Sicherheitsprofile

Mit Sicherheitsprofilen können Sie die Layer-7-Prüfungsrichtlinie für IhreGoogle Cloud -Ressourcen definieren. Es sind allgemeine Richtlinienstrukturen, die von Firewall-Endpunkten verwendet werden, um abgefangenen Traffic zu scannen und Dienste auf Anwendungsebene bereitzustellen, z. B. den Dienst zur Einbruchserkennung und -vermeidung, die WildFire-Analyse (Vorabversion) und den URL-Filterdienst.

In diesem Dokument erhalten Sie eine detaillierte Übersicht über Sicherheitsprofile und ihre Funktionen.

Spezifikationen

  • Cloud Next Generation Firewall unterstützt die folgenden Arten von Sicherheitsprofilen:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS
    • URL_FILTERING
  • Ein Sicherheitsprofil ist eine Ressource, die Sie auf Organisations- oder Projektebene konfigurieren können.

    • Sicherheitsprofil auf Organisationsebene: Mit diesem Profil können Sie Firewall-Endpunkte auf Organisations- und Projektebene erstellen und verwalten.

    • Sicherheitsprofil auf Projektebene:Mit diesem Profil können Sie Firewall-Endpunkte auf Projektebene im selben Projekt erstellen und verwalten.

  • Der Name eines Sicherheitsprofils wird im folgenden URL-ID-Format konfiguriert:

    • Organisationsebene:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • Auf Projektebene:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    Die NAME des Sicherheitsprofils muss die folgenden Anforderungen erfüllen:

    • Ein String mit 1 bis 63 Zeichen
    • Enthält nur kleingeschriebene alphanumerische Zeichen oder Bindestriche (-)
    • Beginnt mit einem Buchstaben

    Beispiele:

    • Sicherheitsprofil auf Organisationsebene:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • Sicherheitsprofil auf Projektebene:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    Wenn Sie die eindeutige URL-ID für den Namen des Sicherheitsprofils verwenden, enthält die URL die Organisation oder das Projekt und den Standort. Wenn Sie nur den Namen angeben, müssen Sie die Organisations-ID oder die Projekt-ID und den Standort separat angeben, wenn Sie gcloud-Befehle verwenden.

  • Nachdem Sie ein Sicherheitsprofil erstellt haben, hängen Sie es manuell an eine Sicherheitsprofilgruppe an. Diese Sicherheitsprofilgruppe wird von der Firewallrichtlinie des VPC-Netzwerks (Virtual Private Cloud) berücksichtigt, in dem Sie die Layer 7-Prüfung erzwingen möchten.

  • Jedem Sicherheitsprofil muss eine Projekt-ID zugeordnet sein. Das zugehörige Projekt wird für Kontingente und Zugriffsbeschränkungen für Sicherheitsprofilressourcen verwendet. Wenn Sie Ihr Dienstkonto mit dem Befehl gcloud auth activate-service-account authentifizieren, können Sie Ihr Dienstkonto dem Sicherheitsprofil zuordnen. Weitere Informationen zum Erstellen eines Sicherheitsprofils finden Sie unter Sicherheitsprofil zur Bedrohungsabwehr erstellen, Sicherheitsprofil für die WildFire-Analyse erstellen und Sicherheitsprofil für die URL-Filterung erstellen.

  • Wenn Sie einer Sicherheitsprofilgruppe Sicherheitsprofile hinzufügen, gelten die folgenden Einschränkungen:

    • In einer Sicherheitsprofilgruppe auf Organisationsebene kann nur auf Sicherheitsprofile auf Organisationsebene verwiesen werden.
    • In einer Sicherheitsprofilgruppe auf Projektebene kann auf Sicherheitsprofile auf Projektebene im selben Projekt verwiesen werden.

Sicherheitsprofil für die Bedrohungsvermeidung

Cloud NGFW verwendet Sicherheitsprofile zur Vermeidung von Bedrohungen, um einen Dienst zur Einbruchserkennung und ‑vermeidung bereitzustellen.

Wenn Sie ein Sicherheitsprofil vom Typ THREAT_PREVENTION erstellen, werden dem Profil die folgenden Standardbedrohungssignaturen mit Standardschweregrad und zugehörigen Aktionen hinzugefügt:

  • Signaturen zur Sicherheitslückenerkennung
  • Anti-Spyware-Signaturen
  • Antivirensignaturen
  • DNS-Signaturen

Sie können Ihren Sicherheitsprofilen zur Bedrohungsvermeidung Überschreibungen für Schweregrade hinzufügen. Jede Standardsignatur hat einen Bedrohungsschweregrad. Der Schweregrad gibt das Risiko der erkannten Bedrohung an. Jedem Schweregrad ist auch eine Standardaktion zugeordnet. Die Standardaktion gibt die Maßnahmen an, die Cloud NGFW ergreift, um Bedrohungen mit einem bestimmten Schweregrad zu behandeln. Verwenden Sie Sicherheitsprofile zur Bedrohungsvermeidung, um die Standardaktion für einen Schweregrad zu überschreiben.

