보안 프로필은Google Cloud 리소스에 대한 레이어 7 검사 정책을 정의하는 데 도움이 됩니다. 침입 감지 및 방지 서비스, WildFire 분석(미리보기), URL 필터링 서비스와 같은 애플리케이션 레이어 서비스를 제공하기 위해 방화벽 엔드포인트가 가로채기 트래픽을 스캔하는 데 사용하는 일반 정책 구조입니다.
이 문서에서는 보안 프로필 개요와 해당 기능을 자세히 설명합니다.
사양
Cloud Next Generation Firewall은 다음 유형의 보안 프로필을 지원합니다.
THREAT_PREVENTIONWILDFIRE_ANALYSISURL_FILTERING
보안 프로필은 조직 수준 또는 프로젝트 수준에서 구성할 수 있는 리소스입니다.
조직 수준 보안 프로필: 이 프로필을 사용하여 조직 수준 및 프로젝트 수준 방화벽 엔드포인트를 만들고 관리합니다.
프로젝트 수준 보안 프로필: 이 프로필을 사용하여 동일한 프로젝트에서 프로젝트 수준 방화벽 엔드포인트를 만들고 관리합니다.
보안 프로필의 이름은 다음 URL 식별자 형식으로 구성됩니다.
조직 수준:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME프로젝트 수준:
projects/PROJECT_ID/locations/global/securityProfiles/NAME
보안 프로필의
NAME은 다음 요구사항을 충족해야 합니다.- 1~63자(영문 기준)의 문자열
- 소문자 영숫자 문자 또는 하이픈 (-)만 포함
- 문자로 시작
예:
조직 수준 보안 프로필:
organizations/2345678432/locations/global/securityProfiles/example-security-profile프로젝트 수준 보안 프로필:
projects/my-project-123/locations/global/securityProfiles/example-security-profile
보안 프로필 이름에 고유한 URL 식별자를 사용하는 경우 URL에 조직 또는 프로젝트와 위치가 포함됩니다. 이름만 지정하는 경우
gcloud명령어를 사용할 때 조직 ID 또는 프로젝트 ID와 위치를 별도로 제공해야 합니다.보안 프로필을 만든 후 보안 프로필 그룹에 수동으로 연결합니다. 이 보안 프로필 그룹은 레이어 7 검사를 시행할 가상 프라이빗 클라우드(VPC) 네트워크의 방화벽 정책에서 참조됩니다.
각 보안 프로필에는 연결된 프로젝트 ID가 있어야 합니다. 연결된 프로젝트는 보안 프로필 리소스의 할당량, 액세스 제한에 사용됩니다.
gcloud auth activate-service-account명령어를 사용하여 서비스 계정을 인증하는 경우 서비스 계정을 보안 프로필과 연결할 수 있습니다. 보안 프로필을 만드는 방법에 대한 자세한 내용은 위협 방지 보안 프로필 만들기, WildFire 분석 보안 프로필 만들기, URL 필터링 보안 프로필 만들기를 참고하세요.보안 프로필 그룹에 보안 프로필을 추가할 때는 다음 제약 조건이 적용됩니다.
- 조직 수준 보안 프로필 그룹은 조직 수준 보안 프로필만 참조할 수 있습니다.
- 프로젝트 수준 보안 프로필 그룹은 동일한 프로젝트의 프로젝트 수준 보안 프로필을 참조할 수 있습니다.
위협 방지 보안 프로필
Cloud NGFW는 위협 방지 보안 프로필을 사용하여 침입 감지 및 방지 서비스를 제공합니다.
THREAT_PREVENTION 유형의 보안 프로필을 만들면 기본 심각도와 관련 작업이 있는 다음 기본 위협 서명이 프로필에 추가됩니다.
- 취약점 감지 서명
- 스파이웨어 방지 서명
- 바이러스 백신 서명
- DNS 서명
위협 방지 보안 프로필에 심각도 재정의를 추가할 수 있습니다. 각 기본 서명에는 위협 심각도 수준이 있습니다. 심각도 수준은 감지된 위협의 위험을 나타냅니다. 각 심각도 수준에는 연결된 기본 작업도 있습니다. 기본 작업은 Cloud NGFW가 특정 심각도 수준의 위협을 처리하기 위해 취하는 조치를 지정합니다. 위협 방지 보안 프로필을 사용하여 심각도 수준의 기본 작업을 재정의합니다.
