Erweiterte Malware-Sandbox – Übersicht

Der Dienst „Erweiterte Malware-Sandbox (WildFire)“ für Cloud Next Generation Firewall (Cloud NGFW) bietet Malware-Schutz durch Inline-Maschinelles Lernen (ML) und cloudbasierte Verhaltens-Sandboxing. Der Dienst basiert auf Advanced WildFire von Palo Alto Networks und erweitert den standardmäßigen signaturbasierten Dienst zur Einbruchserkennung und -prävention, indem er verdächtige Dateien in Echtzeit auswertet, um Zero-Day-Bedrohungen zu verhindern.

Die Advanced Malware Sandbox ist Teil der Funktionen von Cloud Next Generation Firewall Enterprise. Ausführliche Informationen finden Sie unter Preise sowie Kontingente und Limits.

Dieses Dokument bietet einen Überblick über die Funktionen, die Architektur, die Kernkomponenten, die unterstützten Dateitypen und die Serviceregionen der erweiterten Malware-Sandbox.

Vorteile der erweiterten Malware-Sandbox

Durch die Integration von Advanced Malware Sandbox in Cloud Next Generation Firewall Enterprise werden die folgenden Funktionen bereitgestellt:

  • Schutz vor unbekannten und Zero-Day-Bedrohungen: Erkennt und blockiert neuartige oder stark angepasste Malware, für die keine etablierten Signaturen vorhanden sind.

  • Inline-Datenebenenschutz: Dateitransfers werden in Echtzeit direkt an zonalen Firewall-Endpunkten abgefangen und analysiert. Cloud-Lookups minimieren das Risiko von Bedrohungen.

  • Adaptive Threat Intelligence: Neu entdeckte Bedrohungsurteile werden automatisch in lokale Signaturdatenbanken aufgenommen.

  • Umsetzbare Informationen und Analysen: Die erweiterte Malware-Sandbox generiert detaillierte Einreichungs- und Bedrohungslogs, die direkt in Cloud Logging eingebunden werden. Wenn eine Bedrohung erkannt wird, können Sie detaillierte Analyseberichte der Sandbox-Ausführung herunterladen und die eigentliche Malware-Probe für eine unabhängige Analyse durch das Security Operations Center (SOC) herunterladen.

Funktionsweise der erweiterten Malware-Sandbox

Die erweiterte Malware-Sandbox untersucht über das Netzwerk weitergeleitete Dateiübertragungen, indem sie Pakete abfängt, schnelle lokale Prüfungen durchführt und bei Bedarf die erweiterte Verhaltens-Sandbox in die Cloud auslagert.

Das folgende Architekturdiagramm der erweiterten Malware-Sandbox zeigt das Abfangen von Paketen von einer VM (Virtual Machine) in einem VPC-Netzwerk (Virtual Private Cloud) zu einem zonalen Firewall-Endpunkt, die parallele Auswertung durch die Inline-ML-Engine und die Signaturdatenbank, Cloud-Lookups in Echtzeit und asynchrones Cloud-Sandboxing.

Architektur der erweiterten Malware-Sandbox und umfassender Schritt-für-Schritt-Datenfluss.
Architektur der erweiterten Malware-Sandbox und umfassender Schritt-für-Schritt-Datenfluss (zum Vergrößern klicken).

Die Integration verarbeitet und bewertet Dateiübertragungen in den folgenden Phasen:

Traffic abfangen und umleiten

Wenn eine VM-Instanz in Ihrem VPC-Netzwerk eine Verbindung oder einen Dateitransfer initiiert, wird der Flow durch die Firewallrichtlinienregel so umgeleitet:

  1. Paketabfang: Die Netzwerkkomponente Google Cloud Packet Intercept fängt Pakete im Trafficstream ab.
  2. Weiterleitung: Die Abfangkomponente leitet die Netzwerkpakete zur Layer-7-Prüfung an den zonalen Firewallendpunkt weiter.

