שירות ארגז החול המתקדם לתוכנות זדוניות (WildFire) עבור Cloud Next Generation Firewall (Cloud NGFW) מספק הגנה מפני תוכנות זדוניות באמצעות למידת מכונה (ML) מוטמעת וארגז חול התנהגותי מבוסס-ענן. השירות מבוסס על Palo Alto Networks Advanced WildFire, והוא מרחיב את השירות הרגיל לגילוי ולמניעה של חדירות שמבוסס על חתימות. השירות מעריך קבצים חשודים בזמן אמת כדי למנוע מאיומי יום אפס להגיע לעומסי העבודה שלכם.
ארגז חול מתקדם לניתוח תוכנות זדוניות כלול ביכולות של Cloud Next Generation Firewall Enterprise. פרטים נוספים זמינים במאמרים תמחור ומכסות ומגבלות.
במסמך הזה מפורטת סקירה כללית על היכולות של Advanced malware sandbox, הארכיטקטורה, רכיבי הליבה, סוגי הקבצים הנתמכים ואזורי השירות.
היתרונות של שימוש בארגז חול מתקדם לזיהוי תוכנות זדוניות
שילוב של Advanced malware sandbox ב-Cloud Next Generation Firewall Enterprise מספק את היכולות הבאות:
הגנה מפני איומים לא מוכרים ומפני איומי יום אפס: זיהוי וחסימה של תוכנות זדוניות חדשות או מותאמות אישית מאוד שאין להן חתימות מבוססות.
הגנה על נתיב הנתונים (dataplane) בשורה: מיירטת ומנתחת העברות של קבצים בזמן אמת ישירות בנקודות הקצה של חומת האש האזורית, וגם באמצעות חיפושים בענן כדי לצמצם את החשיפה לאיומים.
מודיעין איומים אדפטיבי: משלב אוטומטית מסקנות לגבי איומים חדשים במסדי נתונים מקומיים של חתימות.
תובנות מעשיות ופורנזיקה דיגיטלית: ארגז חול מתקדם לניתוח תוכנות זדוניות יוצר יומני הגשה מפורטים ויומני איומים שמשולבים ישירות עם Cloud Logging. אם מזוהה איום, אפשר להוריד דוחות ניתוח מפורטים של ההרצה בארגז החול, ולהוריד את דגימת התוכנה הזדונית בפועל לצורך ניתוח עצמאי במרכז האבטחה (SOC).
איך פועל ארגז חול מתקדם לתוכנות זדוניות
ארגז חול מתקדם לזיהוי תוכנות זדוניות בודק העברות של קבצים שמנותבים ברשת על ידי יירוט מנות, ביצוע בדיקות מקומיות במהירות גבוהה והעברת ארגז חול מתקדם להתנהגות לענן כשצריך.
בתרשים הארכיטקטורה הבא של ארגז חול מתקדם לניתוח תוכנות זדוניות מוצגות הפעולות הבאות: יירוט חבילות נתונים ממכונה וירטואלית (VM) ברשת ענן וירטואלי פרטי (VPC) לנקודת קצה של חומת אש אזורית, הערכה מקבילה על ידי מנוע ML מוטמע ומסד נתונים של חתימות, חיפושים בענן בזמן אמת וארגז חול אסינכרוני בענן.
תהליך השילוב כולל את השלבים הבאים של עיבוד והערכה של העברות קבצים:
יירוט והפניה מחדש של תנועת גולשים
כשמכונה וירטואלית ברשת ה-VPC יוזמת חיבור או העברת קבצים, הכלל במדיניות חומת האש מפנה את התעבורה באופן הבא:
- יירוט חבילות: רכיב הרשת Google Cloud Packet Intercept (יירוט חבילות) מתעד חבילות בזרם התנועה.
- הפניה אוטומטית: רכיב היירוט מפנה אוטומטית את חבילות הרשת לנקודת הקצה של חומת האש האזורית לבדיקה בשכבה 7.
הערכה מקומית מוטמעת
אחרי שהתנועה מופנית לנקודת הקצה של חומת האש, הקובץ מנותח במקביל על ידי שני מנועים מוטמעים בעלי ביצועים גבוהים:
זיהוי מבוסס-חתימה: נקודת הקצה משווה את הקובץ למאגר מקומי של חתימות איומים. המסד הנתונים הזה מתעדכן בזמן אמת כדי לזהות קבצים זדוניים מוכרים ולהסיר אותם.
למידת מכונה מוטמעת: מנוע למידת המכונה המוטמעת מריץ מודלים של למידת מכונה ישירות במישור הנתונים של חומת האש. הוא מנתח את הקובץ בזמן אמת כדי לזהות איומים מסוג Zero-day או איומים מתוחכמים מאוד בסוגי קבצים נתמכים כמו
Windows_Executable,ELF,Powershell_Scriptו-MS_Office.
