtual (VPC) em que você quer aplicar a inspeção da camada 7.
Cada perfil de segurança precisa ter um ID de projeto associado. O projeto associado é usado para faturamento, cotas e restrições de acesso a recursos de perfil de segurança. Se você autenticar sua conta de serviço usando o
gcloud auth activate-service-accountcomando, será possível associar sua conta de serviço ao perfil de segurança. Para saber mais sobre como criar um perfil de segurança, consulte Criar um perfil de segurança de prevenção de ameaças, Criar um perfil de segurança de análise do WildFire, e Criar um perfil de segurança de filtragem de URL.Ao adicionar perfis de segurança a um grupo de perfis de segurança, as seguintes restrições são aplicadas:
- Um grupo de perfis de segurança no nível da organização só pode referenciar perfis de segurança no nível da organização.
- Um grupo de perfis de segurança para envolvidos no projeto pode referenciar perfis de segurança para envolvidos no projeto no mesmo projeto.
Perfil de segurança de prevenção de ameaças
O Cloud NGFW usa perfis de segurança contra prevenção de ameaças para fornecer o serviço de detecção e prevenção de invasões.
Quando você cria um perfil de segurança do tipo THREAT_PREVENTION, as seguintes
assinaturas de ameaça padrão
com gravidade padrão e ações associadas são adicionadas ao perfil:
- Assinaturas de detecção de vulnerabilidades
- Assinaturas antispyware
- Assinaturas antivírus
- Assinaturas DNS
É possível adicionar substituições de gravidade aos seus perfis de segurança contra prevenção de ameaças. Cada assinatura padrão tem um nível de gravidade da ameaça. O nível de gravidade indica o risco da ameaça detectada. Cada nível de gravidade também tem uma ação padrão associada. A ação padrão especifica as medidas que o Cloud NGFW toma para lidar com ameaças com um determinado nível de gravidade. Use perfis de segurança contra prevenção de ameaças para substituir a ação padrão por um nível de gravidade.
São suportadas as seguintes ações:
- Padrão: executa a ação padrão associada à ameaça.
- Negar: registra a ameaça e descarta o pacote.
- Alerta: registra a ameaça e autoriza a sessão.
- Permitir: ignora a ameaça se detectada.
Quando você cria um perfil de segurança contra prevenção de ameaças, a ação de substituição padrão para todos os níveis de gravidade é definida como Default.
Também é possível adicionar substituições de assinatura aos seus perfis de segurança contra prevenção de ameaças. Cada assinatura de ameaça tem uma ação padrão associada. Use perfis de segurança contra prevenção de ameaças para substituir essas ações padrão usando as ações anteriores. As substituições de assinatura têm precedência sobre as substituições de gravidade.
Para saber mais sobre como configurar a prevenção de ameaças, consulte Configurar detecção de intrusões e prevenção de invasões.
Perfil de segurança de análise do WildFire
O Cloud NGFW usa um perfil de segurança de análise do WildFire para definir as políticas e os comportamentos de segurança para a análise avançada de malware do Cloud Next Generation Firewall Enterprise. Use o tipo de perfil de segurança WILDFIRE_ANALYSIS para configurar como o firewall detecta e responde a possíveis ameaças.
Para mais informações, consulte Visão geral do WildFire.
Use os seguintes parâmetros, que fazem parte da configuração de análise do WildFire e podem ser configurados usando o comando gcloud beta network-security security-profiles wildfire-analysis:
Regras de envio do WildFire: definem os arquivos que o Cloud NGFW Enterprise faz upload para o WildFire para análise assíncrona. Configure essas regras usando o comando
add-submission-rule.- Para especificar os tipos de arquivo a serem enviados, escolha
ANY_FILEusando a flag--file-types. - Especifique a direção do tráfego, como upload, download ou ambos, usando a flag
--direction.
- Para especificar os tipos de arquivo a serem enviados, escolha
Regras de análise inline na nuvem do WildFire: use essas regras para configurar a proteção em tempo real. Configure essas regras usando o comando
add-inline-cloud-analysis-rule.- Especifique os tipos de arquivo (restritos a arquivos
ANY_FILEouPE) usando a flag--file-types. - Especifique a direção do tráfego usando a flag
--direction. - Defina a ação a ser realizada na detecção de ameaças (
ALLOW,DENYouALERT) usando a flag--action.
- Especifique os tipos de arquivo (restritos a arquivos
Configuração de ML inline do WildFire: ative ou desative mecanismos de aprendizado de máquina (ML) para detectar dinamicamente conteúdo malicioso para tipos de arquivo específicos, como
WINDOWS_EXECUTABLE,POWERSHELL_SCRIPT,ELF, eMS_OFFICE. Configure esses mecanismos usando o comandoupdatecom as seguintes flags:--[no-]analyze-windows-executables--[no-]analyze-powershell-script-1--[no-]analyze-powershell-script-2--[no-]analyze-elf--[no-]analyze-ms-office--[no-]analyze-shell--[no-]analyze-ooxml--[no-]analyze-macho
Exceções de ML inline: crie regras para ignorar o mecanismo de ML inline para arquivos específicos. Configure exceções usando o comando
add-inline-ml-exception.- Especifique o hash parcial do arquivo usando a flag
--partial-hash. - Especifique o nome do arquivo usando a flag
--filename.
