Panoramica del profilo di sicurezza

I profili di sicurezza ti aiutano a definire i criteri di ispezione del livello 7 per le tue Google Cloud risorse. Sono strutture di criteri generiche che gli endpoint firewall utilizzano per analizzare il traffico intercettato e fornire servizi a livello di applicazione, come il servizio di rilevamento delle intrusioni e prevenzione, l'analisi WildFire (anteprima), e il servizio di filtro degli URL.

Questo documento fornisce una panoramica dettagliata dei profili di sicurezza e delle loro funzionalità.

Specifiche

  • Cloud Next Generation Firewall supporta i seguenti tipi di profili di sicurezza:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS
    • URL_FILTERING
  • Un profilo di sicurezza è una risorsa che puoi configurare a livello di organizzazione o di progetto.

    • Profilo di sicurezza a livello di organizzazione: utilizza questo profilo per creare e gestire endpoint firewall a livello di organizzazione e di progetto.

    • Profilo di sicurezza a livello di progetto:utilizza questo profilo per creare e gestire endpoint firewall a livello di progetto nello stesso progetto.

  • Il nome di un profilo di sicurezza viene configurato nel seguente formato di identificatore URL:

    • A livello di organizzazione:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • A livello di progetto:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    Il NAME del profilo di sicurezza deve soddisfare i seguenti requisiti:

    • Una stringa di lunghezza compresa tra 1 e 63 caratteri
    • Contiene solo caratteri alfanumerici minuscoli o trattini (-)
    • Inizia con una lettera

    Esempi:

    • Profilo di sicurezza a livello di organizzazione:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • Profilo di sicurezza a livello di progetto:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    Se utilizzi l'identificatore URL univoco per il nome del profilo di sicurezza, l'URL include l'organizzazione o il progetto e la località. Se specifichi solo il nome, devi fornire separatamente l'ID organizzazione o l'ID progetto e la località quando utilizzi i comandi gcloud.

  • Dopo aver creato un profilo di sicurezza, collegalo manualmente a un gruppo di profili di sicurezza. Questo gruppo di profili di sicurezza viene fatto riferimento dalla policy del firewall della rete Virtual Private Cloud (VPC) in cui vuoi applicare l'ispezione del livello 7.

  • Ogni profilo di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del profilo di sicurezza. Se autentichi il tuo account di servizio utilizzando il gcloud auth activate-service-account comando, puoi associare il tuo account di servizio al profilo di sicurezza. Per scoprire di più su come creare un profilo di sicurezza, consulta Creare un profilo di sicurezza per la prevenzione delle minacce, Creare un profilo di sicurezza per l'analisi WildFire, e Creare un profilo di sicurezza per il filtro degli URL.

  • Quando aggiungi profili di sicurezza a un gruppo di profili di sicurezza, si applicano i seguenti vincoli:

    • Un gruppo di profili di sicurezza a livello di organizzazione può fare riferimento solo a profili di sicurezza a livello di organizzazione.
    • Un gruppo di profili di sicurezza a livello di progetto può fare riferimento a profili di sicurezza a livello di progetto nello stesso progetto.

Profilo di sicurezza per la prevenzione delle minacce

Cloud NGFW utilizza i profili di sicurezza per la prevenzione delle minacce per fornire il servizio di rilevamento e prevenzione delle intrusioni.

Quando crei un profilo di sicurezza di tipo THREAT_PREVENTION, al profilo vengono aggiunte le seguenti firme di minacce predefinite con gravità e azioni associate predefinite:

  • Firme di rilevamento delle vulnerabilità
  • Firme anti-spyware
  • Firme antivirus
  • Firme DNS

Puoi aggiungere override di gravità ai profili di sicurezza per la prevenzione delle minacce. Ogni firma predefinita ha un livello di gravità della minaccia. Il livello di gravità indica il rischio della minaccia rilevata. A ogni livello di gravità è associata anche un'azione predefinita. L'azione predefinita specifica le misure adottate da Cloud NGFW per gestire le minacce con un livello di gravità specifico. Utilizza i profili di sicurezza per la prevenzione delle minacce per eseguire l'override dell'azione predefinita per un livello di gravità.

