Présentation de WildFire

Le service WildFire pour Cloud Next Generation Firewall fournit un bac à sable avancé pour les logiciels malveillants et un machine learning (ML) dynamique afin de protéger votre réseau contre les menaces inconnues, nouvelles et basées sur des fichiers.

Alors qu'un service standard de détection et de prévention des intrusions basé sur les signatures ne peut bloquer que les menaces dont les signatures sont reconnues, WildFire évalue les fichiers suspects ou inconnus en temps réel, empêchant ainsi les logiciels malveillants de type "zero day" d'atteindre vos charges de travail.

WildFire est inclus dans les fonctionnalités de Cloud Next Generation Firewall Enterprise. Pour en savoir plus, reportez-vous à la page Tarifs.

Pour en savoir plus sur les limites applicables aux ressources WildFire, consultez la section Quotas et limites.

Avantages de l'utilisation de WildFire

L'intégration de WildFire à Cloud Next Generation Firewall Enterprise améliore les capacités de défense de votre réseau. Voici les avantages de l'utilisation de WildFire :

  • Protection contre les menaces inconnues et de type "zero day" : détecte et bloque les logiciels malveillants nouveaux ou hautement personnalisés qui ne disposent pas de signatures établies.

  • Protection du plan de données en ligne : intercepte et analyse les transferts de fichiers en temps réel directement sur le plan de données du pare-feu zonal ou via une recherche rapide dans le cloud afin de minimiser l'exposition aux menaces.

  • Défenses adaptatives : génère et met à jour automatiquement les bases de données de menaces avec les renseignements sur les menaces nouvellement découverts.

  • Visibilité et analyse forensique exploitables : WildFire génère des journaux d'envoi et des journaux de menaces détaillés qui s'intègrent directement à Cloud Logging. Si une menace est détectée, vous pouvez télécharger des rapports d'analyse détaillés sur l'exécution du bac à sable et télécharger l'exemple de logiciel malveillant réel pour une analyse indépendante du centre des opérations de sécurité (SOC).

Fonctionnement de WildFire

WildFire inspecte les transferts de fichiers routés sur le réseau en interceptant les paquets, en effectuant des vérifications locales à haute vitesse et en déchargeant le bac à sable de comportement avancé vers le cloud si nécessaire.

Le schéma d'architecture WildFire suivant illustre l'interception de paquets d'une machine virtuelle (VM) de réseau cloud privé virtuel (VPC) vers un point de terminaison de pare-feu zonal, l'évaluation parallèle par le moteur de ML en ligne et la base de données de signatures, les recherches dans le cloud en temps réel et le bac à sable cloud asynchrone.

Architecture WildFire et flux de données complet et détaillé.
Architecture WildFire et flux de données complet étape par étape (cliquez pour agrandir).

Le processus d'intégration évalue les transferts de fichiers aux étapes suivantes :

Interception et redirection du trafic

Lorsqu'une instance de VM de votre réseau VPC lance une connexion ou un transfert de fichiers, la règle de stratégie de pare-feu redirige le flux comme suit :

  1. Interception de paquets : le composant réseau Google Cloud Packet Intercept capture les paquets dans le flux de trafic.
  2. Redirection : le composant d'interception redirige les paquets réseau vers le point de terminaison de pare-feu zonal pour l'inspection de couche 7.

Évaluation locale en ligne

Une fois le trafic redirigé vers le point de terminaison de pare-feu, le fichier est analysé en parallèle par deux moteurs en ligne hautes performances :

  • Détection basée sur les signatures : le point de terminaison compare le fichier à une base de données locale de signatures de menaces. Cette base de données est mise à jour en temps réel pour détecter et supprimer les fichiers malveillants reconnus.

  • ML en ligne : le moteur de ML en ligne exécute des modèles de ML directement dans le plan de données du pare-feu. Il analyse le fichier en temps réel pour identifier les menaces de type "zero day" ou très sophistiquées dans les types de fichiers compatibles tels que Windows_Executable, ELF, Powershell_Script et MS_Office.

