Los perfiles de seguridad te ayudan a definir la política de inspección de la capa 7 para tus Google Cloud recursos. Son estructuras de políticas genéricas que usan los extremos de firewall para analizar el tráfico interceptado y proporcionar servicios de capa de aplicación, como el servicio de detección y prevención de intrusiones, la Zona de pruebas de malware avanzada (WildFire) (vista previa), y el servicio de filtrado de URLs.
En este documento, se proporciona una descripción general detallada de los perfiles de seguridad y sus capacidades.
Especificaciones
Cloud Next Generation Firewall admite los siguientes tipos de perfiles de seguridad:
THREAT_PREVENTIONWILDFIRE_ANALYSIS(vista previa)URL_FILTERING
Un perfil de seguridad es un recurso que puedes configurar a nivel de la organización o del proyecto.
Perfil de seguridad a nivel de la organización: Usa este perfil para crear y administrar extremos de firewall a nivel de la organización y a nivel de proyecto.
Perfil de seguridad a nivel del proyecto: Usa este perfil para crear y administrar extremos de firewall a nivel del proyecto en el mismo proyecto.
El nombre de un perfil de seguridad se configura en el siguiente formato de identificador de URL:
Nivel de la organización:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAMENivel del proyecto:
projects/PROJECT_ID/locations/global/securityProfiles/NAME
El
NAMEdel perfil de seguridad debe cumplir con los siguientes requisitos:- Una cadena de 1 a 63 caracteres de longitud
- Contiene solo caracteres alfanuméricos en minúscula o guiones (-)
- Comienza con una letra
Ejemplos:
Perfil de seguridad a nivel de la organización:
organizations/2345678432/locations/global/securityProfiles/example-security-profilePerfil de seguridad a nivel del proyecto:
projects/my-project-123/locations/global/securityProfiles/example-security-profile
Si usas el identificador de URL único para el nombre del perfil de seguridad, la URL incluye la organización o el proyecto, y la ubicación. Si especificas solo el nombre, debes proporcionar el ID de organización o el ID del proyecto y la ubicación por separado cuando usas comandos
gcloud.Después de crear un perfil de seguridad, adjúntalo de forma manual a un grupo de perfiles de seguridad. La política de firewall de la red de nube privada virtual (VPC) en la que deseas aplicar la inspección de capa 7 hace referencia a este grupo de perfiles de seguridad.
Cada perfil de seguridad debe tener un ID del proyecto asociado. El proyecto asociado se usa para la facturación, las cuotas y las restricciones de acceso en los recursos del perfil de seguridad. Si autenticas la cuenta de servicio con el
gcloud auth activate-service-accountcomando, puedes asociarla con el perfil de seguridad. Para obtener más información sobre cómo crear un perfil de seguridad, consulta Crea un perfil de seguridad de prevención de amenazas, Crea un perfil de seguridad de la Zona de pruebas de malware avanzada, y Crea un perfil de seguridad de filtrado de URLs.Cuando agregas perfiles de seguridad a un grupo de perfiles de seguridad, se aplican las siguientes restricciones:
- Un grupo de perfiles de seguridad a nivel de la organización solo puede hacer referencia a perfiles de seguridad a nivel de la organización.
- Un grupo de perfiles de seguridad a nivel del proyecto puede hacer referencia a perfiles de seguridad a nivel del proyecto en el mismo proyecto.
Perfil de seguridad de prevención de amenazas
Cloud NGFW usa perfiles de seguridad de prevención de amenazas para proporcionar un servicio de detección y prevención de intrusiones.
Cuando creas un perfil de seguridad de tipo THREAT_PREVENTION, se agregan las siguientes
firmas de amenazas predeterminadas
con la gravedad predeterminada y las acciones asociadas al perfil:
- Firmas de detección de vulnerabilidades
- Firmas anti software espía
- Firmas antivirus
- Firmas DNS
Puedes agregar anulaciones de gravedad a tus perfiles de seguridad de prevención de amenazas. Cada firma predeterminada tiene un nivel de gravedad de amenaza. El nivel de gravedad indica el riesgo de las amenazas detectadas. Cada nivel de gravedad también tiene una acción predeterminada asociada. La acción predeterminada especifica las medidas que toma Cloud NGFW para controlar las amenazas con un nivel de gravedad específico. Usa perfiles de seguridad de prevención de amenazas para anular la acción predeterminada de un nivel de gravedad.
