סקירה כללית על פרופיל אבטחה

פרופילי אבטחה עוזרים לכם להגדיר מדיניות בדיקה בשכבה 7 עבור משאביGoogle Cloud . מדובר במבני מדיניות כלליים שנקודות קצה של חומת אש משתמשות בהם כדי לסרוק תעבורה שיירטה ולספק שירותים בשכבת האפליקציה, כמו שירות לאיתור ולמניעת פריצות, ניתוח WildFire (גרסת Preview) ושירות לסינון כתובות URL.

במסמך הזה מפורטת סקירה כללית של פרופילי אבטחה והיכולות שלהם.

מפרטים

  • ‫Cloud Next Generation Firewall תומך בסוגים הבאים של פרופילי אבטחה:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS
    • URL_FILTERING
  • פרופיל אבטחה הוא משאב שאפשר להגדיר ברמת הארגון או ברמת הפרויקט.

    • פרופיל אבטחה ברמת הארגון: משתמשים בפרופיל הזה כדי ליצור ולנהל נקודות קצה של חומת אש ברמת הארגון וברמת הפרויקט.

    • פרופיל אבטחה ברמת הפרויקט: משתמשים בפרופיל הזה כדי ליצור ולנהל נקודות קצה של חומת אש ברמת הפרויקט באותו פרויקט.

  • השם של פרופיל אבטחה מוגדר בפורמט הבא של מזהה כתובת URL:

    • ברמת הארגון:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • ברמת הפרויקט:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    הNAME של פרופיל האבטחה צריך לעמוד בדרישות הבאות:

    • מחרוזת באורך של 1 עד 63 תווים
    • השם יכול להכיל רק תווים אלפאנומריים באותיות קטנות או מקפים (-).
    • מתחיל באות

    דוגמאות:

    • פרופיל אבטחה ברמת הארגון:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • פרופיל אבטחה ברמת הפרויקט:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    אם משתמשים במזהה הייחודי של כתובת ה-URL בשם פרופיל האבטחה, כתובת ה-URL כוללת את הארגון או הפרויקט ואת המיקום. אם מציינים רק את השם, צריך לספק בנפרד את מזהה הארגון או את מזהה הפרויקט והמיקום כשמשתמשים בפקודות gcloud.

  • אחרי שיוצרים פרופיל אבטחה, צריך לצרף אותו באופן ידני לקבוצת פרופילי אבטחה. קבוצת פרופילי האבטחה הזו מפנה למדיניות חומת האש של רשת הענן הווירטואלי הפרטי (VPC) שבה רוצים לאכוף בדיקה בשכבה 7.

  • לכל פרופיל אבטחה צריך להיות משויך מזהה פרויקט. הפרויקט המשויך משמש למכסות ולהגבלות גישה למשאבים של פרופיל האבטחה. אם תאמתו את חשבון השירות באמצעות הפקודה gcloud auth activate-service-account, תוכלו לשייך את חשבון השירות לפרופיל האבטחה. מידע נוסף על יצירת פרופיל אבטחה זמין במאמרים יצירת פרופיל אבטחה למניעת איומים, יצירת פרופיל אבטחה לניתוח WildFire ויצירת פרופיל אבטחה לסינון כתובות URL.

  • כשמוסיפים פרופילים של אבטחה לקבוצת פרופילים של אבטחה, חלות ההגבלות הבאות:

    • קבוצת פרופילים של אבטחה ברמת הארגון יכולה להפנות רק לפרופילים של אבטחה ברמת הארגון.
    • קבוצת פרופילים לאבטחה ברמת הפרויקט יכולה להפנות לפרופילים לאבטחה ברמת הפרויקט באותו פרויקט.

פרופיל אבטחה למניעת איומים

‫Cloud NGFW משתמש בפרופילים של אבטחה למניעת איומים כדי לספק שירות לגילוי חדירות ולמניעת חדירות.

כשיוצרים פרופיל אבטחה מסוג THREAT_PREVENTION, חתימות ברירת המחדל של האיומים הבאות עם חומרת ברירת המחדל והפעולות המשויכות מתווספות לפרופיל:

  • חתימות לגילוי נקודות חולשה
  • חתימות של תוכנות נגד רוגלות
  • חתימות אנטי-וירוס
  • חתימות DNS

אפשר להוסיף חריגות לרמת החומרה לפרופילי האבטחה למניעת איומים. לכל חתימה שמוגדרת כברירת מחדל יש רמת חומרה של האיום. רמת החומרה מציינת את הסיכון של האיום שזוהה. לכל רמת חומרה משויכת גם פעולת ברירת מחדל. פעולת ברירת המחדל מציינת את האמצעים ש-Cloud NGFW נוקט כדי לטפל באיומים ברמת חומרה ספציפית. אפשר להשתמש בפרופילי אבטחה למניעת איומים כדי לבטל את פעולת ברירת המחדל לרמת חומרה מסוימת.

