Os perfis de segurança ajudam você a definir a política de inspeção da camada 7 para seus recursos doGoogle Cloud . Eles são estruturas de política genéricas usadas por endpoints de firewall para verificar o tráfego interceptado e fornecer serviços de camada de aplicativo, como o serviço de filtragem de URL e o serviço de detecção e prevenção de invasões.
Neste documento, você encontra informações gerais detalhadas dos perfis de segurança e dos recursos deles.
Especificações
Um perfil de segurança é um recurso no nível da organização.
O Cloud Next Generation Firewall é compatível com perfis de segurança dos tipos
url-filtering
ethreat-prevention
.Cada perfil de segurança é identificado exclusivamente por um URL com os seguintes elementos:
- ID da organização: ID da organização.
- Local: escopo do perfil de segurança. A localização está sempre definida como
global
. - Nome: nome do perfil de segurança no seguinte formato:
- Uma string com 1 a 63 caracteres
- Inclui apenas caracteres alfanuméricos ou hifens (-)
- Não pode começar com um número
Para criar um identificador de URL exclusivo para um perfil de segurança, use o seguinte formato:
organization/ORGANIZATION_ID/locations/LOCATION/securityProfiles/SECURITY_PROFILE_NAME
Por exemplo, um perfil de segurança
global
example-security-profile
na organização2345678432
tem o seguinte identificador exclusivo:organization/2345678432/locations/global/securityProfiles/example-security-profile
Depois de criar um perfil de segurança, é possível anexá-lo a um grupo de perfis de segurança ou anexá-lo posteriormente. Esse grupo de perfis de segurança é referenciado pela política de firewall da rede da nuvem privada virtual (VPC) em que você quer aplicar a inspeção da camada 7.
Cada perfil de segurança precisa ter um ID de projeto associado. O projeto associado é usado para faturamento, cotas e restrições de acesso a recursos de perfil de segurança. Se você autenticar sua conta de serviço usando o comando
gcloud auth activate-service-account
, será possível associar sua conta de serviço ao perfil de segurança. Para saber mais sobre como criar um perfil de segurança, consulte Criar um perfil de segurança para prevenção de ameaças e Criar um perfil de segurança para filtragem de URL.
Perfil de segurança de filtragem de URL
O Cloud NGFW usa um perfil de segurança de filtragem de URL para configurar o serviço de filtragem de URL.
Um perfil de segurança de filtragem de URL é um tipo de perfil de segurança que usa um ou mais filtros de URL para definir políticas de segurança para os endpoints de firewall. Um filtro de URL é uma lista de strings de correspondência com uma prioridade e uma ação exclusivas. As strings de correspondência contêm nomes de domínio que o Cloud NGFW compara com a mensagem HTTP em avaliação. Para mensagens criptografadas, o Cloud NGFW verifica as strings de correspondência em relação ao SNI enviado durante a negociação de TLS. Se você ativar a inspeção de TLS, o Cloud NGFW descriptografará o cabeçalho da mensagem e também avaliará o cabeçalho do host. Para tráfego não criptografado, o Cloud NGFW sempre compara as strings de correspondência com o cabeçalho host da mensagem HTTP.
A prioridade de um filtro de URL é determinada pelo valor exclusivo especificado usando o campo priority
. O valor de prioridade de um filtro de URL pode variar de 0
a 2147483647
. O Cloud NGFW processa primeiro o menor valor numérico (que representa a maior prioridade), seguido pelo próximo valor numérico mais alto até encontrar uma correspondência. O Cloud NGFW não avalia os domínios individuais em uma lista de filtragem de URL por ordem de prioridade.
Para saber mais sobre como criar e gerenciar perfis de segurança de filtragem de URL, consulte Criar e gerenciar perfis de segurança de filtragem de URL.
Para saber mais sobre como configurar a filtragem de URL, consulte Configurar o serviço de filtragem de URL.
Perfil de segurança de prevenção de ameaças
O Cloud NGFW usa perfis de segurança contra prevenção de ameaças para fornecer detecção e prevenção de invasões.
