Profil keamanan membantu Anda menentukan kebijakan pemeriksaan Lapisan 7 untuk Google Cloud resource Anda. Profil keamanan adalah struktur kebijakan generik yang digunakan endpoint firewall untuk memindai traffic yang dicegat dan menyediakan layanan lapisan aplikasi, seperti layanan deteksi dan pencegahan penyusupan, analisis WildFire (Pratinjau), dan layanan pemfilteran URL.
Dokumen ini memberikan ringkasan mendetail tentang profil keamanan dan kemampuannya.
Spesifikasi
Cloud Next Generation Firewall mendukung jenis profil keamanan berikut:
THREAT_PREVENTIONWILDFIRE_ANALYSISURL_FILTERING
Profil keamanan adalah resource yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.
Profil keamanan tingkat organisasi: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat organisasi dan tingkat project.
Profil keamanan tingkat project: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat project di project yang sama.
Nama profil keamanan dikonfigurasi dalam format ID URL berikut:
Tingkat organisasi:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAMETingkat project:
projects/PROJECT_ID/locations/global/securityProfiles/NAME
NAMEprofil keamanan harus memenuhi persyaratan berikut:- String dengan panjang 1 hingga 63 karakter
- Hanya berisi karakter alfanumerik huruf kecil atau tanda hubung (-)
- Dimulai dengan huruf
Contoh:
Profil keamanan tingkat organisasi:
organizations/2345678432/locations/global/securityProfiles/example-security-profileProfil keamanan tingkat project:
projects/my-project-123/locations/global/securityProfiles/example-security-profile
Jika Anda menggunakan ID URL unik untuk nama profil keamanan, URL akan menyertakan organisasi atau project, dan lokasinya. Jika Anda hanya menentukan nama, Anda harus memberikan ID organisasi atau project ID dan lokasi secara terpisah saat menggunakan perintah
gcloud.Setelah membuat profil keamanan, lampirkan secara manual it ke grup profil keamanan. Grup profil keamanan ini direferensikan oleh kebijakan firewall jaringan Virtual Private Cloud (VPC) tempat Anda ingin menerapkan pemeriksaan Lapisan 7.
Setiap profil keamanan harus memiliki ID project terkait. Project terkait digunakan untuk kuota dan batasan akses pada resource profil keamanan. Jika Anda mengautentikasi akun layanan menggunakan perintah
gcloud auth activate-service-account, Anda dapat mengaitkan akun layanan dengan profil keamanan. Untuk mempelajari lebih lanjut cara membuat profil keamanan, lihat Membuat profil keamanan pencegahan ancaman, Membuat profil keamanan analisis WildFire, dan Membuat profil keamanan pemfilteran URL.Saat Anda menambahkan profil keamanan ke grup profil keamanan, batasan berikut berlaku:
- Grup profil keamanan tingkat organisasi hanya dapat mereferensikan profil keamanan tingkat organisasi.
- Grup profil keamanan level project dapat mereferensikan profil keamanan level project di project yang sama.
Profil keamanan pencegahan ancaman
Cloud NGFW menggunakan profil keamanan pencegahan ancaman untuk menyediakan layanan deteksi dan pencegahan penyusupan.
Saat Anda membuat profil keamanan jenis THREAT_PREVENTION, tanda tangan ancaman default
berikut dengan tingkat keparahan default dan tindakan terkait akan ditambahkan ke profil:
- Tanda tangan deteksi kerentanan
- Tanda tangan anti-spyware
- Tanda tangan antivirus
- Tanda tangan DNS
Anda dapat menambahkan penggantian tingkat keparahan ke profil keamanan pencegahan ancaman. Setiap tanda tangan default memiliki a tingkat keparahan ancaman. Tingkat keparahan menunjukkan risiko ancaman yang terdeteksi. Setiap tingkat keparahan juga memiliki tindakan default terkait. Tindakan default menentukan langkah-langkah yang diambil Cloud NGFW untuk menangani ancaman dengan tingkat keparahan tertentu. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default untuk tingkat keparahan.
Tindakan berikut didukung:
- Default: melakukan tindakan default yang terkait dengan ancaman.
