Cloud Next Generation Firewall의 WildFire 서비스는 고급 멀웨어 샌드박싱 및 동적 머신러닝 (ML)을 제공하여 알 수 없는 새로운 파일 기반 위협으로부터 네트워크를 보호합니다.
표준 서명 기반 침입 감지 및 방지 서비스는 인식된 서명이 있는 위협만 차단할 수 있지만 WildFire는 의심스럽거나 알 수 없는 파일을 실시간으로 평가하여 제로데이 멀웨어가 워크로드에 도달하지 못하도록 방지합니다.
WildFire는 Cloud Next Generation Firewall Enterprise 기능의 일부로 포함되어 있습니다. 자세한 내용은 가격 책정을 참조하세요.
WildFire 리소스에 적용되는 한도에 대한 자세한 내용은 할당량 및 한도를 참조하세요.
WildFire 사용의 이점
WildFire를 Cloud Next Generation Firewall Enterprise에 통합하면 네트워크의 방어 기능이 업그레이드됩니다. WildFire 사용의 이점은 다음과 같습니다.
알 수 없는 제로데이 위협 방지: 기존 서명이 없는 새로운 멀웨어 또는 고도로 맞춤설정된 멀웨어를 감지하고 차단합니다.
인라인 데이터 영역 보호: 영역 방화벽 데이터 영역에서 직접 또는 빠른 클라우드 조회를 통해 실시간으로 파일 전송을 가로채고 분석하여 위협 노출을 최소화합니다.
적응형 방어: 새로 발견된 위협 인텔리전스를 사용하여 위협 데이터베이스를 자동으로 생성하고 업데이트합니다.
실용적인 가시성 및 포렌식: WildFire는 Cloud Logging과 직접 통합되는 자세한 제출 로그 및 위협 로그를 생성합니다. 위협이 감지되면 샌드박스 실행의 자세한 분석 보고서를 다운로드하고 독립적인 SOC (보안 운영 센터) 분석을 위해 실제 멀웨어 샘플을 다운로드할 수 있습니다.
WildFire 작동 방식
WildFire는 패킷을 가로채고, 고속 로컬 검사를 실행하고, 필요한 경우 고급 동작 샌드박싱을 클라우드로 오프로드하여 네트워크 라우팅 파일 전송을 검사합니다.
다음 WildFire 아키텍처 다이어그램은 Virtual Private Cloud (VPC) 네트워크 가상 머신 (VM)에서 영역 방화벽 엔드포인트로의 패킷 가로채기, 인라인 ML 엔진 및 서명 데이터베이스의 병렬 평가, 실시간 클라우드 조회, 비동기 클라우드 샌드박싱을 보여줍니다.
통합은 다음 단계를 통해 파일 전송을 처리하고 평가합니다.
트래픽 가로채기 및 리디렉션
VPC 네트워크 내의 VM 인스턴스가 연결 또는 파일 전송을 시작하면 방화벽 정책 규칙이 다음과 같이 흐름을 리디렉션합니다.
- 패킷 가로채기: Google Cloud Packet Intercept 네트워크 구성요소가 트래픽 스트림에서 패킷을 캡처합니다.
- 리디렉션: 가로채기 구성요소가 네트워크 패킷을 영역 방화벽 엔드포인트로 리디렉션하여 레이어 7 검사를 실행합니다.
인라인 로컬 평가
트래픽이 방화벽 엔드포인트로 리디렉션되면 두 개의 인라인 고성능 엔진이 파일을 병렬로 분석합니다.
서명 기반 감지: 엔드포인트가 파일을 로컬 위협 서명 데이터베이스와 비교합니다. 이 데이터베이스는 인식된 악성 파일을 감지하고 삭제하기 위해 실시간으로 업데이트됩니다.
인라인 ML: 인라인 ML 엔진이 방화벽 데이터 영역에서 직접 ML 모델을 실행합니다. 실시간으로 파일을 분석하여
Windows_Executable,ELF,Powershell_Script,MS_Office와 같은 지원되는 파일 형식에서 제로데이 또는 고도로 정교한 위협을 식별합니다.