Quando você cria um perfil de segurança do tipo threat-prevention
, as seguintes assinaturas de ameaça padrão com gravidade padrão e ações associadas são adicionadas ao perfil:
- Assinaturas de detecção de vulnerabilidades
- Assinaturas antispyware
- Assinaturas antivírus
- Assinaturas DNS
Você tem a opção de adicionar substituições de gravidade aos seus perfis de segurança contra prevenção de ameaças. Cada assinatura padrão tem um nível de gravidade da ameaça. O nível de gravidade indica o risco da ameaça detectada. Cada nível de gravidade também tem uma ação padrão associada. A ação padrão especifica as medidas que o Cloud NGFW toma para lidar com ameaças com um determinado nível de gravidade. É possível usar perfis de segurança para prevenção de ameaças para substituir a ação padrão por um nível de gravidade.
São suportadas as seguintes ações:
- Sem substituição: executa a ação padrão associada à ameaça.
- Negar: registra a ameaça e descarta o pacote.
- Alerta: registra a ameaça e autoriza a sessão.
- Permitir: ignora a ameaça se detectada.
Quando você cria um perfil de segurança para prevenção de ameaças, a ação de substituição padrão para todos
os níveis de gravidade é definida como No override
.
Também é possível adicionar substituições de assinatura aos seus perfis de segurança contra prevenção de ameaças. Cada assinatura de ameaça tem uma ação padrão associada. Você pode usar perfis de segurança para prevenção de ameaças e substituir as ações padrão das assinaturas de ameaças usando as ações anteriores. As substituições de assinatura têm precedência sobre as substituições de gravidade.
Para saber mais sobre como configurar a prevenção de ameaças, consulte Configurar o serviço de prevenção e detecção de invasões.
Papéis do Identity and Access Management
Os papéis do Identity and Access Management (IAM) controlam as seguintes ações dos perfis de segurança:
- Como criar um perfil de segurança em uma organização
- Como modificar ou excluir um perfil de segurança
- Como visualizar detalhes de um perfil de segurança
- Como visualizar uma lista de perfis de segurança em uma organização
- Como usar um perfil de segurança em um grupo de perfis de segurança
Veja na tabela a seguir os papéis necessários para cada etapa.
Habilidade | Papel necessário |
---|---|
Criar um perfil de segurança | Papéis Administrador de rede do Compute (roles/compute.networkAdmin ) e Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin ) na organização em que o perfil de segurança foi criado. |
Modificar um perfil de segurança | Papéis Administrador de rede do Compute (roles/compute.networkAdmin ) e Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin ) na organização em que o perfil de segurança foi criado. |
Excluir um perfil de segurança | Papel Administrador de rede do Compute (roles/compute.networkAdmin ) na organização em que o perfil de segurança foi criado. |
Visualizar detalhes sobre o perfil de segurança em uma organização | Qualquer uma das seguintes funções para a organização: Administrador de rede do Compute ( roles/compute.networkAdmin )Usuário da rede do Compute ( roles/compute.networkUser )Leitor da rede do Compute ( roles/compute.networkViewer )Administrador do perfil de segurança ( roles/networksecurity.securityProfileAdmin ) |
Visualizar todos os perfis de segurança em uma organização | Qualquer uma das seguintes funções para a organização: Administrador de rede do Compute ( roles/compute.networkAdmin )Usuário da rede do Compute ( roles/compute.networkUser )Leitor da rede do Compute ( roles/compute.networkViewer )Administrador do perfil de segurança ( roles/networksecurity.securityProfileAdmin ) |
Usar um perfil de segurança em um grupo de perfis de segurança | Qualquer uma das seguintes funções para a organização: Administrador de rede do Compute ( roles/compute.networkAdmin )Usuário da rede do Compute ( roles/compute.networkUser )Administrador do perfil de segurança ( roles/networksecurity.securityProfileAdmin ) |
Cotas
Para visualizar as cotas associadas aos perfis de segurança, consulte Cotas e limites.
Preços
Os preços dos perfis de segurança estão descritos em Preços de NGFW do Cloud.
A seguir
- Configurar o serviço de filtragem de URL
- Configurar o serviço de detecção e prevenção contra invasões
- Criar e gerenciar perfis de segurança de prevenção de ameaças
- Criar e gerenciar perfis de segurança de filtragem de URL