- Tolak: mencatat ancaman dan menghapus paket.
- Peringatkan: mencatat ancaman dan mengizinkan sesi.
- Izinkan: mengabaikan ancaman, jika terdeteksi.
Saat Anda membuat profil keamanan pencegahan ancaman, tindakan penggantian default untuk semua tingkat keparahan ditetapkan ke Default.
Anda juga dapat menambahkan penggantian tanda tangan ke profil keamanan pencegahan ancaman. Setiap tanda tangan ancaman memiliki tindakan default terkait. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default ini menggunakan tindakan sebelumnya. Penggantian tanda tangan lebih diutamakan daripada penggantian tingkat keparahan.
Untuk mempelajari lebih lanjut cara mengonfigurasi pencegahan ancaman, lihat Mengonfigurasi layanan deteksi dan pencegahan penyusupan.
Profil keamanan analisis WildFire
Cloud NGFW menggunakan profil keamanan analisis WildFire untuk menentukan kebijakan dan perilaku keamanan untuk analisis malware lanjutan Cloud Next Generation Firewall Enterprise. Gunakan jenis profil keamanan WILDFIRE_ANALYSIS untuk mengonfigurasi cara firewall mendeteksi dan merespons potensi ancaman.
Untuk mengetahui informasi selengkapnya, lihat Ringkasan WildFire.
Gunakan parameter berikut, yang merupakan bagian dari konfigurasi analisis WildFire dan dapat dikonfigurasi menggunakan perintah gcloud beta network-security security-profiles wildfire-analysis:
Aturan pengiriman WildFire: menentukan file yang Cloud NGFW Enterprise upload ke WildFire untuk analisis asinkron. Konfigurasi aturan ini menggunakan perintah
add-submission-rule.- Untuk menentukan jenis file yang akan dikirim, pilih
ANY_FILEmenggunakan flag--file-types. - Tentukan arah traffic, seperti upload, download, atau keduanya, menggunakan flag
--direction.
- Untuk menentukan jenis file yang akan dikirim, pilih
Aturan analisis cloud inline WildFire: gunakan aturan ini untuk mengonfigurasi perlindungan real-time. Konfigurasi aturan ini menggunakan perintah
add-inline-cloud-analysis-rule.- Tentukan jenis file (dibatasi ke file
ANY_FILEatauPE) menggunakan flag--file-types. - Tentukan arah traffic menggunakan flag
--direction. - Tentukan tindakan yang akan diambil saat deteksi ancaman (
ALLOW,DENY, atauALERT) menggunakan flag--action.
- Tentukan jenis file (dibatasi ke file
Konfigurasi ML inline WildFire: mengaktifkan atau menonaktifkan mesin machine learning (ML) untuk mendeteksi konten berbahaya secara dinamis untuk jenis file tertentu, seperti
WINDOWS_EXECUTABLE,POWERSHELL_SCRIPT,ELF, danMS_OFFICE. Konfigurasi mesin ini menggunakan perintahupdatedengan flag berikut:--[no-]analyze-windows-executables--[no-]analyze-powershell-script-1--[no-]analyze-powershell-script-2--[no-]analyze-elf--[no-]analyze-ms-office--[no-]analyze-shell--[no-]analyze-ooxml--[no-]analyze-macho
Pengecualian ML inline: membuat aturan untuk melewati mesin ML Inline untuk file tertentu. Konfigurasi pengecualian menggunakan perintah
add-inline-ml-exception.- Tentukan hash parsial file menggunakan flag
--partial-hash. - Tentukan nama file menggunakan flag
--filename.