בדיקה מתקדמת מבוססת-ענן
לאיומי אפס ימים או לקבצים עם חתימות מקומיות לא מזוהות, ארגז חול מתקדם לניתוח תוכנות זדוניות משתמש בניתוח מתקדם בענן:
ניתוח נתונים בענן בזמן אמת: אם האפשרות הזו מופעלת בפרופיל האבטחה, חומת האש מבצעת השהיה זמנית של העברת הקובץ בזמן שהיא מבצעת חיפוש בזמן אמת בארגז החול המתקדם בענן לתוכנות זדוניות. הקובץ נבדק בענן ואז נשלח אות בחזרה לפני שהקובץ מגיע לרשת שלכם.
הארגז הוירטואלי המתקדם בענן לניתוח תוכנות זדוניות הוא פלטפורמת תוכנה כשירות (SaaS) של שותף, שמתארחת ב- Google Cloud ומנוהלת על ידי Palo Alto Networks (PAN). הוא מספק ניתוח מעמיק ואסינכרוני של תוכנות זדוניות והערכה של איומים בזמן אמת.
ארגז חול אסינכרוני בענן: אם סיווג הקובץ לא ידוע, חומת האש מחלצת את הקובץ ומעלה אותו באופן אסינכרוני לארגז החול המתקדם בענן לתוכנות זדוניות, כדי להריץ אותו בארגז חול. בסביבת הקונטיינר המבודדת הזו, מנועי האבטחה מריצים את הקובץ ובודקים את ההתנהגות שלו.
אכיפת פעולות ורישום ביומן
על סמך ההחלטה שמתקבלת (תוכנות זדוניות, תוכנות אפורות או תוכנות תמימות), כלל חומת האש אוכף את המדיניות באופן הבא:
אכיפת פעולה: הקובץ נחסם (
Deny), מתועד (Alert) או מותר (Allow) בהתאם לפרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות.יומני ביקורת: יומני האירועים נרשמים ב-Cloud Logging, באופן ספציפי ביומן
firewall_wildfire_submission. יומני השליחה האלה מוצגים בלוח הבקרה ובדף שליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות.משוב על ארגז חול: אחרי שארגז החול האסינכרוני מסתיים, דוח התנהגות מלא ודוגמאות מקוריות של תוכנות זדוניות מסונכרנים מחוץ לפס וזמינים לכם לשליפה או לשאילתה.
רכיבים של ארגז חול מתקדם לניתוח תוכנות זדוניות
כדי להשתמש בארגז חול מתקדם לניתוח תוכנות זדוניות, צריך להגדיר את הרכיבים הבאים:
פרופילי אבטחה וקבוצות של פרופילי אבטחה
פרופילים מתקדמים של ארגז חול לאבטחה מפני תוכנות זדוניות: מבני מדיניות כלליים מסוג
WILDFIRE_ANALYSIS. הם מגדירים אילו סוגי קבצים נשלחים לניתוח ואת כיוון התנועה. מידע נוסף זמין במאמר בנושא פרופיל אבטחה מתקדם של ארגז חול לתוכנות זדוניות.מידע על הגדרת פרופיל אבטחה מתקדם של ארגז חול לתוכנות זדוניות זמין במאמר יצירה וניהול של פרופילים מתקדמים של ארגז חול לתוכנות זדוניות.
קבוצות של פרופילי אבטחה: משמשות כמאגרי פרופילי אבטחה. כל קבוצה מכילה פרופיל אבטחה אחד או יותר מסוגים שונים. הערה: כשמצרפים לקבוצה פרופיל אבטחה של ארגז חול מתקדם לתוכנות זדוניות, נדרש פרופיל אבטחה של שירות לגילוי ולמניעה של חדירות.
מידע נוסף מופיע במאמר בנושא יצירה וניהול של קבוצות פרופילי אבטחה.
נקודות קצה של חומת אש
נקודת קצה של חומת אש היא משאב ארגוני שנוצר ברמת האזור. הוא בודק את התעבורה בשכבה 7 באזור שבו הוא נפרס. נקודות הקצה משויכות ל-VPC אחד או יותר באותו אזור. כדי לסנן את התנועה של מכונה וירטואלית יעד, צריך ליצור את נקודת הקצה של חומת האש באותו אזור שבו נמצא ה-VPC של מכונת היעד.
בנקודת קצה של חומת אש צריך לבחור באפשרות הפעלת ארגז חול מתקדם לתוכנות זדוניות (WildFire). ההגדרה הזו חלה על כל נקודת הקצה וקובעת את האזור שאליו נשלחים הפריטים.
מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות
מדיניות חומת אש
מדיניות חומת אש חלה ישירות על כל התנועה הנכנסת והיוצאת של מכונה וירטואלית. אתם יכולים להשתמש במדיניות חומת אש היררכית ובמדיניות חומת אש בין רשתות גלובליות כדי להגדיר כללים של מדיניות חומת אש עם בדיקה של Layer 7.
