Ringkasan profil keamanan

Profil keamanan membantu Anda menentukan kebijakan pemeriksaan Lapisan 7 untuk Google Cloud resource Anda. Profil keamanan adalah struktur kebijakan generik yang digunakan endpoint firewall untuk memindai traffic yang dicegat dan menyediakan layanan lapisan aplikasi, seperti layanan deteksi dan pencegahan penyusupan, analisis WildFire (Pratinjau), dan layanan pemfilteran URL.

Dokumen ini memberikan ringkasan mendetail tentang profil keamanan dan kemampuannya.

Spesifikasi

  • Cloud Next Generation Firewall mendukung jenis profil keamanan berikut:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS
    • URL_FILTERING
  • Profil keamanan adalah resource yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.

    • Profil keamanan tingkat organisasi: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat organisasi dan tingkat project.

    • Profil keamanan tingkat project: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat project di project yang sama.

  • Nama profil keamanan dikonfigurasi dalam format ID URL berikut:

    • Tingkat organisasi:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • Tingkat project:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    NAME profil keamanan harus memenuhi persyaratan berikut:

    • String dengan panjang 1 hingga 63 karakter
    • Hanya berisi karakter alfanumerik huruf kecil atau tanda hubung (-)
    • Dimulai dengan huruf

    Contoh:

    • Profil keamanan tingkat organisasi:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • Profil keamanan tingkat project:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    Jika Anda menggunakan ID URL unik untuk nama profil keamanan, URL akan menyertakan organisasi atau project, dan lokasinya. Jika Anda hanya menentukan nama, Anda harus memberikan ID organisasi atau project ID dan lokasi secara terpisah saat menggunakan perintah gcloud.

  • Setelah membuat profil keamanan, lampirkan secara manual it ke grup profil keamanan. Grup profil keamanan ini direferensikan oleh kebijakan firewall jaringan Virtual Private Cloud (VPC) tempat Anda ingin menerapkan pemeriksaan Lapisan 7.

  • Setiap profil keamanan harus memiliki ID project terkait. Project terkait digunakan untuk kuota dan batasan akses pada resource profil keamanan. Jika Anda mengautentikasi akun layanan menggunakan perintah gcloud auth activate-service-account, Anda dapat mengaitkan akun layanan dengan profil keamanan. Untuk mempelajari lebih lanjut cara membuat profil keamanan, lihat Membuat profil keamanan pencegahan ancaman, Membuat profil keamanan analisis WildFire, dan Membuat profil keamanan pemfilteran URL.

  • Saat Anda menambahkan profil keamanan ke grup profil keamanan, batasan berikut berlaku:

    • Grup profil keamanan tingkat organisasi hanya dapat mereferensikan profil keamanan tingkat organisasi.
    • Grup profil keamanan level project dapat mereferensikan profil keamanan level project di project yang sama.

Profil keamanan pencegahan ancaman

Cloud NGFW menggunakan profil keamanan pencegahan ancaman untuk menyediakan layanan deteksi dan pencegahan penyusupan.

Saat Anda membuat profil keamanan jenis THREAT_PREVENTION, tanda tangan ancaman default berikut dengan tingkat keparahan default dan tindakan terkait akan ditambahkan ke profil:

  • Tanda tangan deteksi kerentanan
  • Tanda tangan anti-spyware
  • Tanda tangan antivirus
  • Tanda tangan DNS

Anda dapat menambahkan penggantian tingkat keparahan ke profil keamanan pencegahan ancaman. Setiap tanda tangan default memiliki a tingkat keparahan ancaman. Tingkat keparahan menunjukkan risiko ancaman yang terdeteksi. Setiap tingkat keparahan juga memiliki tindakan default terkait. Tindakan default menentukan langkah-langkah yang diambil Cloud NGFW untuk menangani ancaman dengan tingkat keparahan tertentu. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default untuk tingkat keparahan.