Sono supportate le seguenti azioni:

  • Predefinita: esegue l'azione predefinita associata alla minaccia.
  • Nega: registra la minaccia e rilascia il pacchetto.
  • Avviso: registra la minaccia e consente la sessione.
  • Consenti: ignora la minaccia, se rilevata.

Quando crei un profilo di sicurezza per la prevenzione delle minacce, l'azione di override predefinita per tutti i livelli di gravità è impostata su Default.

Puoi anche aggiungere override delle firme ai profili di sicurezza per la prevenzione delle minacce. A ogni firma di minaccia è associata un'azione predefinita. Utilizza i profili di sicurezza per la prevenzione delle minacce per eseguire l'override di queste azioni predefinite utilizzando le azioni precedenti. Gli override delle firme hanno la precedenza sugli override della gravità.

Per scoprire di più su come configurare la prevenzione delle minacce, consulta Configurare il servizio di rilevamento delle intrusioni e prevenzione.

Profilo di sicurezza per l'analisi WildFire

Cloud NGFW utilizza un profilo di sicurezza per l'analisi WildFire per definire i criteri e i comportamenti di sicurezza per l'analisi avanzata del malware di Cloud Next Generation Firewall Enterprise. Utilizza il tipo di profilo di sicurezza WILDFIRE_ANALYSIS per configurare il modo in cui il firewall rileva e risponde alle potenziali minacce.

Per saperne di più, consulta Panoramica di WildFire.

Utilizza i seguenti parametri, che fanno parte della configurazione dell'analisi WildFire e possono essere configurati utilizzando il comando gcloud beta network-security security-profiles wildfire-analysis:

  • Regole di invio a WildFire: definisci i file che Cloud NGFW Enterprise carica in WildFire per l'analisi asincrona. Configura queste regole utilizzando il comando add-submission-rule.

    • Per specificare i tipi di file da inviare, scegli ANY_FILE utilizzando il flag --file-types.
    • Specifica la direzione del traffico, ad esempio caricamento, download o entrambi, utilizzando il flag --direction.
  • Regole di analisi cloud in linea WildFire: utilizza queste regole per configurare la protezione in tempo reale. Configura queste regole utilizzando il comando add-inline-cloud-analysis-rule.

    • Specifica i tipi di file (limitati a file ANY_FILE o PE) utilizzando il flag --file-types.
    • Specifica la direzione del traffico utilizzando il flag --direction.
    • Definisci l'azione da intraprendere al rilevamento delle minacce (ALLOW, DENY o ALERT) utilizzando il flag --action.
  • Configurazione ML in linea WildFire: attiva o disattiva i motori di machine learning (ML) per rilevare dinamicamente contenuti dannosi per tipi di file specifici, come WINDOWS_EXECUTABLE, POWERSHELL_SCRIPT, ELF, e MS_OFFICE. Configura questi motori utilizzando il comando update con i seguenti flag:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • Eccezioni ML in linea: crea regole per ignorare il motore ML in linea per file specifici. Configura le eccezioni utilizzando il comando add-inline-ml-exception.

    • Specifica l'hash parziale del file utilizzando il flag --partial-hash.
    • Specifica il nome file utilizzando il flag --filename.
  • Ricerca in tempo reale di WildFire: determina se Cloud NGFW mantiene un trasferimento di file durante l'esecuzione di una ricerca di firme in tempo reale in WildFire per impedire il trasferimento iniziale di malware noti. Questa opzione è attiva per impostazione predefinita. Configura questa impostazione utilizzando il comando update con il flag --[no-]wildfire-realtime-lookup.

  • Override di minacce e protocolli: esegui l'override dell'azione predefinita quando viene trovata una firma WildFire. Configura gli override utilizzando il add-override comando. Puoi eseguire l'override delle seguenti azioni:

    • Override del protocollo: applica un'azione specifica, ad esempio DENY, a tutte le minacce WildFire o ML in linea che si verificano su protocolli designati come HTTP, SMTP, o FTP. Configura queste opzioni utilizzando il --wildfire o il --wildfire-inline-ml flag e il --action flag.

