Descripción general del perfil de seguridad

Los perfiles de seguridad te ayudan a definir la política de inspección de la capa 7 para tus recursos deGoogle Cloud . Son estructuras de políticas genéricas que usan los extremos de firewall para analizar el tráfico interceptado y proporcionar servicios de capa de aplicación, como el servicio de detección y prevención de intrusiones, el análisis de WildFire (vista previa) y el servicio de filtrado de URLs.

En este documento, se proporciona una descripción general detallada de los perfiles de seguridad y sus capacidades.

Especificaciones

  • Cloud Next Generation Firewall admite los siguientes tipos de perfiles de seguridad:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS
    • URL_FILTERING
  • Un perfil de seguridad es un recurso que puedes configurar a nivel de la organización o del proyecto.

    • Perfil de seguridad a nivel de la organización: Usa este perfil para crear y administrar extremos de firewall a nivel de la organización y a nivel de proyecto.

    • Perfil de seguridad a nivel del proyecto: Usa este perfil para crear y administrar endpoints de firewall a nivel del proyecto en el mismo proyecto.

  • El nombre de un perfil de seguridad se configura en el siguiente formato de identificador de URL:

    • A nivel de la organización:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • A nivel del proyecto:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    El NAME del perfil de seguridad debe cumplir con los siguientes requisitos:

    • Una cadena de entre 1 y 63 caracteres
    • Solo contiene caracteres alfanuméricos en minúscula o guiones (-)
    • Comienza con una letra.

    Ejemplos:

    • Perfil de seguridad a nivel de la organización:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • Perfil de seguridad a nivel del proyecto:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    Si usas el identificador de URL único para el nombre del perfil de seguridad, la URL incluye la organización o el proyecto, y la ubicación. Si solo especificas el nombre, debes proporcionar el ID de la organización o el ID del proyecto y la ubicación por separado cuando uses los comandos gcloud.

  • Después de crear un perfil de seguridad, adjúntalo manualmente a un grupo de perfiles de seguridad. La política de firewall de la red de nube privada virtual (VPC) en la que deseas aplicar la inspección de capa 7 hace referencia a este grupo de perfiles de seguridad.

  • Cada perfil de seguridad debe tener un ID del proyecto asociado. El proyecto asociado se usa para la facturación, las cuotas y las restricciones de acceso en los recursos del perfil de seguridad. Si autenticas la cuenta de servicio con el comando gcloud auth activate-service-account, puedes asociarla con el perfil de seguridad. Para obtener más información sobre cómo crear un perfil de seguridad, consulta Crea un perfil de seguridad de prevención de amenazas, Crea un perfil de seguridad de análisis de WildFire y Crea un perfil de seguridad de filtrado de URLs.

  • Cuando agregas perfiles de seguridad a un grupo de perfiles de seguridad, se aplican las siguientes restricciones:

    • Un grupo de perfiles de seguridad a nivel de la organización solo puede hacer referencia a perfiles de seguridad a nivel de la organización.
    • Un grupo de perfiles de seguridad a nivel del proyecto puede hacer referencia a perfiles de seguridad a nivel del proyecto en el mismo proyecto.

Perfil de seguridad de prevención de amenazas

Cloud NGFW usa perfiles de seguridad de prevención de amenazas para proporcionar un servicio de prevención y detección de intrusiones.

Cuando creas un perfil de seguridad de tipo THREAT_PREVENTION, se agregan las siguientes firmas de amenazas predeterminadas con la gravedad predeterminada y las acciones asociadas al perfil:

  • Firmas de detección de vulnerabilidades
  • Firmas anti software espía
  • Firmas antivirus
  • Firmas DNS

Puedes agregar anulaciones de gravedad a tus perfiles de seguridad de prevención de amenazas. Cada firma predeterminada tiene un nivel de gravedad de amenaza. El nivel de gravedad indica el riesgo de las amenazas detectadas. Cada nivel de gravedad también tiene una acción predeterminada asociada. La acción predeterminada especifica las medidas que toma Cloud NGFW para controlar las amenazas con un nivel de gravedad específico. Usa perfiles de seguridad de prevención de amenazas para anular la acción predeterminada de un nivel de gravedad.