Se admiten las siguientes acciones:
- Predeterminado: Realiza la acción predeterminada asociada con la amenaza.
- Denegar: Registra la amenaza y descarta el paquete.
- Alerta: Registra la amenaza y permite la sesión.
- Permitir: Ignora la amenaza si se detecta.
Cuando creas un perfil de seguridad de prevención de amenazas, la acción de anulación predeterminada para todos los niveles de gravedad se establece en Default.
También puedes agregar anulaciones de firma a tus perfiles de seguridad de prevención de amenazas. Cada firma de amenaza tiene una acción predeterminada asociada. Usa perfiles de seguridad de prevención de amenazas para anular estas acciones predeterminadas mediante las acciones anteriores. Las anulaciones de firma tienen prioridad sobre las anulaciones de gravedad.
Para obtener más información sobre cómo configurar la prevención de amenazas, consulta Configura el servicio de detección y prevención de intrusiones.
Perfil de seguridad de la Zona de pruebas de malware avanzada
Cloud NGFW usa un perfil de seguridad de la Zona de pruebas de malware avanzada para definir las políticas y los comportamientos de seguridad para el análisis de malware. Usa el tipo de perfil de seguridad WILDFIRE_ANALYSIS para configurar cómo el firewall detecta y responde a posibles amenazas.
Para obtener más información, consulta Descripción general de la Zona de pruebas de malware avanzada.
Usa los siguientes parámetros, que forman parte de la configuración de la Zona de pruebas de malware avanzada y se pueden configurar con el comando gcloud beta network-security security-profiles wildfire-analysis:
Reglas de envío: definen los archivos que Cloud NGFW Enterprise sube a la Zona de pruebas de malware avanzada para el análisis asíncrono. Configura estas reglas con el comando
add-submission-rule.- Para especificar los tipos de archivos que se enviarán, elige
ANY_FILEcon la marca--file-types. - Especifica la dirección del tráfico, como carga, descarga o ambas, con la marca
--direction.
- Para especificar los tipos de archivos que se enviarán, elige
Reglas de análisis directo en la nube: Usa estas reglas para configurar la protección en tiempo real. Configura estas reglas con el comando
add-inline-cloud-analysis-rule.- Especifica los tipos de archivos (restringidos a archivos
ANY_FILEoPE) con la marca--file-types. - Especifica la dirección del tráfico con la marca
--direction. - Define la acción que se debe realizar cuando se detecta una amenaza (
ALLOW,DENYoALERT) con la marca--action.
- Especifica los tipos de archivos (restringidos a archivos
Configuración de AA intercalado: Habilita o inhabilita los motores de aprendizaje automático (AA) para detectar de forma dinámica contenido malicioso para tipos de archivos específicos, como
WINDOWS_EXECUTABLE,POWERSHELL_SCRIPT,ELF, yMS_OFFICE. Configura estos motores con el comandoupdatecon las siguientes marcas:--[no-]analyze-windows-executables--[no-]analyze-powershell-script-1--[no-]analyze-powershell-script-2--[no-]analyze-elf--[no-]analyze-ms-office--[no-]analyze-shell--[no-]analyze-ooxml--[no-]analyze-macho
Excepciones de AA intercalado: crea reglas para omitir el motor de AA intercalado para archivos específicos. Configura excepciones con el comando
add-inline-ml-exception.- Especifica el hash parcial del archivo con la marca
--partial-hash. - Especifica el nombre del archivo con la marca
--filename.
- Especifica el hash parcial del archivo con la marca
Búsqueda en tiempo real: determina si Cloud NGFW retiene una transferencia de archivos mientras realiza una búsqueda de firmas en tiempo real en la nube de la Zona de pruebas de malware avanzada para evitar la transferencia inicial de malware conocido. Esta opción está habilitada de forma predeterminada. Configura este parámetro con el comando
updatecon la marca--[no-]wildfire-realtime-lookup.Anulaciones de amenazas y protocolos: Anula la acción predeterminada cuando coincide una firma de la Zona de pruebas de malware avanzada. Configura las anulaciones con el
add-overridecomando. Puedes anular las siguientes acciones:Anulaciones de protocolo: Aplica una acción específica, como
DENY, a todas las amenazas de la Zona de pruebas de malware avanzada o de AA intercalado que se producen a través de protocolos designados, comoHTTP,SMTP, oFTP. Configura estos parámetros con la--wildfireo--wildfire-inline-mlmarca y la--actionmarca.Anulaciones de ID de amenaza: Agrega excepciones de firma especificando un ID de amenaza exacto especificado por el proveedor. Por lo general, esto implica cambiar la acción a
ALLOWpara suprimir las alertas de falsos positivos. Configura estos parámetros con la marca--threat-idsy la marca--action.
