WildFire の概要

Cloud Next Generation Firewall の WildFire サービスは、高度なマルウェア サンドボックスと動的機械学習(ML)を提供し、未知の脅威、新しい脅威、ファイルベースの脅威からネットワークを保護します。

標準のシグネチャ ベースの侵入検知および防止サービスでは、認識されたシグネチャを持つ脅威しかブロックできませんが、WildFire は疑わしいファイルや不明なファイルをリアルタイムで評価し、ゼロデイ マルウェアがワークロードに到達するのを防ぎます。

WildFire は、Cloud Next Generation Firewall Enterprise の機能の一部として含まれています。詳細については、料金をご覧ください。

WildFire リソースに適用される上限については、割り当てと上限をご覧ください。

WildFire を使用するメリット

WildFire を Cloud Next Generation Firewall Enterprise に統合すると、ネットワークの防御機能がアップグレードされます。WildFire を使用するメリットは次のとおりです。

  • 未知の脅威とゼロデイ脅威からの保護: 確立されたシグネチャのない新しいマルウェアや高度にカスタマイズされたマルウェアを検出してブロックします。

  • インライン データプレーン保護: ゾーン ファイアウォール データプレーンで直接、または迅速なクラウド ルックアップを介して、ファイル転送をリアルタイムでインターセプトして分析し、脅威にさらされるリスクを最小限に抑えます。

  • 適応型防御: 新たに検出された脅威インテリジェンスを使用して、脅威データベースを自動的に生成して更新します。

  • 実用的な可視性とフォレンジック: WildFire は、Cloud Logging と直接統合される詳細な送信ログと脅威ログを生成します。脅威が検出された場合は、サンドボックス実行の詳細な分析レポートをダウンロードし、実際のマルウェア サンプルをダウンロードして、セキュリティ オペレーション センター(SOC)で個別に分析できます。

WildFire の仕組み

WildFire は、パケットをインターセプトし、高速ローカル チェックを実行し、必要に応じて高度な動作サンドボックスをクラウドにオフロードすることで、ネットワーク経由のファイル転送を検査します。

次の WildFire アーキテクチャ図は、Virtual Private Cloud(VPC)ネットワーク仮想マシン(VM)からゾーン ファイアウォール エンドポイントへのパケット インターセプト、インライン ML エンジンとシグネチャ データベースによる並列評価、リアルタイム クラウド ルックアップ、非同期クラウド サンドボックスを示しています。

WildFire のアーキテクチャと包括的なステップバイステップのデータフロー。
WildFire のアーキテクチャと包括的なステップバイステップのデータフロー(クリックして拡大)。

統合は、次のステージでファイル転送を処理して評価します。

トラフィックのインターセプトとリダイレクト

VPC ネットワーク内の VM インスタンスが接続またはファイル転送を開始すると、ファイアウォール ポリシー ルールは次のようにフローをリダイレクトします。

  1. パケット インターセプト: Google Cloud パケット インターセプト ネットワーク コンポーネントが、トラフィック ストリーム内のパケットをキャプチャします。
  2. リダイレクト: インターセプト コンポーネントは、レイヤ 7 検査のためにネットワーク パケットをゾーン ファイアウォール エンドポイントにリダイレクトします。

インラインのローカル評価

トラフィックがファイアウォール エンドポイントにリダイレクトされると、ファイルは 2 つのインラインの高性能エンジンによって並行して分析されます。

  • シグネチャベースの検出: エンドポイントは、ファイルをローカルの脅威シグネチャ データベースと比較します。このデータベースはリアルタイムで更新され、認識された悪意のあるファイルを検出して削除します。

  • インライン ML: インライン ML エンジンは、ファイアウォール データプレーンで ML モデルを直接実行します。ファイルがリアルタイムで分析され、Windows_ExecutableELFPowershell_ScriptMS_Office などのサポートされているファイル形式でゼロデイ攻撃や高度な脅威が特定されます。

クラウドベースの高度な検査

ゼロデイ攻撃や認識されないローカル シグネチャを含むファイルの場合、WildFire は高度なクラウド分析を使用します。

  • インライン クラウド分析: セキュリティ プロファイルで有効になっている場合、ファイアウォールは WildFire Cloud でリアルタイム ルックアップを実行している間、ファイル転送を一時的に保留します。クラウドはファイルを評価し、ファイルがネットワークに到達する前にシグナルを返します。

    WildFire クラウドは、 Google Cloud でホストされ、Palo Alto Networks(PAN)によって運用されるパートナーの Software as a Service(SaaS)プラットフォームです。詳細な非同期マルウェア分析とリアルタイムの脅威評価を提供します。

  • 非同期クラウド サンドボックス: ファイルの判定が不明な場合、ファイアウォールはファイルを抽出し、WildFire Cloud に非同期でアップロードして詳細なサンドボックス処理を行います。この隔離されたコンテナ環境で、セキュリティ エンジンがファイルを実行し、その動作を監査します。

アクションの適用とロギング

判定結果(マルウェア、グレーウェア、正常)に基づいて、ファイアウォール ルールは次のようにポリシーを適用します。

  1. 適用アクション: WildFire 分析セキュリティ プロファイルに従って、ファイルがブロック(Deny)、記録(Alert)、または許可(Allow)されます。

  2. 監査ログ: イベントログは、Cloud Logging の firewall_wildfire_submission ログに記録されます。これらのログは、WildFire 送信ダッシュボードとページに表示されます。

  3. サンドボックスのフィードバック: 非同期サンドボックス化が完了すると、完全な行動レポートと元のマルウェア サンプルが帯域外で同期され、クエリまたは取得に使用できるようになります。