지원되는 작업은 다음과 같습니다.
- 기본값: 위협과 연결된 기본 작업을 실행합니다.
- 거부: 위협 로깅 및 패킷 삭제
- 알림: 위협 로깅 및 세션 허용
- 허용: 위협이 감지되면 무시
위협 방지 보안 프로필을 만들 때 모든 심각도 수준의 기본 재정의 작업은 Default으로 설정됩니다.
위협 방지 보안 프로필에 서명 재정의를 추가할 수도 있습니다. 각 위협 서명에는 연결된 기본 작업이 있습니다. 위협 방지 보안 프로필을 사용하여 이전 작업으로 이러한 기본 작업을 재정의합니다. 참고: 서명 재정의는 심각도 재정의보다 우선 적용됩니다.
위협 방지를 구성하는 방법에 대한 자세한 내용은 침입 감지 및 방지 서비스 구성을 참고하세요.
WildFire 분석 보안 프로필
Cloud NGFW는 WildFire 분석 보안 프로필을 사용하여 Cloud Next Generation Firewall Enterprise 고급 멀웨어 분석의 보안 정책과 동작을 정의합니다. WILDFIRE_ANALYSIS 보안 프로필 유형을 사용하여 방화벽이 잠재적인 위협을 감지하고 대응하는 방식을 구성합니다.
자세한 내용은 WildFire 개요를 참고하세요.
WildFire 분석 구성의 일부이며 gcloud beta network-security security-profiles wildfire-analysis 명령어를 사용하여 구성할 수 있는 다음 매개변수를 사용합니다.
WildFire 제출 규칙: Cloud NGFW Enterprise가 비동기 분석을 위해 WildFire에 업로드하는 파일을 정의합니다.
add-submission-rule명령어를 사용하여 이러한 규칙을 구성합니다.- 제출할 파일 형식을 지정하려면
--file-types플래그를 사용하여ANY_FILE를 선택합니다. --direction플래그를 사용하여 업로드, 다운로드 또는 둘 다와 같은 트래픽 방향을 지정합니다.
- 제출할 파일 형식을 지정하려면
WildFire 인라인 클라우드 분석 규칙: 이러한 규칙을 사용하여 실시간 보호를 구성합니다.
add-inline-cloud-analysis-rule명령어를 사용하여 이러한 규칙을 구성합니다.--file-types플래그를 사용하여 파일 유형 (ANY_FILE또는PE파일로 제한됨)을 지정합니다.--direction플래그를 사용하여 트래픽 방향을 지정합니다.--action플래그를 사용하여 위협 감지 시 취할 조치(ALLOW,DENY또는ALERT)를 정의합니다.
WildFire 인라인 ML 구성:
WINDOWS_EXECUTABLE,POWERSHELL_SCRIPT,ELF,MS_OFFICE과 같은 특정 파일 유형의 악성 콘텐츠를 동적으로 감지하도록 머신러닝 (ML) 엔진을 사용 설정하거나 중지합니다. 다음 플래그와 함께update명령어를 사용하여 이러한 엔진을 구성합니다.--[no-]analyze-windows-executables--[no-]analyze-powershell-script-1--[no-]analyze-powershell-script-2--[no-]analyze-elf--[no-]analyze-ms-office--[no-]analyze-shell--[no-]analyze-ooxml--[no-]analyze-macho
인라인 ML 예외: 특정 파일에 대해 인라인 ML 엔진을 우회하는 규칙을 만듭니다.
add-inline-ml-exception명령어를 사용하여 예외를 구성합니다.--partial-hash플래그를 사용하여 파일의 부분 해시를 지정합니다.--filename플래그를 사용하여 파일 이름을 지정합니다.
WildFire 실시간 조회: Cloud NGFW가 알려진 멀웨어의 초기 전송을 방지하기 위해 WildFire에 대해 실시간 서명 조회를 수행하는 동안 파일 전송을 보류하는지 여부를 확인합니다. 이 기능은 기본적으로 사용 설정되어 있습니다.