Lokale Inline-Bewertung

Nachdem der Traffic zum Firewall-Endpunkt umgeleitet wurde, wird die Datei parallel von zwei Inline-Engines mit hoher Leistung analysiert:

  • Signaturbasierte Erkennung: Der Endpunkt vergleicht die Datei mit einer lokalen Datenbank mit Bedrohungssignaturen. Diese Datenbank wird in Echtzeit aktualisiert, um erkannte schädliche Dateien zu erkennen und zu löschen.

  • Inline ML: Die Inline-ML-Engine führt ML-Modelle direkt in der Firewall-Datenebene aus. Die Datei wird in Echtzeit analysiert, um Zero-Day- oder hochentwickelte Bedrohungen in unterstützten Dateitypen wie Windows_Executable, ELF, Powershell_Script und MS_Office zu erkennen.

Cloudbasierte erweiterte Inspektion

Bei Zero-Day-Bedrohungen oder Dateien mit nicht erkannten lokalen Signaturen wird in der erweiterten Malware-Sandbox eine erweiterte Cloud-Analyse verwendet:

  • Inline-Cloud-Analyse: Wenn diese Funktion im Sicherheitsprofil aktiviert ist, hält die Firewall die Dateiübertragung vorübergehend an, während eine Echtzeitsuche in der Cloud der erweiterten Malware-Sandbox durchgeführt wird. Die Cloud analysiert die Datei und sendet ein Signal zurück, bevor die Datei Ihr Netzwerk erreicht.

    Die Advanced Malware Sandbox Cloud ist eine Partner-SaaS-Plattform (Software as a Service (SaaS)), die in Google Cloud gehostet und von Palo Alto Networks (PAN) betrieben wird. Es bietet eine detaillierte, asynchrone Malware-Analyse und eine Echtzeit-Bewertung von Bedrohungen.

  • Asynchrone Cloud-Sandbox: Wenn das Dateiergebnis unbekannt ist, extrahiert die Firewall die Datei und lädt sie asynchron in die Cloud der erweiterten Malware-Sandbox hoch, um sie dort detailliert in der Sandbox auszuführen. In dieser isolierten Containerumgebung führen Sicherheits-Engines die Datei aus und prüfen ihr Verhalten.

Erzwingung von Maßnahmen und Logging

Anhand des resultierenden Ergebnisses (Malware, Grayware oder Gutartig) wird die Richtlinie durch die Firewallregel so durchgesetzt:

  1. Aktion erzwingen: Die Datei wird gemäß Ihrem Sicherheitsprofil für die erweiterte Malware-Sandbox entweder blockiert (Deny), aufgezeichnet (Alert) oder zugelassen (Allow).

  2. Audit-Logs: Ereignislogs werden in Cloud Logging aufgezeichnet, insbesondere im firewall_wildfire_submission-Log. Diese Einreichungslogs werden im Dashboard und auf der Seite Einreichung für die erweiterte Malware-Sandbox angezeigt.

  3. Sandbox-Feedback: Nach Abschluss des asynchronen Sandboxing werden ein vollständiger Bericht zum Verhalten und die ursprünglichen Malware-Samples out-of-band synchronisiert und für Sie zum Abfragen oder Abrufen verfügbar gemacht.

Komponenten der erweiterten Malware-Sandbox

Wenn Sie die erweiterte Malware-Sandbox verwenden möchten, müssen Sie die folgenden Komponenten konfigurieren:

Sicherheitsprofile und Sicherheitsprofilgruppen

  • Sicherheitsprofile für die erweiterte Malware-Sandbox: generische Richtlinienstrukturen vom Typ WILDFIRE_ANALYSIS. Sie definieren, welche Dateitypen zur Analyse eingereicht werden und in welche Richtung der Traffic erfolgt. Weitere Informationen finden Sie unter Sicherheitsprofil für die erweiterte Malware-Sandbox.

    Informationen zur Konfiguration von Sicherheitsprofilen für die erweiterte Malware-Sandbox finden Sie unter Sicherheitsprofile für die erweiterte Malware-Sandbox erstellen und verwalten.

