Panoramica del profilo di sicurezza

I profili di sicurezza ti aiutano a definire i criteri di ispezione del livello 7 per le tue risorseGoogle Cloud . Si tratta di strutture di policy generiche che gli endpoint firewall utilizzano per analizzare il traffico intercettato e fornire servizi a livello di applicazione, come il servizio di rilevamento e prevenzione delle intrusioni, la sandbox avanzata per malware (WildFire) (anteprima) e il servizio di filtro URL.

Questo documento fornisce una panoramica dettagliata dei profili di sicurezza e delle loro funzionalità.

Specifiche

  • Cloud Next Generation Firewall (Cloud NGFW) supporta i seguenti tipi di profili di sicurezza:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS (anteprima)
    • URL_FILTERING
  • Un profilo di sicurezza è una risorsa che puoi configurare a livello di organizzazione o progetto.

    • Profilo di sicurezza a livello di organizzazione: utilizza questo profilo per creare e gestire gli endpoint firewall a livello di organizzazione e di progetto.

    • Profilo di sicurezza a livello di progetto:utilizza questo profilo per creare e gestire endpoint firewall a livello di progetto nello stesso progetto.

  • Il nome di un profilo di sicurezza è configurato nel seguente formato dell'identificatore URL:

    • A livello di organizzazione:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • A livello di progetto:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    Il NAME del profilo di sicurezza deve soddisfare i seguenti requisiti:

    • Una stringa di lunghezza compresa tra 1 e 63 caratteri
    • Contiene solo caratteri alfanumerici minuscoli o trattini (-)
    • Inizia con una lettera

    Esempi:

    • Profilo di sicurezza a livello di organizzazione:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • Profilo di sicurezza a livello di progetto:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    Se utilizzi l'identificatore URL univoco per il nome del profilo di sicurezza, l'URL include l'organizzazione o il progetto e la località. Se specifichi solo il nome, devi fornire separatamente l'ID organizzazione o l'ID progetto e la posizione quando utilizzi i comandi gcloud.

  • Dopo aver creato un profilo di sicurezza, collegalo manualmente a un gruppo di profili di sicurezza. Questo gruppo di profili di sicurezza viene utilizzato come riferimento dalla policy del firewall della rete Virtual Private Cloud (VPC) in cui vuoi applicare l'ispezione di livello 7.

  • Ogni profilo di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del profilo di sicurezza. Se autentichi il account di servizio utilizzando il comando gcloud auth activate-service-account, puoi associare il account di servizio al profilo di sicurezza. Per scoprire di più su come creare un profilo di sicurezza, consulta Creare un profilo di sicurezza per la prevenzione delle minacce, Creare un profilo di sicurezza sandbox per malware avanzato e Creare un profilo di sicurezza con filtro degli URL.

  • Quando aggiungi profili di sicurezza a un gruppo di profili di sicurezza, si applicano i seguenti vincoli:

    • Un gruppo di profili di sicurezza a livello di organizzazione può fare riferimento solo a profili di sicurezza a livello di organizzazione.
    • Un gruppo di profili di sicurezza a livello di progetto può fare riferimento a profili di sicurezza a livello di progetto nello stesso progetto.

Profilo di sicurezza per la prevenzione delle minacce

Cloud NGFW utilizza profili di sicurezza per la prevenzione delle minacce per fornire un servizio di rilevamento e prevenzione delle intrusioni.

Quando crei un profilo di sicurezza di tipo THREAT_PREVENTION, al profilo vengono aggiunte le seguenti firme di minacce predefinite con gravità predefinita e azioni associate:

  • Firme di rilevamento delle vulnerabilità
  • Firme anti-spyware
  • Firme antivirus
  • Firme DNS

Puoi aggiungere override della gravità ai profili di sicurezza di prevenzione delle minacce. Ogni firma predefinita ha un livello di gravità della minaccia. Il livello di gravità indica il rischio della minaccia rilevata. A ogni livello di gravità è associata anche un'azione predefinita. L'azione predefinita specifica le misure adottate da Cloud NGFW per gestire le minacce con un livello di gravità specifico. Utilizza i profili di sicurezza per la prevenzione delle minacce per ignorare l'azione predefinita per un livello di gravità.

