Les profils de sécurité vous aident à définir la règle d'inspection de couche 7 pour vos ressourcesGoogle Cloud . Il s'agit de structures de règles génériques utilisées par les points de terminaison de pare-feu pour analyser le trafic intercepté et fournir des services de couche d'application, tels que le service de détection et de prévention des intrusions, l'analyse WildFire (aperçu) et le service de filtrage d'URL.
Ce document fournit une présentation détaillée des profils de sécurité et de leurs fonctionnalités.
Spécifications
Cloud Next Generation Firewall est compatible avec les types de profils de sécurité suivants :
THREAT_PREVENTIONWILDFIRE_ANALYSISURL_FILTERING
Un profil de sécurité est une ressource que vous pouvez configurer au niveau de l'organisation ou du projet.
Profil de sécurité au niveau de l'organisation : utilisez ce profil pour créer et gérer des points de terminaison de pare-feu au niveau de l'organisation et au niveau du projet.
Profil de sécurité au niveau du projet : utilisez ce profil pour créer et gérer des points de terminaison de pare-feu au niveau du projet dans le même projet.
Le nom d'un profil de sécurité est configuré au format d'identifiant d'URL suivant :
Au niveau de l'organisation :
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAMEAu niveau du projet :
projects/PROJECT_ID/locations/global/securityProfiles/NAME
Le
NAMEdu profil de sécurité doit répondre aux exigences suivantes :- Chaîne de 1 à 63 caractères.
- Ne contient que des caractères alphanumériques minuscules ou des traits d'union (-)
- Commence par une lettre
Exemples :
Profil de sécurité au niveau de l'organisation :
organizations/2345678432/locations/global/securityProfiles/example-security-profileProfil de sécurité au niveau du projet :
projects/my-project-123/locations/global/securityProfiles/example-security-profile
Si vous utilisez l'identifiant d'URL unique pour le nom du profil de sécurité, l'URL inclut l'organisation ou le projet, ainsi que l'emplacement. Si vous ne spécifiez que le nom, vous devez fournir l'ID d'organisation ou l'ID du projet et l'emplacement séparément lorsque vous utilisez les commandes
gcloud.Après avoir créé un profil de sécurité, associez-le manuellement à un groupe de profils de sécurité. Ce groupe de profils de sécurité est référencé par la stratégie de pare-feu du réseau cloud privé virtuel (VPC) dans lequel vous souhaitez appliquer l'inspection de couche 7.
Chaque profil de sécurité doit être associé à un ID de projet. Le projet associé est utilisé pour les quotas et les restrictions d'accès sur les ressources des profils de sécurité. Si vous authentifiez votre compte de service à l'aide de la commande
gcloud auth activate-service-account, vous pouvez associer votre compte de service au profil de sécurité. Pour savoir comment créer un profil de sécurité, consultez Créer un profil de sécurité de prévention des menaces, Créer un profil de sécurité d'analyse WildFire et Créer un profil de sécurité de filtrage d'URL.Lorsque vous ajoutez des profils de sécurité à un groupe de profils de sécurité, les contraintes suivantes s'appliquent :
- Un groupe de profils de sécurité au niveau de l'organisation ne peut référencer que des profils de sécurité au niveau de l'organisation.
- Un groupe de profils de sécurité au niveau du projet peut faire référence à des profils de sécurité au niveau du projet dans le même projet.
Profil de sécurité de prévention des menaces
Cloud NGFW utilise des profils de sécurité de prévention des menaces pour fournir un service de détection et de prévention des intrusions.
Lorsque vous créez un profil de sécurité de type THREAT_PREVENTION, les signatures de menaces par défaut suivantes avec un niveau de gravité par défaut et les actions associées sont ajoutées au profil :
- Signatures de détection des failles
- Signatures anti-espions
- Signatures antivirus
- Signatures DNS
Vous pouvez ajouter des remplacements de niveau de gravité à vos profils de sécurité de prévention des menaces. Chaque signature par défaut comporte un niveau de gravité de menace. Le niveau de gravité indique le risque de la menace détectée. Chaque niveau de gravité est également associé à une action par défaut. L'action par défaut spécifie les mesures prises par Cloud NGFW pour traiter les menaces d'un niveau de gravité spécifique. Utilisez des profils de sécurité de prévention des menaces pour remplacer l'action par défaut associée à un niveau de gravité.