WildFire のコンポーネント

WildFire を使用するには、次のコンポーネントを構成する必要があります。

セキュリティ プロファイルとセキュリティ プロファイル グループ

  • WildFire 分析セキュリティ プロファイル: WILDFIRE_ANALYSIS タイプの汎用ポリシー構造です。分析のために送信されるファイルの種類とトラフィックの方向を定義します。詳細については、WildFire 分析セキュリティ プロファイルをご覧ください。

    WildFire 分析セキュリティ プロファイルの構成については、WildFire 分析セキュリティ プロファイルの作成と管理をご覧ください。

  • セキュリティ プロファイル グループ: セキュリティ プロファイルのコンテナとして機能します。各グループには、異なるタイプのセキュリティ プロファイルが 1 つ以上含まれています。グループに WildFire 分析セキュリティ プロファイルを含める場合は、侵入検知と防止サービスのセキュリティ プロファイルが必須です。

    詳細については、セキュリティ プロファイル グループの作成と管理をご覧ください。

ファイアウォール エンドポイント

ファイアウォール エンドポイントは、ゾーンレベルで作成される組織リソースです。デプロイされているゾーンのレイヤ 7 トラフィックを検査します。エンドポイントは、同じゾーン内の 1 つ以上の VPC に関連付けられています。ターゲット VM インスタンスのトラフィックをフィルタリングするには、ターゲット VM が配置されている VPC と同じゾーンにファイアウォール エンドポイントを作成します。

ファイアウォール エンドポイントで [WildFire を有効にする] オプションが選択されている必要があります。この設定はエンドポイント全体に適用され、送信先となるリージョンを決定します。

詳細については、WildFire のファイアウォール エンドポイントをご覧ください。

ファイアウォール ポリシー

ファイアウォール ポリシーは、VM インスタンスのすべての上り(内向き)トラフィックと下り(外向き)トラフィックに直接適用されます。階層型ファイアウォール ポリシーグローバル ネットワーク ファイアウォール ポリシーを使用して、レイヤ 7 検査を含むファイアウォール ポリシールールを構成できます。

ファイアウォール ポリシールール

ファイアウォール ポリシールールは、検査するトラフィックを特定し、WildFire 分析セキュリティ プロファイルを含むセキュリティ プロファイル グループを適用します。WildFire を構成するには、次の処理を行うファイアウォール ポリシールールを作成します。

  • 複数のレイヤ 3 およびレイヤ 4 のファイアウォール ポリシールール コンポーネントを使用して、検査するトラフィックの種類を特定します。
  • 一致したトラフィックに対する apply_security_profile_group アクションのセキュリティ プロファイル グループ名を指定します。

WildFire の完全なワークフローについては、ネットワークで WildFire を構成するをご覧ください。

ファイアウォール ルールでセキュアタグを使用して、WildFire を構成することもできます。ネットワーク内のタグを使用して、ファイル転送に高度なマルウェア スキャンが必要な VM インスタンス ワークロードを選択的に識別することで、設定した既存のセグメンテーションを基盤に構築できます。

セキュリティ プロファイル グループを適用するようにファイアウォール ルールを構成し、宛先を 0.0.0.0/0 に設定すると、ファイアウォール エンドポイントが接続されていないゾーンの VM から発信されたトラフィックはレイヤ 7 検査を受けません。ファイアウォール ポリシー ルールは、送信元、ポート、プロトコルなどの他のルール パラメータと一致するすべてのトラフィックを許可します。ポリシーの一貫した適用を確保するには、レイヤ 7 検査を必要とするワークロードがある VPC ネットワーク内のすべてのゾーンにファイアウォール エンドポイントをデプロイします。

サポートされているファイルの形式とサイズ

次の表に、マルウェア分析でサポートされているファイル形式を示します。

カテゴリ サポートされているファイル拡張子 最大サイズの上限
実行可能ファイル(PE) .dll.exe.exe64 16 MB
実行可能ファイル(Linux) .a.dex.elf.ko.o.so 50 MB
ドキュメント(Microsoft Office) .doc.docx.xls.xlsx.ppt.pptx.docm.dotm.xlm.xlsm.xltm.pptm.potm.ppsm 16 MB
ドキュメント(PDF) .pdf 3 MB
アーカイブ .rar.zip.7z.zbundle 50 MB
スクリプトとウェブ(APK) .apk 10 MB
スクリプトとウェブ(JAR) .jar 5 MB
スクリプトとウェブ(Scripts/Web) .elink.hta.pl.sh 20 KB

WildFire 分析リージョン

WildFire リージョンは、Palo Alto Networks が WildFire 分析をホストする特定の場所を指します。この分析はGoogle Cloudの外部で完全に動作します。そのため、これらのゾーンは標準のGoogle Cloud リージョンにマッピングされません。 Google Cloud リソースのデプロイ場所に関係なく、WildFire トラフィックは分析のために Palo Alto の指定されたサービスゾーンに転送されます。

エンドポイントの構成時に WildFire リージョンを指定しない場合、システムはトラフィックを最も近い利用可能な WildFire リージョンに自動的にマッピングします。詳細については、WildFire のファイアウォール エンドポイントをご覧ください。

次の WildFire リージョンがサポートされています。

  • 米国
  • 日本
  • シンガポール
  • 英国
  • カナダ
  • オーストラリア
  • GERMANY
  • インド
  • スイス
  • ポーランド
  • インドネシア
  • 台湾
  • フランス
  • カタール
  • 韓国
  • イスラエル
  • サウジアラビア
  • スペイン

制限事項

プロジェクト レベルのエンドポイントの WildFire 送信ログから reportUri または sampleUri を使用する場合は、プロジェクト ID をプロジェクト番号に置き換える必要があります。

次のステップ