Se admiten las siguientes acciones:

  • Predeterminado: Realiza la acción predeterminada asociada con la amenaza.
  • Denegar: Registra la amenaza y descarta el paquete.
  • Alerta: Registra la amenaza y permite la sesión.
  • Permitir: Ignora la amenaza si se detecta.

Cuando creas un perfil de seguridad de prevención de amenazas, la acción de anulación predeterminada para todos los niveles de gravedad se establece en Default.

También puedes agregar anulaciones de firma a tus perfiles de seguridad de prevención de amenazas. Cada firma de amenaza tiene una acción predeterminada asociada. Usa perfiles de seguridad de prevención de amenazas para anular estas acciones predeterminadas con las acciones anteriores. Las anulaciones de firma tienen prioridad sobre las anulaciones de gravedad.

Para obtener más información sobre cómo configurar la prevención de amenazas, consulta Configura el servicio de detección y prevención de intrusiones.

Perfil de seguridad de análisis de WildFire

Cloud NGFW usa un perfil de seguridad de análisis de WildFire para definir las políticas y los comportamientos de seguridad del análisis avanzado de software malicioso de Cloud Next Generation Firewall Enterprise. Usa el tipo de perfil de seguridad WILDFIRE_ANALYSIS para configurar cómo el firewall detecta y responde a las posibles amenazas.

Para obtener más información, consulta la descripción general de WildFire.

Usa los siguientes parámetros, que forman parte de la configuración del análisis de WildFire y se pueden configurar con el comando gcloud beta network-security security-profiles wildfire-analysis:

  • Reglas de envío de WildFire: Definen los archivos que Cloud NGFW Enterprise sube a WildFire para su análisis asíncrono. Configura estas reglas con el comando add-submission-rule.

    • Para especificar los tipos de archivos que se enviarán, elige ANY_FILE con la marca --file-types.
    • Especifica la dirección del tráfico, como carga, descarga o ambas, con la marca --direction.
  • Reglas del análisis directo en la nube de WildFire: Usa estas reglas para configurar la protección en tiempo real. Configura estas reglas con el comando add-inline-cloud-analysis-rule.

    • Especifica los tipos de archivo (restringidos a archivos ANY_FILE o PE) con la marca --file-types.
    • Especifica la dirección del tráfico con la marca --direction.
    • Define la acción que se debe realizar cuando se detecte una amenaza (ALLOW, DENY o ALERT) con la marca --action.
  • Configuración de AA intercalado de WildFire: Habilita o inhabilita los motores de aprendizaje automático (AA) para detectar de forma dinámica contenido malicioso en tipos de archivos específicos, como WINDOWS_EXECUTABLE, POWERSHELL_SCRIPT, ELF y MS_OFFICE. Configura estos motores con el comando update y las siguientes marcas:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • Excepciones de AA intercalado: Crea reglas para omitir el motor de AA intercalado en archivos específicos. Configura excepciones con el comando add-inline-ml-exception.

    • Especifica el hash parcial del archivo con la marca --partial-hash.
    • Especifica el nombre del archivo con la marca --filename.
  • Búsqueda en tiempo real de WildFire: Determina si Cloud NGFW retiene una transferencia de archivos mientras realiza una búsqueda de firmas en tiempo real en WildFire para evitar la transferencia inicial de malware conocido. Esta opción está habilitada de forma predeterminada. Configura este parámetro con el comando update y la marca --[no-]wildfire-realtime-lookup.

