Profil keamanan membantu Anda menentukan kebijakan pemeriksaan Lapisan 7 untuk Google Cloud resource Anda. Profil keamanan adalah struktur kebijakan umum yang digunakan endpoint firewall untuk memindai traffic yang dicegat dan menyediakan layanan lapisan aplikasi, seperti layanan deteksi dan pencegahan penyusupan serta layanan pemfilteran URL.
Dokumen ini memberikan ringkasan mendetail tentang profil keamanan dan kemampuannya.
Spesifikasi
Cloud Next Generation Firewall mendukung jenis profil keamanan berikut:
THREAT_PREVENTIONURL_FILTERING
Profil keamanan adalah resource yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.
Profil keamanan tingkat organisasi: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat organisasi dan tingkat project.
Profil keamanan tingkat project: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat project dalam project yang sama.
Nama profil keamanan dikonfigurasi dalam format ID URL berikut:
Tingkat organisasi:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAMETingkat project:
projects/PROJECT_ID/locations/global/securityProfiles/NAME
NAMEprofil keamanan harus memenuhi persyaratan berikut:- String dengan panjang 1 hingga 63 karakter
- Hanya berisi karakter alfanumerik huruf kecil atau tanda hubung (-)
- Diawali dengan huruf
Contoh:
Profil keamanan tingkat organisasi:
organizations/2345678432/locations/global/securityProfiles/example-security-profileProfil keamanan tingkat project:
projects/my-project-123/locations/global/securityProfiles/example-security-profile
Jika Anda menggunakan ID URL unik untuk nama profil keamanan, URL akan menyertakan organisasi atau project, dan lokasinya. Jika hanya menentukan nama, Anda harus memberikan ID organisasi atau project ID dan lokasi secara terpisah saat menggunakan perintah
gcloud.Setelah membuat profil keamanan, lampirkan secara manual it ke grup profil keamanan. Grup profil keamanan ini direferensikan oleh kebijakan firewall jaringan Virtual Private Cloud (VPC) tempat Anda ingin menerapkan pemeriksaan Lapisan 7.
Setiap profil keamanan harus memiliki ID project terkait. Project terkait digunakan untuk kuota dan batasan akses pada resource profil keamanan. Jika Anda mengautentikasi akun layanan menggunakan perintah
gcloud auth activate-service-account, Anda dapat mengaitkan akun layanan dengan profil keamanan. Untuk mempelajari lebih lanjut cara membuat profil keamanan, lihat Membuat profil keamanan pencegahan ancaman dan Membuat profil keamanan pemfilteran URL.Saat Anda menambahkan profil keamanan ke grup profil keamanan, batasan berikut berlaku:
- Grup profil keamanan tingkat organisasi hanya dapat mereferensikan profil keamanan tingkat organisasi.
- Grup profil keamanan level project dapat mereferensikan profil keamanan level project dalam project yang sama.
Profil keamanan pencegahan ancaman
Cloud NGFW menggunakan profil keamanan pencegahan ancaman untuk menyediakan layanan deteksi dan pencegahan penyusupan.
Saat Anda membuat profil keamanan berjenis THREAT_PREVENTION, tanda tangan ancaman default
berikut dengan tingkat keparahan default dan tindakan terkait akan ditambahkan ke profil:
- Tanda tangan deteksi kerentanan
- Tanda tangan anti-spyware
- Tanda tangan antivirus
- Tanda tangan DNS
Anda dapat menambahkan penggantian tingkat keparahan ke profil keamanan pencegahan ancaman. Setiap tanda tangan default memiliki a tingkat keparahan ancaman. Tingkat keparahan menunjukkan risiko ancaman yang terdeteksi. Setiap tingkat keparahan juga memiliki tindakan default terkait. Tindakan default menentukan langkah-langkah yang diambil Cloud NGFW untuk menangani ancaman dengan tingkat keparahan tertentu. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default untuk tingkat keparahan.