Sono supportate le seguenti azioni:

  • Predefinito: esegue l'azione predefinita associata alla minaccia.
  • Nega: registra la minaccia ed elimina il pacchetto.
  • Avviso: registra la minaccia e consente la sessione.
  • Consenti: ignora la minaccia, se rilevata.

Quando crei un profilo di sicurezza per la prevenzione delle minacce, l'azione di override predefinita per tutti i livelli di gravità è impostata su Default.

Puoi anche aggiungere override delle firme ai profili di sicurezza per la prevenzione delle minacce. A ogni firma di minaccia è associata un'azione predefinita. Utilizza i profili di sicurezza per la prevenzione delle minacce per ignorare queste azioni predefinite utilizzando le azioni precedenti. Gli override delle firme hanno la precedenza sugli override della gravità.

Per scoprire di più su come configurare la prevenzione delle minacce, consulta Configura il servizio di rilevamento e prevenzione delle intrusioni.

Profilo di sicurezza della sandbox avanzata per malware

Cloud NGFW utilizza un profilo di sicurezza della sandbox avanzata per malware per definire le policy e i comportamenti di sicurezza per l'analisi del malware. Utilizza il tipo di profilo di sicurezza WILDFIRE_ANALYSIS per configurare il modo in cui il firewall rileva e risponde alle potenziali minacce.

Per saperne di più, consulta la Panoramica della sandbox avanzata per malware.

Utilizza i seguenti parametri, che fanno parte della configurazione della sandbox avanzata per malware e possono essere configurati utilizzando il comando gcloud beta network-security security-profiles wildfire-analysis:

  • Regole di invio: definisci i file che Cloud NGFW Enterprise carica nella sandbox avanzata per malware per l'analisi asincrona. Configura queste regole utilizzando il comando add-submission-rule.

    • Per specificare i tipi di file da inviare, scegli ANY_FILE utilizzando il flag --file-types.
    • Specifica la direzione del traffico, ad esempio caricamento, download o entrambi, utilizzando il flag --direction.
  • Regole di analisi cloud inline: utilizza queste regole per configurare la protezione in tempo reale. Configura queste regole utilizzando il comando add-inline-cloud-analysis-rule.

    • Specifica i tipi di file (limitati ai file ANY_FILE o PE) utilizzando il flag --file-types.
    • Specifica la direzione del traffico utilizzando il flag --direction.
    • Definisci l'azione da intraprendere al rilevamento della minaccia (ALLOW, DENY o ALERT) utilizzando il flag --action.
  • Configurazione ML in linea: attiva o disattiva i motori di machine learning (ML) per rilevare dinamicamente contenuti dannosi per tipi di file specifici, come WINDOWS_EXECUTABLE, POWERSHELL_SCRIPT, ELF e MS_OFFICE. Configura questi motori utilizzando il comando update con i seguenti flag:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • Eccezioni ML in linea: crea regole per bypassare il motore ML in linea per file specifici. Configura le eccezioni utilizzando il comando add-inline-ml-exception.

    • Specifica l'hash parziale del file utilizzando il flag --partial-hash.
    • Specifica il nome file utilizzando il flag --filename.
  • Ricerca in tempo reale: determina se Cloud NGFW sospende un trasferimento di file durante l'esecuzione di una ricerca di firme in tempo reale nel cloud della sandbox avanzata per malware per impedire il trasferimento iniziale di malware noti. Questa opzione è attiva per impostazione predefinita. Configura questa impostazione utilizzando il comando update con il flag --[no-]wildfire-realtime-lookup.