הפעולות הבאות נתמכות:

  • ברירת מחדל: ביצוע פעולת ברירת המחדל שמשויכת לאיום.
  • דחייה: הנתונים נרשמים ביומן האיומים והחבילה מושלכת.
  • התראה: הרישום ביומן של האיום והסשן מותר.
  • אישור: המערכת מתעלמת מהאיום, אם הוא מזוהה.

כשיוצרים פרופיל אבטחה למניעת איומים, פעולת ברירת המחדל לביטול לכל רמות החומרה מוגדרת כ-Default.

אפשר גם להוסיף החלפות של חתימות לפרופילים של אבטחה למניעת איומים. לכל חתימת איום משויכת פעולת ברירת מחדל. אפשר להשתמש בפרופילי אבטחה למניעת איומים כדי לשנות את פעולות ברירת המחדל האלה באמצעות הפעולות הקודמות. לביטולי חתימה יש עדיפות על פני ביטולי חומרה.

מידע נוסף על הגדרת מניעת איומים זמין במאמר הגדרת שירות לזיהוי ולמניעת פריצות.

פרופיל אבטחה של ניתוח WildFire

‫Cloud NGFW משתמש בפרופיל אבטחה של ניתוח WildFire כדי להגדיר את מדיניות האבטחה וההתנהגויות של ניתוח מתקדם של תוכנות זדוניות ב-Cloud Next Generation Firewall Enterprise. משתמשים בWILDFIRE_ANALYSIS סוג פרופיל האבטחה כדי להגדיר איך חומת האש מזהה איומים פוטנציאליים ומגיבה להם.

מידע נוסף זמין במאמר סקירה כללית על WildFire.

משתמשים בפרמטרים הבאים, שהם חלק מהגדרות הניתוח של WildFire ואפשר להגדיר אותם באמצעות הפקודה gcloud beta network-security security-profiles wildfire-analysis:

  • כללי שליחה ל-WildFire: הגדרה של הקבצים ש-Cloud NGFW Enterprise מעלה ל-WildFire לניתוח אסינכרוני. מגדירים את הכללים האלה באמצעות הפקודה add-submission-rule.

    • כדי לציין את סוגי הקבצים שרוצים לשלוח, בוחרים באפשרות ANY_FILE באמצעות הדגל --file-types.
    • מציינים את כיוון התנועה, למשל העלאה, הורדה או שניהם, באמצעות הדגל --direction.
  • כללי ניתוח בענן של WildFire inline: משתמשים בכללים האלה כדי להגדיר הגנה בזמן אמת. מגדירים את הכללים האלה באמצעות הפקודה add-inline-cloud-analysis-rule.

    • מציינים את סוגי הקבצים (מוגבל לקבצים מסוג ANY_FILE או PE) באמצעות הדגל --file-types.
    • מציינים את כיוון התנועה באמצעות הדגל --direction.
    • מגדירים את הפעולה שיש לבצע כשמזוהה איום (ALLOW,‏ DENY או ALERT) באמצעות הדגל --action.
  • WildFire inline ML configuration: הפעלה או השבתה של מנועי למידת מכונה (ML) כדי לזהות באופן דינמי תוכן זדוני עבור סוגי קבצים ספציפיים, כמו WINDOWS_EXECUTABLE,‏ POWERSHELL_SCRIPT,‏ ELF ו-MS_OFFICE. מגדירים את המנועים האלה באמצעות הפקודה update עם הדגלים הבאים:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • חריגים ל-ML בתוך שורה: יצירת כללים לעקיפת מנוע ה-ML בתוך שורה עבור קבצים ספציפיים. מגדירים חריגים באמצעות הפקודה add-inline-ml-exception.

    • מציינים את הגיבוב החלקי של הקובץ באמצעות הדגל --partial-hash.
    • מציינים את שם הקובץ באמצעות הדגל --filename.
  • חיפוש בזמן אמת ב-WildFire: קובע אם Cloud NGFW מעכב העברת קבצים בזמן ביצוע חיפוש חתימות בזמן אמת ב-WildFire, כדי למנוע את ההעברה הראשונית של תוכנות זדוניות מוכרות. ההגדרה הזו מופעלת כברירת מחדל. מגדירים את ההגדרה הזו באמצעות הפקודה update עם הדגל --[no-]wildfire-realtime-lookup.

  • החלפת ברירת המחדל של איומים ופרוטוקולים: החלפת ברירת המחדל כשנמצאת התאמה לחתימה של WildFire. מגדירים שינויים באמצעות הפקודה add-override. אפשר לבטל את הפעולות הבאות:

    • החלפת פרוטוקולים: החלת פעולה ספציפית, כמו DENY, על כל האיומים של WildFire או Inline ML שמתרחשים בפרוטוקולים ייעודיים כמו HTTP,‏ SMTP או FTP. כדי להגדיר את ההגדרות האלה, משתמשים בדגל --wildfire או --wildfire-inline-ml ובדגל --action.