    • Override dell'ID minaccia: aggiungi eccezioni di firma specificando un ID minaccia esatto specificato dal fornitore. Spesso si tratta di modificare l'azione in ALLOW per eliminare gli avvisi di falsi positivi. Configura queste opzioni utilizzando il flag --threat-ids e il flag --action.

Associa il profilo di sicurezza per l'analisi WildFire a un gruppo di profili di sicurezza per applicare queste regole al traffico di rete. Includi anche un profilo di sicurezza per la prevenzione delle minacce nello stesso gruppo. Per creare un profilo di sicurezza per l'analisi WildFire, consulta Creare un profilo di sicurezza per l'analisi WildFire.

Profilo di sicurezza per il filtro degli URL

Cloud NGFW utilizza un profilo di sicurezza per il filtro degli URL per configurare il servizio di filtro degli URL.

Un profilo di sicurezza per il filtro degli URL è un tipo di profilo di sicurezza che utilizza uno o più filtri degli URL per definire i criteri di sicurezza per gli endpoint firewall. Un filtro degli URL è un elenco di stringhe di corrispondenza con una priorità e un'azione univoche. Le stringhe di corrispondenza contengono nomi di dominio che Cloud NGFW confronta con il messaggio HTTP in fase di valutazione. Per i messaggi criptati, Cloud NGFW confronta le stringhe di corrispondenza con l'SNI inviato durante la negoziazione TLS. Se abiliti l'ispezione TLS, Cloud NGFW decripta l'intestazione del messaggio e valuta anche l'intestazione host. Per il traffico non criptato, Cloud NGFW confronta sempre le stringhe di corrispondenza con l'intestazione host del messaggio HTTP.

La priorità di un filtro degli URL è determinata dal valore univoco che specifichi utilizzando il campo priority. Il valore di priorità di un filtro degli URL può essere compreso tra 0 e 2147483647. Cloud NGFW elabora prima il valore numerico più basso (che rappresenta la priorità più alta), seguito dal valore numerico più alto successivo, finché non trova una corrispondenza. Cloud NGFW non valuta i singoli domini all'interno di un elenco di filtri degli URL in ordine di priorità.

Per scoprire di più sulla creazione e la gestione dei profili di sicurezza per il filtro degli URL, consulta Creare e gestire profili di sicurezza per il filtro degli URL.

Per scoprire di più su come configurare il filtro degli URL, consulta Configurare il servizio di filtro degli URL.

Ruoli Identity and Access Management

I ruoli Identity and Access Management (IAM) regolano le seguenti azioni del profilo di sicurezza:

  • Creazione di un profilo di sicurezza in un'organizzazione o in un progetto
  • Modifica o eliminazione di un profilo di sicurezza in un'organizzazione o in un progetto
  • Visualizzazione dei dettagli di un profilo di sicurezza in un'organizzazione o in un progetto
  • Visualizzazione di un elenco di profili di sicurezza in un'organizzazione o in un progetto
  • Utilizzo di un profilo di sicurezza in un gruppo di profili di sicurezza

La tabella seguente descrive i ruoli necessari per ogni passaggio.

Capacità Ruolo necessario
Creare un profilo di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i profili di sicurezza a livello di progetto
Modificare un profilo di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i profili di sicurezza a livello di progetto
Eliminare un profilo di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i profili di sicurezza a livello di progetto
Visualizzare i dettagli di un profilo di sicurezza Uno dei seguenti ruoli:
Visualizzare tutti i profili di sicurezza in un'organizzazione Uno dei seguenti ruoli:
Utilizzare un profilo di sicurezza in un gruppo di profili di sicurezza Uno dei seguenti ruoli:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Security Profile Admin (roles/networksecurity.securityProfileAdmin) concesso a livello di organizzazione per i profili di sicurezza a livello di organizzazione e a livello di progetto o di organizzazione per i profili di sicurezza a livello di progetto
  • Compute Network User (roles/compute.networkUser)

Quote

Per visualizzare le quote associate ai profili di sicurezza, consulta Quote e limiti.

Passaggi successivi