Inspection avancée dans le cloud

Pour les menaces de type "zero day" ou les fichiers dont les signatures locales ne sont pas reconnues, WildFire utilise une analyse cloud avancée :

  • Analyse cloud en ligne : si cette option est activée dans le profil de sécurité, le pare-feu met temporairement en attente le transfert de fichiers tout en effectuant une recherche en temps réel dans le cloud WildFire. Le cloud évalue le fichier et renvoie un signal avant que le fichier n'atteigne votre réseau.

    Le cloud WildFire est une plate-forme Software as a Service (SaaS) partenaire hébergée et exploitée par Palo Alto Networks (PAN). Google Cloud Il fournit une analyse approfondie et asynchrone des logiciels malveillants, ainsi qu'une évaluation des menaces en temps réel.

  • Bac à sable cloud asynchrone : si le verdict du fichier est inconnu, le pare-feu extrait le fichier et l'importe de manière asynchrone dans le cloud WildFire pour un bac à sable approfondi. Dans cet environnement de conteneur isolé, les moteurs de sécurité exécutent le fichier et auditent son comportement.

Application des actions et journalisation

En fonction du verdict obtenu (logiciel malveillant, grayware ou bénin), la règle de pare-feu applique la stratégie comme suit :

  1. Appliquer l'action : le fichier est bloqué (Deny), enregistré (Alert), ou autorisé (Allow) conformément à votre profil de sécurité d'analyse WildFire.

  2. Journaux d'audit : les journaux d'événements sont enregistrés dans Cloud Logging, plus précisément dans le journal firewall_wildfire_submission. Ces journaux sont affichés sur le tableau de bord et la page d'envoi WildFire.

  3. Commentaires du bac à sable : une fois le bac à sable asynchrone terminé, un rapport comportemental complet et les exemples de logiciels malveillants d'origine sont synchronisés hors bande et mis à votre disposition pour que vous puissiez les interroger ou les récupérer.

Composants de WildFire

Pour utiliser WildFire, vous devez configurer les composants suivants :

Profils de sécurité et groupes de profils de sécurité

  • Les profils de sécurité d'analyse WildFire sont des structures de stratégie génériques de WILDFIRE_ANALYSIS type. Ils définissent les types de fichiers qui sont envoyés pour analyse et le sens du trafic. Pour en savoir plus, consultez la section Profil de sécurité d'analyse WildFire

    Pour en savoir plus sur la configuration du profil de sécurité d'analyse WildFire, consultez la section Créer et gérer des profils de sécurité d'analyse WildFire.

  • Les groupes de profils de sécurité servent de conteneurs pour les profils de sécurité. Chaque groupe contient un ou plusieurs profils de sécurité de différents types. Notez qu'un profil de sécurité de service de détection et de prévention des intrusions est obligatoire lorsque vous incluez un profil de sécurité d'analyse WildFire dans un groupe.

    Pour en savoir plus, consultez la section Créer et gérer des groupes de profils de sécurité.

Point de terminaison de pare-feu

Un point de terminaison de pare-feu est une ressource organisationnelle créée au niveau de la zone. Il inspecte le trafic de couche 7 dans la zone où il est déployé. Les points de terminaison sont associés à un ou plusieurs VPC dans la même zone. Pour filtrer le trafic d'une instance de VM cible, créez le point de terminaison de pare-feu dans la même zone que le VPC où se trouve la VM cible.

L'option Activer WildFire doit être sélectionnée pour un point de terminaison de pare-feu. Ce paramètre s'applique à l'ensemble du point de terminaison et détermine la région vers laquelle les envois sont envoyés.

Pour en savoir plus, consultez la section Point de terminaison de pare-feu pour WildFire.