Asocia el perfil de seguridad de la Zona de pruebas de malware avanzada con un grupo de perfiles de seguridad para aplicar estas reglas al tráfico de red. También incluye un perfil de seguridad de prevención de amenazas en el mismo grupo. Para crear un perfil de seguridad de la Zona de pruebas de malware avanzada, consulta Crea un perfil de seguridad de la Zona de pruebas de malware avanzada.
Perfil de seguridad de filtrado de URLs
Cloud NGFW usa un perfil de seguridad de filtrado de URLs para configurar el servicio de filtrado de URLs.
Un perfil de seguridad de filtrado de URLs es un tipo de perfil de seguridad que usa uno o más filtros de URL para definir políticas de seguridad para los extremos de firewall. Un filtro de URL es una lista de cadenas de comparador con una prioridad y una acción únicas. Las cadenas de comparador contienen nombres de dominio que Cloud NGFW compara con el mensaje HTTP que se está evaluando. Para los mensajes encriptados, Cloud NGFW compara las cadenas de comparador con el SNI enviado durante la negociación de TLS. Si habilitas la inspección de TLS, Cloud NGFW desencripta el encabezado del mensaje y también evalúa el encabezado del host. Para el tráfico no encriptado, Cloud NGFW siempre compara las cadenas de comparador con el encabezado del host del mensaje HTTP.
La prioridad de un filtro de URL está determinada por el valor único que especificas con el campo priority. El valor de prioridad de un filtro de URL puede variar de 0 a 2147483647. Cloud NGFW procesa primero el valor numérico más bajo (que representa la prioridad más alta), seguido del siguiente valor numérico más alto hasta que encuentra una coincidencia. Cloud NGFW no evalúa los dominios individuales dentro de una lista de filtrado de URLs en orden de prioridad.
Para obtener más información sobre cómo crear y administrar perfiles de seguridad de filtrado de URLs, consulta Crea y administra perfiles de seguridad de filtrado de URLs.
Para obtener más información sobre cómo configurar el filtrado de URLs, consulta Configura el servicio de filtrado de URLs.
Funciones de Identity and Access Management
Los roles de Identity and Access Management (IAM) rigen las siguientes acciones de perfiles de seguridad:
- Crear un perfil de seguridad en una organización o un proyecto
- Modificar o borrar un perfil de seguridad en una organización o un proyecto
- Ver los detalles de un perfil de seguridad en una organización o un proyecto
- Ver una lista de perfiles de seguridad en una organización o un proyecto
- Usar un perfil de seguridad en un grupo de perfiles de seguridad
En la siguiente tabla, se describen los roles necesarios para cada paso.
| Capacidad | Rol necesario |
|---|---|
| Crear un perfil de seguridad |
Cualquiera de los siguientes roles:
|
| Modificar un perfil de seguridad |
Cualquiera de los siguientes roles:
|
| Borra un perfil de seguridad |
Cualquiera de los siguientes roles:
|
| Ver detalles sobre un perfil de seguridad |
Cualquiera de los siguientes roles:
|
| Visualizar todos los perfiles de seguridad de una organización |
Cualquiera de los siguientes roles:
|
| Usar un perfil de seguridad en un grupo de perfiles de seguridad |
Cualquiera de los siguientes roles:
|
Cuotas
Para ver las cuotas asociadas con los perfiles de seguridad, consulta Cuotas y límites.
¿Qué sigue?
- Configura el servicio de filtrado de URLs
- Configura el servicio de detección y prevención de intrusiones
- Configura el servicio de la Zona de pruebas de malware avanzada
- Crea y administra perfiles de seguridad de filtrado de URLs