- Especifique o hash parcial do arquivo usando a flag
Pesquisa em tempo real do WildFire: determine se o Cloud NGFW mantém uma transferência de arquivos enquanto realiza uma pesquisa de assinatura em tempo real no WildFire para evitar a transferência inicial de malware conhecido. Essa opção está ativada por padrão. Configure essa configuração usando o comando
updatecom a flag--[no-]wildfire-realtime-lookup.Substituições de ameaças e protocolos: substitua a ação padrão quando uma assinatura do WildFire for correspondente. Configure substituições usando o
add-overridecomando. É possível substituir as seguintes ações:Substituições de protocolo: aplique uma ação específica, como
DENY, a todas as ameaças do WildFire ou de ML inline que ocorrem em protocolos designados, comoHTTP,SMTP, ouFTP. Configure-as usando a--wildfireou--wildfire-inline-mlflag e a--actionflag.Substituições de ID de ameaça: adicione exceções de assinatura especificando um ID de ameaça exato especificado pelo fornecedor. Isso geralmente envolve a mudança da ação para
ALLOWpara suprimir alertas de falso positivo. Configure-as usando a flag--threat-idse a flag--action.
Associe o perfil de segurança de análise do WildFire a um grupo de perfis de segurança para aplicar essas regras ao tráfego de rede. Inclua também um perfil de segurança contra prevenção de ameaças no mesmo grupo. Para criar um perfil de segurança de análise do WildFire, consulte Criar um perfil de segurança de análise do WildFire.
Perfil de segurança de filtragem de URL
O Cloud NGFW usa um perfil de segurança de filtragem de URL para configurar o serviço de filtragem de URL.
Um perfil de segurança de filtragem de URL é um tipo de perfil de segurança que usa um ou mais filtros de URL para definir políticas de segurança para os endpoints de firewall. Um filtro de URL é uma lista de strings de correspondência com uma prioridade e uma ação exclusivas. As strings de correspondência contêm nomes de domínio que o Cloud NGFW combina com a mensagem HTTP que está sendo avaliada. Para mensagens criptografadas, o Cloud NGFW verifica as strings de correspondência com o SNI enviado durante a negociação de TLS. Se você ativar a inspeção de TLS, o Cloud NGFW vai descriptografar o cabeçalho da mensagem e também avaliar o cabeçalho do host. Para tráfego não criptografado, o Cloud NGFW sempre compara as strings de correspondência com o cabeçalho do host da mensagem HTTP.
A prioridade de um filtro de URL é determinada pelo valor exclusivo especificado usando o campo priority. O valor de prioridade de um filtro de URL pode variar de 0 a 2147483647. O Cloud NGFW processa primeiro o menor valor numérico (que representa a maior prioridade), seguido pelo próximo valor numérico mais alto até encontrar uma correspondência. O Cloud NGFW não avalia os domínios individuais em uma lista de filtragem de URL em ordem de prioridade.
Para saber mais sobre como criar e gerenciar perfis de segurança de filtragem de URL, consulte Criar e gerenciar perfis de segurança de filtragem de URL.
Para saber mais sobre como configurar a filtragem de URL, consulte Configurar o serviço de filtragem de URL.
Papéis do Identity and Access Management
Os papéis do Identity and Access Management (IAM) controlam as seguintes ações dos perfis de segurança:
- Criar um perfil de segurança em uma organização ou um projeto
- Modificar ou excluir um perfil de segurança em uma organização ou um projeto
- Conferir detalhes de um perfil de segurança em uma organização ou um projeto
- Conferir uma lista de perfis de segurança em uma organização ou um projeto
- Usar um perfil de segurança em um grupo de perfis de segurança
Veja na tabela a seguir os papéis necessários para cada etapa.
| Habilidade | Papel necessário |
|---|---|
| Criar um perfil de segurança |
Qualquer um dos seguintes papéis:
|
| Modificar um perfil de segurança |
Qualquer um dos seguintes papéis:
|
| Excluir um perfil de segurança |
Qualquer um dos seguintes papéis:
|
| Conferir detalhes sobre um perfil de segurança |
Qualquer um dos seguintes papéis:
|
| Visualizar todos os perfis de segurança em uma organização |
Qualquer um dos seguintes papéis:
|
| Usar um perfil de segurança em um grupo de perfis de segurança |
Qualquer um dos seguintes papéis:
|
Cotas
Para visualizar as cotas associadas aos perfis de segurança, consulte Cotas e limites.
A seguir
- Configurar o serviço de filtragem de URL
- Configurar detecção de intrusões e prevenção de invasões
- Configurar o serviço WildFire
- Criar e gerenciar perfis de segurança de filtragem de URL