    • החלפת מזהה איום: מוסיפים חריגים לחתימה על ידי ציון מזהה איום מדויק שצוין על ידי הספק. לעתים קרובות זה כולל שינוי של הפעולה ל-ALLOW כדי למנוע התראות חיוביות כוזבות. מגדירים את ההגדרות האלה באמצעות הדגל --threat-ids והדגל --action.

משייכים את פרופיל האבטחה של ניתוח WildFire לקבוצת פרופילי אבטחה כדי להחיל את הכללים האלה על תעבורת הרשת. צריך לכלול באותה קבוצה גם פרופיל אבטחה למניעת איומים. כדי ליצור פרופיל אבטחה של ניתוח WildFire, אפשר לעיין במאמר בנושא יצירת פרופיל אבטחה של ניתוח WildFire.

פרופיל אבטחה לסינון כתובות URL

‫Cloud NGFW משתמש בפרופיל אבטחה של סינון כתובות URL כדי להגדיר את שירות סינון כתובות ה-URL.

פרופיל אבטחה לסינון כתובות URL הוא סוג של פרופיל אבטחה שמשתמש במסנן כתובות URL אחד או יותר כדי להגדיר מדיניות אבטחה לנקודות הקצה של חומת האש. מסנן כתובות URL הוא רשימה של מחרוזות התאמה עם עדיפות ופעולה ייחודיות. מחרוזות ההתאמה מכילות שמות דומיינים ש-Cloud NGFW מתאים להודעת ה-HTTP שנבדקת. בהודעות מוצפנות,‏ Cloud NGFW בודק את מחרוזות ההתאמה מול ה-SNI שנשלח במהלך המשא ומתן של TLS. אם מפעילים את בדיקת ה-TLS, ‏ Cloud NGFW מפענח את כותרת ההודעה ומעריך גם את כותרת המארח. בתנועה לא מוצפנת, Cloud NGFW תמיד משווה את מחרוזות ההתאמה לכותרת המארח של הודעת ה-HTTP.

העדיפות של מסנן כתובות URL נקבעת לפי הערך הייחודי שמציינים בשדה priority. ערך העדיפות של מסנן כתובות URL יכול להיות בין 0 ל-2147483647. ‫Cloud NGFW מעבד קודם את הערך המספרי הנמוך ביותר (שמייצג את העדיפות הגבוהה ביותר), ואז את הערך המספרי הגבוה יותר הבא, עד שהוא מוצא התאמה. ‫Cloud NGFW לא מעריך את הדומיינים הנפרדים ברשימת סינון כתובות URL לפי סדר העדיפות.

מידע נוסף על יצירה וניהול של פרופילים לאבטחה של סינון כתובות URL זמין במאמר יצירה וניהול של פרופילים לאבטחה של סינון כתובות URL.

מידע נוסף על הגדרת סינון כתובות URL זמין במאמר הגדרת שירות סינון כתובות URL.

תפקידים בניהול זהויות והרשאות גישה (IAM)

תפקידים בניהול זהויות והרשאות גישה (IAM) קובעים את הפעולות הבאות בפרופיל האבטחה:

  • יצירת פרופיל אבטחה בארגון או בפרויקט
  • שינוי או מחיקה של פרופיל אבטחה בארגון או בפרויקט
  • הצגת פרטים של פרופיל אבטחה בארגון או בפרויקט
  • הצגת רשימה של פרופילי אבטחה בארגון או בפרויקט
  • שימוש בפרופיל אבטחה בקבוצת פרופילי אבטחה

בטבלה הבאה מתוארים התפקידים שנדרשים בכל שלב.

יכולת התפקיד הנדרש
יצירת פרופיל אבטחה כל אחד מהתפקידים הבאים:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • אדמין של פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ההרשאה ניתנת ברמת הארגון לפרופילי אבטחה ברמת הארגון, וברמת הפרויקט או ברמת הארגון לפרופילי אבטחה ברמת הפרויקט
שינוי פרופיל אבטחה כל אחד מהתפקידים הבאים:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • אדמין של פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ההרשאה ניתנת ברמת הארגון לפרופילי אבטחה ברמת הארגון, וברמת הפרויקט או ברמת הארגון לפרופילי אבטחה ברמת הפרויקט
מחיקת פרופיל אבטחה כל אחד מהתפקידים הבאים:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • אדמין של פרופיל אבטחה (roles/networksecurity.securityProfileAdmin) ההרשאה ניתנת ברמת הארגון לפרופילי אבטחה ברמת הארגון, וברמת הפרויקט או ברמת הארגון לפרופילי אבטחה ברמת הפרויקט
הצגת פרטים על פרופיל אבטחה כל אחד מהתפקידים הבאים:
הצגת כל פרופילי האבטחה בארגון כל אחד מהתפקידים הבאים:
שימוש בפרופיל אבטחה בקבוצת פרופילי אבטחה כל אחד מהתפקידים הבאים:

מכסות

כדי לראות את המכסות שמשויכות לפרופילי אבטחה, אפשר לעיין במאמר בנושא מכסות ומגבלות.

המאמרים הבאים