Stratégies de pare-feu

Les stratégies de pare-feu s'appliquent directement à tout le trafic entrant et sortant d'une instance de VM. Vous pouvez utiliser des stratégies de pare-feu hiérarchiques et des stratégies de pare-feu réseau mondiales pour configurer des règles de stratégie de pare-feu avec l'inspection de couche 7.

Règles de stratégie de pare-feu

Les règles de stratégie de pare-feu identifient le trafic à inspecter et appliquent le groupe de profils de sécurité qui contient le profil de sécurité d'analyse WildFire. Pour configurer WildFire, créez une règle de stratégie de pare-feu qui effectue les opérations suivantes :

  • Identifie le type de trafic à inspecter à l'aide de plusieurs composants des règles de stratégie de pare-feu de couches 3 et 4 .
  • Spécifie le nom du groupe de profils de sécurité pour l'action apply_security_profile_group sur le trafic correspondant.

Pour obtenir le workflow WildFire complet, consultez la section Configurer WildFire dans votre réseau.

Vous pouvez également utiliser des tags sécurisés dans les règles de pare-feu pour configurer WildFire. Vous pouvez vous appuyer sur la segmentation existante que vous avez configurée à l'aide de tags dans votre réseau pour identifier de manière sélective les charges de travail d'instance de VM dont les transferts de fichiers nécessitent une analyse avancée des logiciels malveillants.

Si vous configurez une règle de pare-feu pour appliquer un groupe de profils de sécurité et définissez la destination sur 0.0.0.0/0, le trafic provenant de VM dans des zones sans point de terminaison de pare-feu associé ne fait pas l'objet d'une inspection de couche 7. La règle de stratégie de pare-feu autorise tout le trafic qui correspond aux autres paramètres de la règle, tels que la source, le port et le protocole. Pour garantir une application cohérente de la stratégie, déployez des points de terminaison de pare-feu dans toutes les zones du réseau VPC où vous disposez de charges de travail nécessitant une inspection de couche 7.

Types et tailles de fichiers compatibles

Le tableau suivant répertorie les types de fichiers compatibles avec l'analyse des logiciels malveillants.

Catégorie Extensions de fichier compatibles Taille maximale
Exécutables (PE) .dll, .exe, .exe64 16 Mo
Exécutables (Linux) .a, .dex, .elf, .ko, .o, .so 50 Mo
Documents (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 Mo
Documents (PDF) .pdf 3 Mo
Archives .rar, .zip, .7z, .zbundle 50 Mo
Scripts et Web (APK) .apk 10 Mo
Scripts et Web (JAR) .jar 5 Mo
Scripts et Web (Scripts/Web) .elink, .hta, .pl, .sh 20 Ko

Régions d'analyse WildFire

Une région WildFire fait référence à l'emplacement spécifique où Palo Alto Networks héberge l'analyse WildFire, qui fonctionne entièrement en dehors de Google Cloud. Par conséquent, ces zones ne correspondent pas aux régions standards Google Cloud Quel que soit l'emplacement de déploiement de vos Google Cloud ressources, votre trafic WildFire est acheminé vers les zones de service désignées de Palo Alto pour analyse.

Si vous ne spécifiez pas de région WildFire lors de la configuration de votre point de terminaison, le système mappe automatiquement votre trafic à la région WildFire disponible la plus proche. Pour en savoir plus, consultez la section Point de terminaison de pare-feu pour WildFire.

Les régions WildFire suivantes sont compatibles :

  • États-Unis
  • Japon
  • Singapour
  • Royaume-Uni
  • CANADA
  • AUSTRALIA
  • Allemagne
  • Inde
  • Suisse
  • Pologne
  • Indonésie
  • Taïwan
  • France
  • Qatar
  • Corée du Sud
  • Israël
  • Arabie saoudite
  • SPAIN

Limites

Lorsque vous utilisez reportUri ou sampleUri à partir d'un journal d'envoi WildFire d'un point de terminaison au niveau du projet, vous devez remplacer l'ID du projet par le numéro du projet.

Étape suivante