Tindakan berikut didukung:
- Default: melakukan tindakan default yang terkait dengan ancaman.
- Tolak: mencatat ancaman dan menghapus paket.
- Peringatkan: mencatat ancaman dan mengizinkan sesi.
- Izinkan: mengabaikan ancaman, jika terdeteksi.
Saat Anda membuat profil keamanan pencegahan ancaman, tindakan penggantian default untuk semua tingkat keparahan ditetapkan ke Default.
Anda juga dapat menambahkan penggantian tanda tangan ke profil keamanan pencegahan ancaman. Setiap tanda tangan ancaman memiliki tindakan default terkait. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default ini menggunakan tindakan sebelumnya. Penggantian tanda tangan lebih diprioritaskan daripada penggantian tingkat keparahan.
Untuk mempelajari lebih lanjut cara mengonfigurasi pencegahan ancaman, lihat Mengonfigurasi layanan deteksi dan pencegahan penyusupan.
Profil keamanan pemfilteran URL
Cloud NGFW menggunakan profil keamanan pemfilteran URL untuk mengonfigurasi layanan pemfilteran URL .
Profil keamanan pemfilteran URL adalah jenis profil keamanan yang menggunakan satu atau beberapa filter URL untuk menentukan kebijakan keamanan untuk endpoint firewall. Filter URL adalah daftar string pencocok dengan prioritas dan tindakan unik. String pencocok berisi nama domain yang dicocokkan Cloud NGFW dengan pesan HTTP yang sedang dievaluasi. Untuk pesan terenkripsi, Cloud NGFW memeriksa string pencocok terhadap SNI yang dikirim selama negosiasi TLS. Jika Anda mengaktifkan pemeriksaan TLS, Cloud NGFW akan mendekripsi header pesan dan juga mengevaluasi header host. Untuk traffic yang tidak terenkripsi, Cloud NGFW selalu membandingkan string pencocok dengan header host pesan HTTP.
Prioritas filter URL ditentukan oleh nilai unik yang Anda tentukan menggunakan kolom priority. Nilai prioritas filter URL dapat berkisar dari 0 hingga 2147483647. Cloud NGFW memproses nilai numerik terendah (yang mewakili prioritas tertinggi) terlebih dahulu, diikuti oleh nilai numerik yang lebih tinggi hingga menemukan kecocokan. Cloud NGFW tidak mengevaluasi domain individual dalam daftar pemfilteran URL dalam urutan prioritas.
Untuk mempelajari lebih lanjut cara membuat dan mengelola profil keamanan pemfilteran URL, lihat Membuat dan mengelola profil keamanan pemfilteran URL.
Untuk mempelajari lebih lanjut cara mengonfigurasi pemfilteran URL, lihat Mengonfigurasi layanan pemfilteran URL.
Peran Identity and Access Management
Peran Identity and Access Management (IAM) mengatur tindakan profil keamanan berikut:
- Membuat profil keamanan di organisasi atau project
- Mengubah atau menghapus profil keamanan di organisasi atau project
- Melihat detail profil keamanan di organisasi atau project
- Melihat daftar profil keamanan di organisasi atau project
- Menggunakan profil keamanan dalam grup profil keamanan
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat profil keamanan |
Salah satu peran berikut:
|
| Mengubah profil keamanan |
Salah satu peran berikut:
|
| Menghapus profil keamanan |
Salah satu peran berikut:
|
| Melihat detail tentang profil keamanan |
Salah satu peran berikut:
|
| Melihat semua profil keamanan di organisasi |
Salah satu peran berikut:
|
| Menggunakan profil keamanan dalam grup profil keamanan |
Salah satu peran berikut:
|
Kuota
Untuk melihat kuota yang terkait dengan profil keamanan, lihat Kuota dan batas.
Langkah berikutnya
- Mengonfigurasi layanan pemfilteran URL
- Mengonfigurasi layanan deteksi dan pencegahan penyusupan
- Membuat dan mengelola profil keamanan pemfilteran URL