  • Sicherheitsprofilgruppen: dienen als Container für Sicherheitsprofile. Jede Gruppe enthält ein oder mehrere Sicherheitsprofile verschiedener Typen. Hinweis: Ein Sicherheitsprofil für den Dienst zur Einbruchserkennung und ‑vermeidung ist erforderlich, wenn Sie ein Sicherheitsprofil für die Advanced Malware Sandbox in eine Gruppe aufnehmen.

    Weitere Informationen finden Sie unter Sicherheitsprofilgruppen erstellen und verwalten.

Firewall-Endpunkte

Ein Firewall-Endpunkt ist eine Organisationsressource, die auf zonaler Ebene erstellt wird. Es untersucht Layer 7-Traffic in der Zone, in der es bereitgestellt wird. Die Endpunkte sind mit einer oder mehreren VPCs in derselben Zone verknüpft. Wenn Sie den Traffic für eine Ziel-VM-Instanz filtern möchten, erstellen Sie den Firewall-Endpunkt in derselben Zone wie die VPC, in der sich die Ziel-VM befindet.

Für einen Firewallendpunkt muss die Option Erweiterte Malware-Sandbox (WildFire) aktivieren ausgewählt sein. Diese Einstellung gilt für den gesamten Endpunkt und bestimmt die Region, in die Einsendungen gesendet werden.

Weitere Informationen finden Sie unter Firewall-Endpunkt für die erweiterte Malware-Sandbox.

Firewallrichtlinien

Firewallrichtlinien gelten direkt für den gesamten ein- und ausgehenden Traffic einer VM-Instanz. Sie können hierarchische Firewallrichtlinien und globale Netzwerk-Firewallrichtlinien verwenden, um Firewallrichtlinienregeln mit Layer-7-Prüfung zu konfigurieren.

Firewallrichtlinien-Regeln

Firewallrichtlinienregeln identifizieren den zu prüfenden Traffic und wenden die Sicherheitsprofilgruppe an, die das Sicherheitsprofil für die erweiterte Malware-Sandbox enthält. Erstellen Sie eine Firewallrichtlinienregel, um die erweiterte Malware-Sandbox zu konfigurieren:

  • Bestimmt den zu prüfenden Traffic-Typ mithilfe mehrerer Layer-3- und Layer-4-Firewallrichtlinienregel-Komponenten.
  • Gibt den Namen der Sicherheitsprofilgruppe für die Aktion apply_security_profile_group für den übereinstimmenden Traffic an.

Den vollständigen Workflow der erweiterten Malware-Sandbox finden Sie unter Erweiterte Malware-Sandbox in Ihrem Netzwerk konfigurieren.

Sie können auch sichere Tags in Firewallregeln verwenden, um die erweiterte Malware-Sandbox zu konfigurieren. Sie können auf der vorhandenen Segmentierung aufbauen, die Sie eingerichtet haben, indem Sie Tags in Ihrem Netzwerk verwenden, um VM-Instanzarbeitslasten selektiv zu identifizieren, deren Dateiübertragungen eine erweiterte Malware-Prüfung erfordern.

Wenn Sie eine Firewallregel zum Anwenden einer Sicherheitsprofilgruppe konfigurieren und das Ziel auf 0.0.0.0/0 festlegen, wird der Traffic, der von VMs in Zonen ohne angehängten Firewall-Endpunkt stammt, nicht auf Layer 7 geprüft. Die Firewallrichtlinienregel lässt allen Traffic zu, der den anderen Regelparametern wie Quelle, Port und Protokoll entspricht. Um eine konsistente Richtliniendurchsetzung zu gewährleisten, stellen Sie Firewall-Endpunkte in allen Zonen im VPC-Netzwerk bereit, in denen sich Arbeitslasten befinden, die eine Layer-7-Prüfung erfordern.