  • Override di minacce e protocolli: esegui l'override dell'azione predefinita quando viene trovata una corrispondenza con una firma della sandbox avanzata per malware. Configura gli override utilizzando il comando add-override. Puoi eseguire l'override delle seguenti azioni:

    • Override del protocollo: applica un'azione specifica, ad esempio DENY, a tutte le minacce della sandbox avanzata per malware o di ML inline che si verificano su protocolli designati come HTTP, SMTP o FTP. Configurali utilizzando i flag --wildfire o --wildfire-inline-ml e il flag --action.

    • Override dell'ID minaccia: aggiungi eccezioni di firma specificando un ID minaccia esatto specificato dal fornitore. Spesso è necessario modificare l'azione in ALLOW per eliminare gli avvisi di falso positivo. Configurali utilizzando i flag --threat-ids e --action.

Associa il profilo di sicurezza della sandbox avanzata per malware a un gruppo di profili di sicurezza per applicare queste regole al traffico di rete. Includi anche un profilo di sicurezza per la prevenzione delle minacce nello stesso gruppo. Per creare un profilo di sicurezza della sandbox avanzata per malware, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.

Profilo di sicurezza con filtro degli URL

Cloud NGFW utilizza un profilo di sicurezza del filtro degli URL per configurare il servizio di filtro degli URL.

Un profilo di sicurezza con filtro degli URL è un tipo di profilo di sicurezza che utilizza uno o più filtri URL per definire le policy di sicurezza per gli endpoint firewall. Un filtro URL è un elenco di stringhe di corrispondenza con una priorità e un'azione univoche. Le stringhe di corrispondenza contengono nomi di dominio che Cloud NGFW confronta con il messaggio HTTP in fase di valutazione. Per i messaggi criptati, Cloud NGFW controlla le stringhe di corrispondenza rispetto all'SNI inviato durante la negoziazione TLS. Se abiliti l'ispezione TLS, Cloud NGFW decripta l'intestazione del messaggio e valuta anche l'intestazione host. Per il traffico non criptato, Cloud NGFW confronta sempre le stringhe di corrispondenza con l'intestazione host del messaggio HTTP.

La priorità di un filtro URL è determinata dal valore univoco specificato utilizzando il campo priority. Il valore di priorità di un filtro URL può variare da 0 a 2147483647. Cloud NGFW elabora prima il valore numerico più basso (che rappresenta la priorità più alta), seguito dal valore numerico successivo più alto, finché non trova una corrispondenza. Cloud NGFW non valuta i singoli domini all'interno di un elenco di filtri URL in ordine di priorità.

Per scoprire di più sulla creazione e la gestione dei profili di sicurezza con filtro degli URL, consulta Creare e gestire profili di sicurezza con filtro degli URL.

Per scoprire di più su come configurare il filtro degli URL, consulta Configurare il servizio di filtro degli URL.

Ruoli Identity and Access Management

I ruoli IAM (Identity and Access Management) regolano le seguenti azioni del profilo di sicurezza:

  • Creazione di un profilo di sicurezza in un'organizzazione o in un progetto
  • Modificare o eliminare un profilo di sicurezza in un'organizzazione o un progetto
  • Visualizzazione dei dettagli di un profilo di sicurezza in un'organizzazione o in un progetto
  • Visualizzazione di un elenco di profili di sicurezza in un'organizzazione o in un progetto
  • Utilizzo di un profilo di sicurezza in un gruppo di profili di sicurezza

La tabella seguente descrive i ruoli necessari per ogni passaggio.

Abilità Ruolo necessario
Creare un profilo di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o organizzazione per i profili di sicurezza a livello di progetto
Modificare un profilo di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o organizzazione per i profili di sicurezza a livello di progetto
Eliminare un profilo di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o organizzazione per i profili di sicurezza a livello di progetto
Visualizzare i dettagli di un profilo di sicurezza Uno dei seguenti ruoli:
Visualizzare tutti i profili di sicurezza in un'organizzazione Uno dei seguenti ruoli:
Utilizzare un profilo di sicurezza in un gruppo di profili di sicurezza Uno dei seguenti ruoli:

Quote

Per visualizzare le quote associate ai profili di sicurezza, consulta Quote e limiti.

Passaggi successivi