- Tentukan hash parsial file menggunakan flag
Pencarian real-time WildFire: menentukan apakah Cloud NGFW menahan transfer file saat melakukan pencarian tanda tangan real-time terhadap WildFire untuk mencegah transfer awal malware yang diketahui. Setelan ini diaktifkan secara default. Konfigurasi setelan ini menggunakan perintah
updatedengan flag--[no-]wildfire-realtime-lookup.Penggantian ancaman dan protokol: mengganti tindakan default saat tanda tangan WildFire cocok. Konfigurasi penggantian menggunakan perintah
add-overrideAnda dapat mengganti tindakan berikut:Penggantian protokol: menerapkan tindakan tertentu, seperti
DENY, ke semua ancaman WildFire atau ML Inline yang terjadi melalui protokol yang ditentukan sepertiHTTP,SMTP, atauFTP. Konfigurasi menggunakan flag--wildfireatau--wildfire-inline-mldan flag--action.Penggantian ID ancaman: menambahkan pengecualian tanda tangan dengan menentukan ID ancaman yang ditentukan vendor secara persis. Hal ini sering kali melibatkan perubahan tindakan menjadi
ALLOWuntuk menekan notifikasi positif palsu. Konfigurasi menggunakan flag--threat-idsdan flag--action.
Kaitkan profil keamanan analisis WildFire dengan grup profil keamanan untuk menerapkan aturan ini ke traffic jaringan Anda. Sertakan juga a profil keamanan pencegahan ancaman dalam grup yang sama. Untuk membuat profil keamanan analisis WildFire, lihat Membuat profil keamanan analisis WildFire.
Profil keamanan pemfilteran URL
Cloud NGFW menggunakan profil keamanan pemfilteran URL untuk mengonfigurasi layanan pemfilteran URL .
Profil keamanan pemfilteran URL adalah jenis profil keamanan yang menggunakan satu atau beberapa filter URL untuk menentukan kebijakan keamanan untuk endpoint firewall. Filter URL adalah daftar string pencocok dengan prioritas dan tindakan unik. String pencocok berisi nama domain yang dicocokkan Cloud NGFW dengan pesan HTTP yang sedang dievaluasi. Untuk pesan terenkripsi, Cloud NGFW memeriksa string pencocok terhadap SNI yang dikirim selama negosiasi TLS. Jika Anda mengaktifkan pemeriksaan TLS, Cloud NGFW akan mendekripsi header pesan dan juga mengevaluasi header host. Untuk traffic yang tidak dienkripsi, Cloud NGFW selalu membandingkan string pencocok dengan header host pesan HTTP.
Prioritas filter URL ditentukan oleh nilai unik yang Anda tentukan menggunakan kolom priority. Nilai prioritas filter URL dapat berkisar dari 0 hingga 2147483647. Cloud NGFW memproses nilai numerik terendah (yang mewakili prioritas tertinggi) terlebih dahulu, diikuti oleh nilai numerik yang lebih tinggi hingga menemukan kecocokan. Cloud NGFW tidak mengevaluasi domain individual dalam daftar pemfilteran URL dalam urutan prioritas.
Untuk mempelajari lebih lanjut cara membuat dan mengelola profil keamanan pemfilteran URL, lihat Membuat dan mengelola profil keamanan pemfilteran URL.
Untuk mempelajari lebih lanjut cara mengonfigurasi pemfilteran URL, lihat Mengonfigurasi layanan pemfilteran URL.
Peran Identity and Access Management
Peran Identity and Access Management (IAM) mengatur tindakan profil keamanan berikut:
- Membuat profil keamanan di organisasi atau project
- Mengubah atau menghapus profil keamanan di organisasi atau project
- Melihat detail profil keamanan di organisasi atau project
- Melihat daftar profil keamanan di organisasi atau project
- Menggunakan profil keamanan dalam grup profil keamanan
Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.
| Kemampuan | Peran yang diperlukan |
|---|---|
| Membuat profil keamanan |
Salah satu peran berikut:
|
| Mengubah profil keamanan |
Salah satu peran berikut:
|
| Menghapus profil keamanan |
Salah satu peran berikut:
|
| Melihat detail tentang profil keamanan |
Salah satu peran berikut:
|
| Melihat semua profil keamanan di organisasi |
Salah satu peran berikut:
|
| Menggunakan profil keamanan dalam grup profil keamanan |
Salah satu peran berikut:
|
Kuota
Untuk melihat kuota yang terkait dengan profil keamanan, lihat Kuota dan batas.
Langkah berikutnya
- Mengonfigurasi layanan pemfilteran URL
- Mengonfigurasi layanan deteksi dan pencegahan penyusupan
- Mengonfigurasi layanan WildFire
- Membuat dan mengelola profil keamanan pemfilteran URL