Tindakan berikut didukung:

  • Default: melakukan tindakan default yang terkait dengan ancaman.
  • Tolak: mencatat ancaman dan menghapus paket.
  • Peringatkan: mencatat ancaman dan mengizinkan sesi.
  • Izinkan: mengabaikan ancaman, jika terdeteksi.

Saat Anda membuat profil keamanan pencegahan ancaman, tindakan penggantian default untuk semua tingkat keparahan ditetapkan ke Default.

Anda juga dapat menambahkan penggantian tanda tangan ke profil keamanan pencegahan ancaman. Setiap tanda tangan ancaman memiliki tindakan default terkait. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default ini menggunakan tindakan sebelumnya. Penggantian tanda tangan lebih diutamakan daripada penggantian tingkat keparahan.

Untuk mempelajari lebih lanjut cara mengonfigurasi pencegahan ancaman, lihat Mengonfigurasi layanan deteksi dan pencegahan penyusupan.

Profil keamanan analisis WildFire

Cloud NGFW menggunakan profil keamanan analisis WildFire untuk menentukan kebijakan dan perilaku keamanan untuk analisis malware lanjutan Cloud Next Generation Firewall Enterprise. Gunakan jenis profil keamanan WILDFIRE_ANALYSIS untuk mengonfigurasi cara firewall mendeteksi dan merespons potensi ancaman.

Untuk mengetahui informasi selengkapnya, lihat Ringkasan WildFire.

Gunakan parameter berikut, yang merupakan bagian dari konfigurasi analisis WildFire dan dapat dikonfigurasi menggunakan perintah gcloud beta network-security security-profiles wildfire-analysis:

  • Aturan pengiriman WildFire: menentukan file yang Cloud NGFW Enterprise upload ke WildFire untuk analisis asinkron. Konfigurasi aturan ini menggunakan perintah add-submission-rule.

    • Untuk menentukan jenis file yang akan dikirim, pilih ANY_FILE menggunakan flag --file-types.
    • Tentukan arah traffic, seperti upload, download, atau keduanya, menggunakan flag --direction.
  • Aturan analisis cloud inline WildFire: gunakan aturan ini untuk mengonfigurasi perlindungan real-time. Konfigurasi aturan ini menggunakan perintah add-inline-cloud-analysis-rule.

    • Tentukan jenis file (dibatasi ke file ANY_FILE atau PE) menggunakan flag --file-types.
    • Tentukan arah traffic menggunakan flag --direction.
    • Tentukan tindakan yang akan diambil saat deteksi ancaman (ALLOW, DENY, atau ALERT) menggunakan flag --action.
  • Konfigurasi ML inline WildFire: mengaktifkan atau menonaktifkan mesin machine learning (ML) untuk mendeteksi konten berbahaya secara dinamis untuk jenis file tertentu, seperti WINDOWS_EXECUTABLE, POWERSHELL_SCRIPT, ELF, dan MS_OFFICE. Konfigurasi mesin ini menggunakan perintah update dengan flag berikut:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • Pengecualian ML inline: membuat aturan untuk melewati mesin ML Inline untuk file tertentu. Konfigurasi pengecualian menggunakan perintah add-inline-ml-exception.

    • Tentukan hash parsial file menggunakan flag --partial-hash.
    • Tentukan nama file menggunakan flag --filename.
  • Pencarian real-time WildFire: menentukan apakah Cloud NGFW menahan transfer file saat melakukan pencarian tanda tangan real-time terhadap WildFire untuk mencegah transfer awal malware yang diketahui. Setelan ini diaktifkan secara default. Konfigurasi setelan ini menggunakan perintah update dengan flag --[no-]wildfire-realtime-lookup.