Unterstützte Dateitypen und Größenbeschränkungen

In der folgenden Tabelle sind die Dateikategorien, unterstützten Erweiterungen und maximalen Dateigrößenlimits aufgeführt, die von der erweiterten Malware-Sandbox analysiert werden:

Kategorie Unterstützte Dateiendungen Maximale Größe
Ausführbare Dateien (PE) .dll, .exe, .exe64 16 MB
Ausführbare Dateien (Linux) .a, .dex, .elf, .ko, .o, .so 50 MB
Dokumente (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 MB
Dokumente (PDF) .pdf 3 MB
Archive .rar, .zip, .7z, .zbundle 50 MB
Scripts und Web (APK) .apk 10 MB
Scripts and web (JAR) .jar 5 MB
Scripts und Web (Scripts/Web) .elink, .hta, .pl, .sh 20 KB

Regionen für den Dienst „Erweiterte Malware-Sandbox“

Eine Region für die erweiterte Malware-Sandbox bezieht sich auf den spezifischen Standort, an dem Palo Alto Networks Advanced WildFire hostet. Diese Zonen entsprechen nicht den Standardregionen vonGoogle Cloud . Unabhängig davon, wo Ihre Google Cloud Ressourcen bereitgestellt werden, wird Ihr Traffic für die erweiterte Malware-Sandbox zur Analyse an die dafür vorgesehenen Servicezonen von Palo Alto weitergeleitet.

Wenn Sie beim Konfigurieren Ihres Endpunkts keine Region für die erweiterte Malware-Sandbox angeben, wird Ihr Traffic automatisch der nächstgelegenen verfügbaren Region für die erweiterte Malware-Sandbox zugeordnet. Weitere Informationen finden Sie unter Firewall-Endpunkt für die erweiterte Malware-Sandbox.

In der folgenden Tabelle sind die unterstützten Regionen für den Dienst „Erweiterte Malware-Sandbox“ aufgeführt:

  • Standort: Das Land oder geografische Gebiet, in dem Palo Alto Networks die regionale Infrastruktur für die Analyse der erweiterten Malware-Sandbox hostet.

  • Region: Der Konfigurationswert, der beim Erstellen oder Aktualisieren eines Firewall-Endpunkts verwendet werden soll. Beispielsweise im --wildfire-region-Google Cloud CLI-Flag, in API-Anfragen oder in Terraform-Ressourcen.

  • Cloudportal für Palo Alto Networks Advanced WildFire: Der vollständig qualifizierte Domainname (Fully Qualified Domain Name, FQDN) für das regionale Dienstportal für die erweiterte Malware-Sandbox. Sie können diesen FQDN verwenden, um die Einhaltung des Datenstandorts zu prüfen, Sicherheitsgrenzen zu prüfen oder Zulassungslisten für Firewalls und Proxys zu konfigurieren.

Standort Region Cloud-Portal von Palo Alto Networks Advanced WildFire
Australien AUSTRALIA au.wildfire.paloaltonetworks.com
Kanada CANADA ca.wildfire.paloaltonetworks.com
Frankreich FRANCE fr.wildfire.paloaltonetworks.com
Deutschland GERMANY de.wildfire.paloaltonetworks.com
Indien INDIA in.wildfire.paloaltonetworks.com
Indonesien INDONESIA id.wildfire.paloaltonetworks.com
Israel ISRAEL il.wildfire.paloaltonetworks.com
Japan JAPAN jp.wildfire.paloaltonetworks.com
Polen POLAND pl.wildfire.paloaltonetworks.com
Katar QATAR qatar.wildfire.paloaltonetworks.com
Saudi-Arabien SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
Singapur SINGAPORE sg.wildfire.paloaltonetworks.com
Südkorea SOUTH_KOREA kr.wildfire.paloaltonetworks.com
Spanien SPAIN es.wildfire.paloaltonetworks.com
Schweiz SWITZERLAND ch.wildfire.paloaltonetworks.com
Taiwan TAIWAN tw.wildfire.paloaltonetworks.com
Vereinigtes Königreich UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
USA UNITED_STATES us-native.wildfire.paloaltonetworks.com

Nächste Schritte