클라우드 기반 고급 검사
제로데이 위협 또는 인식되지 않은 로컬 서명이 있는 파일의 경우 WildFire는 고급 클라우드 분석을 사용합니다.
인라인 클라우드 분석: 보안 프로필에서 사용 설정된 경우 방화벽은 WildFire 클라우드에서 실시간 조회를 실행하는 동안 파일 전송을 일시적으로 보류합니다. 클라우드는 파일이 네트워크에 도달하기 전에 파일을 평가하고 신호를 다시 보냅니다.
WildFire 클라우드는 Palo Alto Networks (PAN)에서 호스팅하고 운영하는 파트너 서비스형 소프트웨어 (SaaS) 플랫폼입니다. Google Cloud 심층적인 비동기 멀웨어 분석 및 실시간 위협 평가를 제공합니다.
비동기 클라우드 샌드박스: 파일 결과가 알 수 없는 경우 방화벽은 파일을 추출하여 심층 샌드박싱을 위해 WildFire 클라우드에 비동기식으로 업로드합니다. 이 격리된 컨테이너 환경에서 보안 엔진은 파일을 실행하고 동작을 감사합니다.
작업 시행 및 로깅
결과 결과 (멀웨어, 그레이웨어 또는 양성)에 따라 방화벽 규칙은 다음과 같이 정책을 시행합니다.
작업 시행: 파일은 WildFire 분석 보안 프로필에 따라 차단 (
Deny), 기록 (Alert) 또는 허용 (Allow)됩니다.감사 로그: 이벤트 로그는 Cloud Logging, 특히
firewall_wildfire_submission로그에 기록됩니다. 이러한 로그는 WildFire 제출 대시보드 및 페이지에 표시됩니다.샌드박스 의견: 비동기 샌드박싱이 완료되면 전체 행동 보고서와 원래 멀웨어 샘플이 대역 외로 동기화되어 쿼리하거나 검색할 수 있습니다.
WildFire 구성요소
WildFire를 사용하려면 다음 구성요소를 구성해야 합니다.
보안 프로필 및 보안 프로필 그룹
WildFire 분석 보안 프로필:
WILDFIRE_ANALYSIS유형의 일반 정책 구조입니다. 분석을 위해 제출되는 파일 형식과 트래픽 방향을 정의합니다. 자세한 내용은 WildFire 분석 보안 프로필을 참조하세요.WildFire 분석 보안 프로필 구성에 대한 자세한 내용은 WildFire 분석 보안 프로필 만들기 및 관리를 참조하세요.
보안 프로필 그룹: 보안 프로필의 컨테이너 역할을 합니다. 각 그룹에는 서로 다른 유형의 보안 프로필이 하나 이상 포함되어 있습니다. 그룹에 WildFire 분석 보안 프로필을 포함할 때는 침입 감지 및 방지 서비스 보안 프로필이 필수 입니다.
자세한 내용은 보안 프로필 그룹 만들기 및 관리를 참조하세요.
방화벽 엔드포인트
방화벽 엔드포인트는 영역 수준에서 생성된 조직 리소스입니다. 배포된 영역에서 레이어 7 트래픽을 검사합니다. 엔드포인트는 동일한 영역의 하나 이상의 VPC와 연결됩니다. 대상 VM 인스턴스의 트래픽을 필터링하려면 대상 VM이 있는 VPC와 동일한 영역에서 방화벽 엔드포인트를 만듭니다.
방화벽 엔드포인트에는 WildFire 사용 설정 옵션이 선택되어 있어야 합니다. 이 설정은 전체 엔드포인트에 적용되며 제출이 전송되는 리전을 결정합니다.
자세한 내용은 WildFire용 방화벽 엔드포인트를 참조하세요.
방화벽 정책
방화벽 정책은 VM 인스턴스의 모든 인그레스 및 이그레스 트래픽에 직접 적용됩니다. 계층식 방화벽 정책 및 전역 네트워크 방화벽 정책 을 사용하여 레이어 7 검사로 방화벽 정책 규칙을 구성할 수 있습니다.