  • Anulaciones de amenazas y protocolos: Anula la acción predeterminada cuando se encuentra una coincidencia con una firma de WildFire. Configura las anulaciones con el comando add-override. Puedes anular las siguientes acciones:

    • Anulaciones de protocolo: Aplica una acción específica, como DENY, a todas las amenazas de WildFire o AA intercalado que se produzcan a través de protocolos designados, como HTTP, SMTP o FTP. Configúralos con las marcas --wildfire o --wildfire-inline-ml y la marca --action.

    • Anulaciones de ID de amenaza: Agrega excepciones de firma especificando un ID de amenaza exacto especificado por el proveedor. Por lo general, esto implica cambiar la acción a ALLOW para suprimir las alertas de falsos positivos. Configura estos parámetros con las marcas --threat-ids y --action.

Asocia el perfil de seguridad de análisis de WildFire con un grupo de perfiles de seguridad para aplicar estas reglas al tráfico de red. También incluye un perfil de seguridad de prevención de amenazas en el mismo grupo. Para crear un perfil de seguridad de análisis de WildFire, consulta Crea un perfil de seguridad de análisis de WildFire.

Perfil de seguridad de filtrado de URLs

Cloud NGFW usa un perfil de seguridad de filtrado de URLs para configurar el servicio de filtrado de URLs.

Un perfil de seguridad de filtrado de URLs es un tipo de perfil de seguridad que usa uno o más filtros de URL para definir políticas de seguridad para los extremos de firewall. Un filtro de URL es una lista de cadenas de comparador con una prioridad y una acción únicas. Las cadenas de comparador contienen nombres de dominio con los que Cloud NGFW compara el mensaje HTTP que se está evaluando. En el caso de los mensajes encriptados, Cloud NGFW verifica las cadenas de comparador con la SNI enviada durante la negociación de TLS. Si habilitas la inspección de TLS, Cloud NGFW desencripta el encabezado del mensaje y también evalúa el encabezado del host. En el caso del tráfico sin encriptar, Cloud NGFW siempre compara las cadenas de comparador con el encabezado host del mensaje HTTP.

La prioridad de un filtro de URL se determina según el valor único que especifiques con el campo priority. El valor de prioridad de un filtro de URL puede variar de 0 a 2147483647. Cloud NGFW procesa primero el valor numérico más bajo (que representa la prioridad más alta) y, luego, el siguiente valor numérico más alto hasta que encuentra una coincidencia. Cloud NGFW no evalúa los dominios individuales dentro de una lista de filtrado de URL en orden de prioridad.

Si quieres obtener más información para crear y administrar perfiles de seguridad de filtrado de URLs, consulta Crea y administra perfiles de seguridad de filtrado de URLs.

Para obtener más información sobre cómo configurar el filtrado de URLs, consulta Configura el servicio de filtrado de URLs.

Roles de Identity and Access Management

Los roles de Identity and Access Management (IAM) rigen las siguientes acciones de perfiles de seguridad:

  • Crear un perfil de seguridad en una organización o un proyecto
  • Modificar o borrar un perfil de seguridad en una organización o un proyecto
  • Visualiza los detalles de un perfil de seguridad en una organización o un proyecto
  • Visualiza una lista de los perfiles de seguridad de una organización o un proyecto
  • Usar un perfil de seguridad en un grupo de perfiles de seguridad

En la siguiente tabla, se describen los roles necesarios para cada paso.

Capacidad Rol necesario
Crear un perfil de seguridad Cualquiera de los siguientes roles:
Modificar un perfil de seguridad Cualquiera de los siguientes roles:
Borra un perfil de seguridad Cualquiera de los siguientes roles:
Cómo ver los detalles de un perfil de seguridad Cualquiera de los siguientes roles:
Visualizar todos los perfiles de seguridad de una organización Cualquiera de los siguientes roles:
Usar un perfil de seguridad en un grupo de perfiles de seguridad Cualquiera de los siguientes roles:

Cuotas

Para ver las cuotas asociadas con los perfiles de seguridad, consulta Cuotas y límites.

¿Qué sigue?