Les actions suivantes sont acceptées :
- Par défaut : effectue l'action par défaut associée à la menace.
- Refuser : consigne la menace et supprime le paquet.
- Alerte : consigne la menace et autorise la session.
- Autoriser : ignore la menace si elle est détectée.
Lorsque vous créez un profil de sécurité de prévention des menaces, l'action de remplacement par défaut pour tous les niveaux de gravité est définie sur Default.
Vous pouvez également ajouter des remplacements de signature à vos profils de sécurité de prévention des menaces. Chaque signature de menace est associée à une action par défaut. Utilisez des profils de sécurité de prévention des menaces pour remplacer ces actions par défaut en utilisant les actions précédentes. Les remplacements de signatures prévalent sur les remplacements de niveau de gravité.
Pour en savoir plus sur la configuration de la prévention des menaces, consultez Configurer le service de détection et de prévention des intrusions.
Profil de sécurité d'analyse WildFire
Cloud NGFW utilise un profil de sécurité d'analyse WildFire pour définir les stratégies et les comportements de sécurité pour l'analyse avancée des logiciels malveillants de Cloud Next Generation Firewall Enterprise. Utilisez le type de profil de sécurité WILDFIRE_ANALYSIS pour configurer la façon dont le pare-feu détecte les menaces potentielles et y répond.
Pour en savoir plus, consultez la présentation de WildFire.
Utilisez les paramètres suivants, qui font partie de la configuration de l'analyse WildFire et peuvent être configurés à l'aide de la commande gcloud beta network-security security-profiles wildfire-analysis :
Règles d'envoi WildFire : définissez les fichiers que Cloud NGFW Enterprise importe dans WildFire pour une analyse asynchrone. Configurez ces règles à l'aide de la commande
add-submission-rule.- Pour spécifier les types de fichiers à envoyer, choisissez
ANY_FILEà l'aide de l'option--file-types. - Spécifiez le sens du trafic (par exemple, "upload", "download" ou "both") à l'aide de l'indicateur
--direction.
- Pour spécifier les types de fichiers à envoyer, choisissez
Règles d'analyse cloud intégrée WildFire : utilisez ces règles pour configurer la protection en temps réel. Configurez ces règles à l'aide de la commande
add-inline-cloud-analysis-rule.- Spécifiez les types de fichiers (limités aux fichiers
ANY_FILEouPE) à l'aide de l'indicateur--file-types. - Spécifiez le sens du trafic à l'aide de l'option
--direction. - Définissez l'action à effectuer en cas de détection de menace (
ALLOW,DENYouALERT) à l'aide de l'option--action.
- Spécifiez les types de fichiers (limités aux fichiers
Configuration de ML en ligne WildFire : activez ou désactivez les moteurs de machine learning (ML) pour détecter de manière dynamique le contenu malveillant pour des types de fichiers spécifiques, tels que
WINDOWS_EXECUTABLE,POWERSHELL_SCRIPT,ELFetMS_OFFICE. Configurez ces moteurs à l'aide de la commandeupdateavec les indicateurs suivants :--[no-]analyze-windows-executables--[no-]analyze-powershell-script-1--[no-]analyze-powershell-script-2--[no-]analyze-elf--[no-]analyze-ms-office--[no-]analyze-shell--[no-]analyze-ooxml--[no-]analyze-macho
Exceptions ML intégré : créez des règles pour contourner le moteur ML intégré pour des fichiers spécifiques. Configurez les exceptions à l'aide de la commande
add-inline-ml-exception.- Spécifiez le hachage partiel du fichier à l'aide de l'option
--partial-hash. - Spécifiez le nom de fichier à l'aide de l'option
--filename.