  • Penggantian ancaman dan protokol: mengganti tindakan default saat tanda tangan WildFire cocok. Konfigurasi penggantian menggunakan perintah add-override Anda dapat mengganti tindakan berikut:

    • Penggantian protokol: menerapkan tindakan tertentu, seperti DENY, ke semua ancaman WildFire atau ML Inline yang terjadi melalui protokol yang ditentukan seperti HTTP, SMTP, atau FTP. Konfigurasi menggunakan flag --wildfire atau --wildfire-inline-ml dan flag --action.

    • Penggantian ID ancaman: menambahkan pengecualian tanda tangan dengan menentukan ID ancaman yang ditentukan vendor secara persis. Hal ini sering kali melibatkan perubahan tindakan menjadi ALLOW untuk menekan notifikasi positif palsu. Konfigurasi menggunakan flag --threat-ids dan flag --action.

Kaitkan profil keamanan analisis WildFire dengan grup profil keamanan untuk menerapkan aturan ini ke traffic jaringan Anda. Sertakan juga a profil keamanan pencegahan ancaman dalam grup yang sama. Untuk membuat profil keamanan analisis WildFire, lihat Membuat profil keamanan analisis WildFire.

Profil keamanan pemfilteran URL

Cloud NGFW menggunakan profil keamanan pemfilteran URL untuk mengonfigurasi layanan pemfilteran URL .

Profil keamanan pemfilteran URL adalah jenis profil keamanan yang menggunakan satu atau beberapa filter URL untuk menentukan kebijakan keamanan untuk endpoint firewall. Filter URL adalah daftar string pencocok dengan prioritas dan tindakan unik. String pencocok berisi nama domain yang dicocokkan Cloud NGFW dengan pesan HTTP yang sedang dievaluasi. Untuk pesan terenkripsi, Cloud NGFW memeriksa string pencocok terhadap SNI yang dikirim selama negosiasi TLS. Jika Anda mengaktifkan pemeriksaan TLS, Cloud NGFW akan mendekripsi header pesan dan juga mengevaluasi header host. Untuk traffic yang tidak dienkripsi, Cloud NGFW selalu membandingkan string pencocok dengan header host pesan HTTP.

Prioritas filter URL ditentukan oleh nilai unik yang Anda tentukan menggunakan kolom priority. Nilai prioritas filter URL dapat berkisar dari 0 hingga 2147483647. Cloud NGFW memproses nilai numerik terendah (yang mewakili prioritas tertinggi) terlebih dahulu, diikuti oleh nilai numerik yang lebih tinggi hingga menemukan kecocokan. Cloud NGFW tidak mengevaluasi domain individual dalam daftar pemfilteran URL dalam urutan prioritas.

Untuk mempelajari lebih lanjut cara membuat dan mengelola profil keamanan pemfilteran URL, lihat Membuat dan mengelola profil keamanan pemfilteran URL.

Untuk mempelajari lebih lanjut cara mengonfigurasi pemfilteran URL, lihat Mengonfigurasi layanan pemfilteran URL.

Peran Identity and Access Management

Peran Identity and Access Management (IAM) mengatur tindakan profil keamanan berikut:

  • Membuat profil keamanan di organisasi atau project
  • Mengubah atau menghapus profil keamanan di organisasi atau project
  • Melihat detail profil keamanan di organisasi atau project
  • Melihat daftar profil keamanan di organisasi atau project
  • Menggunakan profil keamanan dalam grup profil keamanan

Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.

Kemampuan Peran yang diperlukan
Membuat profil keamanan Salah satu peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
Mengubah profil keamanan Salah satu peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
Menghapus profil keamanan Salah satu peran berikut:
  • Admin Jaringan Compute (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) yang diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
Melihat detail tentang profil keamanan Salah satu peran berikut:
Melihat semua profil keamanan di organisasi Salah satu peran berikut:
Menggunakan profil keamanan dalam grup profil keamanan Salah satu peran berikut:

Kuota

Untuk melihat kuota yang terkait dengan profil keamanan, lihat Kuota dan batas.

Langkah berikutnya