방화벽 정책 규칙
방화벽 정책 규칙은 검사할 트래픽을 식별하고 WildFire 분석 보안 프로필이 포함된 보안 프로필 그룹을 적용합니다. WildFire를 구성하려면 다음을 실행하는 방화벽 정책 규칙을 만듭니다.
- 여러 레이어 3 및 레이어 4 방화벽 정책 규칙 구성요소를 사용하여 검사할 트래픽 유형을 식별합니다.
- 일치하는 트래픽의
apply_security_profile_group작업에 대한 보안 프로필 그룹 이름을 지정합니다.
전체 WildFire 워크플로는 네트워크에서 WildFire 구성을 참조하세요.
방화벽 규칙에서 보안 태그를 사용하여 WildFire를 구성할 수도 있습니다. 네트워크에서 태그를 사용하여 설정한 기존 세그멘테이션을 기반으로 파일 전송에 고급 멀웨어 검사가 필요한 VM 인스턴스 워크로드를 선택적으로 식별할 수 있습니다.
보안 프로필 그룹을 적용하고 대상을 0.0.0.0/0으로 설정하는 방화벽 규칙을 구성하면 연결된 방화벽 엔드포인트가 없는 영역의 VM에서 발생하는 트래픽은 레이어 7 검사를 거치지 않습니다. 방화벽 정책 규칙은 소스, 포트, 프로토콜과 같은 다른 규칙 매개변수와 일치하는 모든 트래픽을 허용합니다. 일관된 정책 시행을 보장하려면 레이어 7 검사가 필요한 워크로드가 있는 VPC 네트워크의 모든 영역에 방화벽 엔드포인트를 배포하세요.
지원되는 파일 형식 및 크기
다음 표에는 멀웨어 분석에 지원되는 파일 형식이 나와 있습니다.
| 카테고리 | 지원되는 파일 확장자 | 최대 크기 한도 |
|---|---|---|
| 실행 파일 (PE) | .dll, .exe, .exe64 |
16 MB |
| 실행 파일 (Linux) | .a, .dex, .elf, .ko, .o, .so |
50 MB |
| 문서 (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16 MB |
| 문서 (PDF) | .pdf |
3 MB |
| 보관 파일 | .rar, .zip, .7z, .zbundle |
50 MB |
| 스크립트 및 웹 (APK) | .apk |
10 MB |
| 스크립트 및 웹 (JAR) | .jar |
5 MB |
| 스크립트 및 웹 (스크립트/웹) | .elink, .hta, .pl, .sh |
20 KB |
WildFire 분석 리전
WildFire 리전은 Palo Alto Networks에서 WildFire 분석을 호스팅하는 특정 위치를 나타내며, 이는 완전히 외부에서 작동합니다. Google Cloud따라서 이러한 영역은 표준 Google Cloud 리전에 매핑되지 않습니다. 리소스가 배포된 위치와 관계없이 WildFire 트래픽은 분석을 위해 Palo Alto의 지정된 서비스 영역으로 라우팅됩니다. Google Cloud
엔드포인트를 구성할 때 WildFire 리전을 지정하지 않으면 시스템에서 트래픽을 가장 가까운 사용 가능한 WildFire 리전에 자동으로 매핑합니다. 자세한 내용은 WildFire용 방화벽 엔드포인트를 참조하세요.
다음 WildFire 리전이 지원됩니다.
- 미국
- 일본
- 싱가포르
- 영국
- CANADA
- AUSTRALIA
- 독일
- 인도
- 스위스
- 폴란드
- 인도네시아
- 타이완
- 프랑스
- 카타르
- 대한민국
- 이스라엘
- 사우디아라비아
- SPAIN
제한사항
프로젝트 수준 엔드포인트의 WildFire 제출 로그에서 reportUri 또는 sampleUri를 사용하는 경우 프로젝트 ID를 프로젝트 번호로 바꿔야 합니다.