Die folgenden Aktionen werden unterstützt:

  • Standard: Führt die Standardaktion aus, die mit der Bedrohung verknüpft ist.
  • Ablehnen: Protokolliert die Bedrohung und verwirft das Paket
  • Benachrichtigen: Protokolliert die Bedrohung und lässt die Sitzung zu
  • Zulassen: Bedrohung wird ignoriert, wenn sie erkannt wird

Wenn Sie ein Sicherheitsprofil für die Bedrohungsvermeidung erstellen, wird die Standardüberschreibungsaktion für alle Schweregrade auf Default festgelegt.

Sie können Ihren Sicherheitsprofilen zur Vermeidung von Bedrohungen auch Signaturüberschreibungen hinzufügen. Jeder Bedrohungssignatur ist eine Standardaktion zugeordnet. Verwenden Sie Sicherheitsprofile zur Bedrohungsvermeidung, um diese Standardaktionen mit den vorherigen Aktionen zu überschreiben. Signaturüberschreibungen haben Vorrang vor Schweregradüberschreibungen.

Weitere Informationen zum Konfigurieren der Bedrohungsvermeidung finden Sie unter Dienst zur Einbruchserkennung und ‑prävention konfigurieren.

WildFire-Analyse-Sicherheitsprofil

Cloud NGFW verwendet ein Sicherheitsprofil für die WildFire-Analyse, um die Sicherheitsrichtlinien und das Verhalten für die erweiterte Malware-Analyse von Cloud NGFW Enterprise zu definieren. Mit dem Sicherheitsprofiltyp WILDFIRE_ANALYSIS können Sie konfigurieren, wie die Firewall potenzielle Bedrohungen erkennt und darauf reagiert.

Weitere Informationen finden Sie unter WildFire – Übersicht.

Verwenden Sie die folgenden Parameter, die Teil der WildFire-Analysekonfiguration sind und mit dem Befehl gcloud beta network-security security-profiles wildfire-analysis konfiguriert werden können:

  • WildFire-Einreichungsregeln: Definieren Sie die Dateien, die Cloud NGFW Enterprise zur asynchronen Analyse in WildFire hochlädt. Konfigurieren Sie diese Regeln mit dem Befehl add-submission-rule.

    • Wenn Sie die einzureichenden Dateitypen angeben möchten, wählen Sie ANY_FILE mit dem Flag --file-types aus.
    • Geben Sie die Richtung des Traffics mit dem Flag --direction an, z. B. „upload“, „download“ oder „both“.
  • Regeln für Inline-Cloud-Analysen von WildFire: Mit diesen Regeln können Sie den Echtzeitschutz konfigurieren. Konfigurieren Sie diese Regeln mit dem Befehl add-inline-cloud-analysis-rule.

    • Geben Sie Dateitypen (beschränkt auf ANY_FILE- oder PE-Dateien) mit dem Flag --file-types an.
    • Geben Sie die Richtung des Traffics mit dem Flag --direction an.
    • Definieren Sie mit dem Flag --action die Aktion, die bei Erkennung einer Bedrohung ausgeführt werden soll (ALLOW, DENY oder ALERT).
  • Inline-ML-Konfiguration von WildFire: Aktivieren oder deaktivieren Sie Machine-Learning-Engines (ML), um schädliche Inhalte für bestimmte Dateitypen wie WINDOWS_EXECUTABLE, POWERSHELL_SCRIPT, ELF und MS_OFFICE dynamisch zu erkennen. Konfigurieren Sie diese Engines mit dem Befehl update und den folgenden Flags:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • Inline-ML-Ausnahmen: Erstellen Sie Regeln, um die Inline-ML-Engine für bestimmte Dateien zu umgehen. Konfigurieren Sie Ausnahmen mit dem Befehl add-inline-ml-exception.

    • Geben Sie den partiellen Hash der Datei mit dem Flag --partial-hash an.
    • Geben Sie den Dateinamen mit dem Flag --filename an.
  • WildFire-Echtzeitsuche: Ermitteln, ob Cloud NGFW eine Dateiübertragung zurückhält, während eine Echtzeitsignatursuche für WildFire durchgeführt wird, um die erste Übertragung bekannter Malware zu verhindern. Diese Einstellung ist standardmäßig aktiviert. Konfigurieren Sie diese Einstellung mit dem Befehl update und dem Flag --[no-]wildfire-realtime-lookup.