- Spécifiez le hachage partiel du fichier à l'aide de l'option
Recherche en temps réel WildFire : permet de déterminer si Cloud NGFW met en attente un transfert de fichier lors d'une recherche de signature en temps réel dans WildFire pour empêcher le transfert initial de logiciels malveillants connus. Cette option est activée par défaut. Configurez ce paramètre à l'aide de la commande
updateavec l'option--[no-]wildfire-realtime-lookup.Remplacements de menace et de protocole : remplacez l'action par défaut lorsqu'une signature WildFire est détectée. Configurez les remplacements à l'aide de la commande
add-override. Vous pouvez remplacer les actions suivantes :Remplacements de protocole : appliquez une action spécifique, telle que
DENY, à toutes les menaces WildFire ou de ML intégré qui se produisent sur des protocoles désignés tels queHTTP,SMTPouFTP. Configurez-les à l'aide des options--wildfireou--wildfire-inline-mlet de l'option--action.Remplacements d'ID de menace : ajoutez des exceptions de signature en spécifiant un ID de menace exact fourni par le fournisseur. Cela implique souvent de modifier l'action sur
ALLOWpour supprimer les alertes de faux positifs. Configurez-les à l'aide des indicateurs--threat-idset--action.
Associez le profil de sécurité d'analyse WildFire à un groupe de profils de sécurité pour appliquer ces règles à votre trafic réseau. Incluez également un profil de sécurité de prévention des menaces dans le même groupe. Pour créer un profil de sécurité d'analyse WildFire, consultez Créer un profil de sécurité d'analyse WildFire.
Profil de sécurité de filtrage des URL
Cloud NGFW utilise un profil de sécurité de filtrage d'URL pour configurer le service de filtrage d'URL.
Un profil de sécurité de filtrage des URL est un type de profil de sécurité qui utilise un ou plusieurs filtres d'URL pour définir des stratégies de sécurité pour les points de terminaison de pare-feu. Un filtre d'URL est une liste de chaînes de correspondance avec une priorité et une action uniques. Les chaînes de correspondance contiennent des noms de domaine que Cloud NGFW compare au message HTTP en cours d'évaluation. Pour les messages chiffrés, Cloud NGFW compare les chaînes de correspondance au SNI envoyé lors de la négociation TLS. Si vous activez l'inspection TLS, Cloud NGFW déchiffre l'en-tête du message et évalue également l'en-tête de l'hôte. Pour le trafic non chiffré, Cloud NGFW compare toujours les chaînes de correspondance à l'en-tête d'hôte du message HTTP.
La priorité d'un filtre d'URL est déterminée par la valeur unique que vous spécifiez à l'aide du champ priority. La valeur de priorité d'un filtre d'URL peut être comprise entre 0 et 2147483647. Cloud NGFW traite d'abord la valeur numérique la plus basse (qui représente la priorité la plus élevée), puis la valeur numérique immédiatement supérieure, et ainsi de suite jusqu'à ce qu'il trouve une correspondance. Cloud NGFW n'évalue pas les domaines individuels d'une liste de filtrage d'URL par ordre de priorité.
Pour en savoir plus sur la création et la gestion de profils de sécurité de filtrage des URL, consultez Créer et gérer des profils de sécurité de filtrage des URL.
Pour en savoir plus sur la configuration du filtrage des URL, consultez Configurer le service de filtrage des URL.
Rôles de gestion de l'authentification et des accès (IAM)
Les rôles Identity and Access Management (IAM) régissent les actions des profils de sécurité suivantes :
- Créer un profil de sécurité dans une organisation ou un projet
- Modifier ou supprimer un profil de sécurité dans une organisation ou un projet
- Afficher les détails d'un profil de sécurité dans une organisation ou un projet
- Afficher la liste des profils de sécurité dans une organisation ou un projet
- Utiliser un profil de sécurité dans un groupe de profils de sécurité
Le tableau suivant décrit les rôles nécessaires pour chaque étape.
| Aptitude | Rôle nécessaire |
|---|---|
| Créer un profil de sécurité |
L'un des rôles suivants :
|
| Modifier un profil de sécurité |
L'un des rôles suivants :
|
| Supprimer un profil de sécurité |
L'un des rôles suivants :
|
| Afficher les détails d'un profil de sécurité |
L'un des rôles suivants :
|
| Afficher tous les profils de sécurité d'une organisation |
L'un des rôles suivants :
|
| Utiliser un profil de sécurité dans un groupe de profils de sécurité |
L'un des rôles suivants :
|
Quotas
Pour afficher les quotas associés aux profils de sécurité, consultez la page Quotas et limites.
Étapes suivantes
- Configurer le service de filtrage d'URL
- Configurer le service de détection et de prévention des intrusions
- Configurer le service WildFire
- Créer et gérer des profils de sécurité de filtrage des URL