--[no-]wildfire-realtime-lookup플래그와 함께update명령어를 사용하여 이 설정을 구성합니다.위협 및 프로토콜 재정의: WildFire 서명이 일치할 때 기본 작업을 재정의합니다.
add-override명령어를 사용하여 재정의를 구성합니다. 다음 작업을 재정의할 수 있습니다.프로토콜 재정의:
HTTP,SMTP또는FTP과 같은 지정된 프로토콜을 통해 발생하는 모든 WildFire 또는 인라인 ML 위협에DENY과 같은 특정 작업을 적용합니다.--wildfire또는--wildfire-inline-ml플래그와--action플래그를 사용하여 이를 구성합니다.위협 ID 재정의: 정확한 공급업체 지정 위협 ID를 지정하여 서명 예외를 추가합니다. 이때 거짓양성 알림을 억제하기 위해 작업을
ALLOW로 변경하는 경우가 많습니다.--threat-ids플래그와--action플래그를 사용하여 이를 구성합니다.
WildFire 분석 보안 프로필을 보안 프로필 그룹과 연결하여 네트워크 트래픽에 이러한 규칙을 적용합니다. 동일한 그룹에 위협 방지 보안 프로필도 포함합니다. WildFire 분석 보안 프로필을 만들려면 WildFire 분석 보안 프로필 만들기를 참고하세요.
URL 필터링 보안 프로필
Cloud NGFW는 URL 필터링 보안 프로필을 사용하여 URL 필터링 서비스를 구성합니다.
URL 필터링 보안 프로필은 하나 이상의 URL 필터를 사용하여 방화벽 엔드포인트의 보안 정책을 정의하는 보안 프로필 유형입니다. URL 필터는 고유한 우선순위와 작업이 있는 일치자 문자열 목록입니다. 일치자 문자열에는 Cloud NGFW가 평가 중인 HTTP 메시지와 일치시키는 도메인 이름이 포함됩니다. 암호화된 메시지의 경우 Cloud NGFW는 TLS 협상 중에 전송된 SNI에 대해 일치자 문자열을 확인합니다. TLS 검사를 사용 설정하면 Cloud NGFW가 메시지 헤더를 복호화하고 호스트 헤더도 평가합니다. 암호화되지 않은 트래픽의 경우 Cloud NGFW는 항상 HTTP 메시지의 호스트 헤더와 일치자 문자열을 비교합니다.
URL 필터의 우선순위는 priority 필드를 사용하여 지정한 고유한 값에 따라 결정됩니다. URL 필터의 우선순위 값은 0~2147483647입니다. Cloud NGFW는 가장 낮은 숫자 값(가장 높은 우선순위 나타냄)을 먼저 처리한 다음 일치하는 항목을 찾을 때까지 다음으로 높은 숫자 값을 처리합니다. Cloud NGFW는 URL 필터링 목록 내의 개별 도메인을 우선순위 순서로 평가하지 않습니다.
URL 필터링 보안 프로필을 만들고 관리하는 방법을 자세히 알아보려면 URL 필터링 보안 프로필 만들기 및 관리를 참고하세요.
URL 필터링을 구성하는 방법을 자세히 알아보려면 URL 필터링 서비스 구성을 참고하세요.
Identity and Access Management 역할
Identity and Access Management (IAM) 역할은 다음 보안 프로필 작업을 제어합니다.
- 조직 또는 프로젝트에 보안 프로필 만들기
- 조직 또는 프로젝트의 보안 프로필 수정 또는 삭제
- 조직 또는 프로젝트의 보안 프로필 세부정보 보기
- 조직 또는 프로젝트의 보안 프로필 목록 보기
- 보안 프로필 그룹에서 보안 프로필 사용
다음 표에서는 각 단계에 필요한 역할을 설명합니다.
| 기능 | 필수 역할 |
|---|---|
| 보안 프로필 만들기 |
다음 역할 중 하나:
|
| 보안 프로필 수정 |
다음 역할 중 하나:
|
| 보안 프로필 삭제 |
다음 역할 중 하나:
|
| 보안 프로필에 대한 세부정보 보기 |
다음 역할 중 하나:
|
| 조직 내 모든 보안 프로필 보기 |
다음 역할 중 하나:
|
| 보안 프로필 그룹에서 보안 프로필 사용 |
다음 역할 중 하나:
|
할당량
보안 프로필과 연결된 할당량을 보려면 할당량 및 한도를 참고하세요.