  • Überschreibungen von Bedrohungen und Protokollen: Überschreiben Sie die Standardaktion, wenn eine WildFire-Signatur gefunden wird. Konfigurieren Sie Überschreibungen mit dem Befehl add-override. Sie können die folgenden Aktionen überschreiben:

    • Protokollüberschreibungen: Wenden Sie eine bestimmte Aktion wie DENY auf alle WildFire- oder Inline-ML-Bedrohungen an, die über bestimmte Protokolle wie HTTP, SMTP oder FTP auftreten. Konfigurieren Sie diese mit dem Flag --wildfire oder --wildfire-inline-ml und dem Flag --action.

    • Überschreibungen der Bedrohungs-ID: Fügen Sie Signaturausnahmen hinzu, indem Sie eine genaue anbieterspezifische Bedrohungs-ID angeben. Dazu muss die Aktion häufig in ALLOW geändert werden, um falsch-positive Benachrichtigungen zu unterdrücken. Konfigurieren Sie diese mit dem Flag --threat-ids und dem Flag --action.

Ordnen Sie das WildFire-Analyse-Sicherheitsprofil einer Sicherheitsprofilgruppe zu, um diese Regeln auf Ihren Netzwerkverkehr anzuwenden. Fügen Sie derselben Gruppe auch ein Sicherheitsprofil zur Bedrohungsvermeidung hinzu. Informationen zum Erstellen eines Sicherheitsprofils für die WildFire-Analyse finden Sie unter Sicherheitsprofil für die WildFire-Analyse erstellen.

Sicherheitsprofil für die URL-Filterung

Cloud NGFW verwendet ein Sicherheitsprofil für die URL-Filterung, um den URL-Filterdienst zu konfigurieren.

Ein Sicherheitsprofil für die URL-Filterung ist ein Sicherheitsprofil, in dem ein oder mehrere URL-Filter verwendet werden, um Sicherheitsrichtlinien für die Firewall-Endpunkte zu definieren. Ein URL-Filter ist eine Liste von Abgleichstrings mit einer eindeutigen Priorität und einer Aktion. Abgleichstrings enthalten Domainnamen, die Cloud NGFW mit der ausgewerteten HTTP-Nachricht abgleicht. Bei verschlüsselten Nachrichten vergleicht Cloud NGFW die Abgleichstrings mit der SNI, die während der TLS-Aushandlung gesendet wird. Wenn Sie die TLS-Prüfung aktivieren, entschlüsselt Cloud NGFW den Nachrichtenheader und wertet auch den Hostheader aus. Bei unverschlüsseltem Traffic vergleicht Cloud NGFW die Abgleichstrings immer mit dem Host-Header der HTTP-Nachricht.

Die Priorität eines URL-Filters wird durch den eindeutigen Wert bestimmt, den Sie mit dem Feld priority angeben. Der Prioritätswert eines URL-Filters kann zwischen 0 und 2147483647 liegen. Cloud NGFW verarbeitet zuerst den niedrigsten numerischen Wert (der die höchste Priorität darstellt), gefolgt vom nächsthöheren numerischen Wert, bis eine Übereinstimmung gefunden wird. Cloud NGFW wertet die einzelnen Domains in einer URL-Filterliste nicht in der Reihenfolge ihrer Priorität aus.

Weitere Informationen zum Erstellen und Verwalten von Sicherheitsprofilen für die URL-Filterung finden Sie unter Sicherheitsprofile für die URL-Filterung erstellen und verwalten.

Weitere Informationen zum Konfigurieren der URL-Filterung finden Sie unter URL-Filterdienst konfigurieren.

Identitäts- und Zugriffsverwaltungsrollen

IAM-Rollen (Identity and Access Management) regeln die folgenden Aktionen für Sicherheitsprofile:

  • Sicherheitsprofil in einer Organisation oder einem Projekt erstellen
  • Sicherheitsprofil in einer Organisation oder einem Projekt ändern oder löschen
  • Details eines Sicherheitsprofils in einer Organisation oder einem Projekt ansehen
  • Liste der Sicherheitsprofile in einer Organisation oder einem Projekt ansehen
  • Sicherheitsprofil in einer Sicherheitsprofilgruppe verwenden

In der folgenden Tabelle werden die Rollen beschrieben, die für jeden Schritt erforderlich sind.

Funktion Erforderliche Rolle
Sicherheitsprofil erstellen Eine der folgenden Rollen:
Sicherheitsprofil ändern Eine der folgenden Rollen:
Sicherheitsprofil löschen Eine der folgenden Rollen:
Details zu einem Sicherheitsprofil ansehen Eine der folgenden Rollen:
Alle Sicherheitsprofile in einer Organisation ansehen Eine der folgenden Rollen:
Sicherheitsprofil in einer Sicherheitsprofilgruppe verwenden Eine der folgenden Rollen:

Kontingente

Informationen zu Kontingenten für Sicherheitsprofile finden Sie unter Kontingente und Limits.

Nächste Schritte