כללי מדיניות חומת אש
כללים במדיניות חומת האש מזהים את התעבורה שצריך לבדוק ומחילים את קבוצת פרופילי האבטחה שמכילה את פרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות. כדי להגדיר את ארגז החול המתקדם לניתוח תוכנות זדוניות, יוצרים כלל במדיניות חומת האש שמבצע את הפעולות הבאות:
- זיהוי סוג התנועה שצריך לבדוק באמצעות כמה רכיבים של כללי מדיניות חומת אש בשכבה 3 ובשכבה 4.
- מציין את שם קבוצת פרופילי האבטחה עבור הפעולה
apply_security_profile_groupבתנועה התואמת.
למידע על תהליך העבודה המלא של ארגז החול המתקדם לתוכנות זדוניות, אפשר לעיין במאמר בנושא הגדרת ארגז החול המתקדם לתוכנות זדוניות ברשת.
אפשר גם להשתמש בתגים מאובטחים בכללי חומת האש כדי להגדיר ארגז חול מתקדם לתוכנות זדוניות. אתם יכולים להסתמך על פילוח קיים שהגדרתם באמצעות תגים ברשת כדי לזהות באופן סלקטיבי עומסי עבודה של מופעי מכונות וירטואליות שנדרש עבורם סריקה מתקדמת של תוכנות זדוניות להעברות קבצים.
אם מגדירים כלל חומת אש להחלת קבוצת פרופילי אבטחה ומגדירים את היעד ל-0.0.0.0/0, תעבורת נתונים שמגיעה ממכונות וירטואליות באזורים ללא נקודת קצה של חומת אש מצורפת לא עוברת בדיקה של Layer 7. כלל המדיניות של חומת האש מאפשר את כל התעבורה שתואמת לפרמטרים האחרים של הכלל, כמו מקור, יציאה ופרוטוקול. כדי להבטיח אכיפה עקבית של המדיניות, צריך לפרוס נקודות קצה של חומת אש בכל האזורים ברשת ה-VPC שבהם יש עומסי עבודה שנדרשת בהם בדיקה בשכבה 7.
סוגי קבצים נתמכים ומגבלות גודל
בטבלה הבאה מפורטות קטגוריות הקבצים, הסיומות הנתמכות ומגבלות הגודל המקסימלי של הקבצים שמנותחים על ידי ארגז חול מתקדם לניתוח תוכנות זדוניות:
| קטגוריה | סיומות קבצים נתמכות | מגבלת גודל מקסימלית |
|---|---|---|
| קבצים הפעלה (PE) | .dll, .exe, .exe64 |
16MB |
| קבצים הפעלה (Linux) | .a, .dex, .elf, .ko, .o, .so |
50MB |
| מסמכים (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16MB |
| מסמכים (PDF) | .pdf |
3 MB |
| ארכיונים | .rar, .zip, .7z, .zbundle |
50MB |
| סקריפטים ואתרים (APK) | .apk |
10MB |
| סקריפטים ואינטרנט (JAR) | .jar |
5 MB |
| סקריפטים ואינטרנט (Scripts/Web) | .elink, .hta, .pl, .sh |
20KB |
אזורים של שירות ארגז חול מתקדם לתוכנות זדוניות
אזור ארגז חול מתקדם לתוכנות זדוניות מתייחס למיקום הספציפי שבו Palo Alto Networks מארחת את Advanced WildFire. התחומים האלה לא ממופיםGoogle Cloud לאזורים סטנדרטיים. לא משנה איפה המשאבים שלכם Google Cloud פרוסים, התנועה של Advanced malware sandbox מנותבת לאזורי השירות הייעודיים של Palo Alto לצורך ניתוח.
אם לא מציינים אזור של ארגז חול מתקדם לניתוח תוכנות זדוניות כשמגדירים את נקודת הקצה, המערכת ממפה באופן אוטומטי את התנועה לאזור הקרוב ביותר שזמין לארגז חול מתקדם לניתוח תוכנות זדוניות. מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות
בטבלה הבאה מפורטים אזורי השירות הנתמכים של Advanced malware sandbox:
מיקום: המדינה או האזור הגיאוגרפי שבהם Palo Alto Networks מארחת את התשתית האזורית לניתוח מתקדם של ארגז חול לתוכנות זדוניות.
אזור: ערך ההגדרה שבו יש להשתמש כשיוצרים או מעדכנים נקודת קצה של חומת אש. לדוגמה, בדגל
--wildfire-regionשל Google Cloud CLI, בבקשות API או במשאבי Terraform.פורטל הענן של Palo Alto Networks Advanced WildFire: שם הדומיין שמוגדר במלואו (FQDN) של פורטל השירות האזורי של Advanced malware sandbox. אפשר להשתמש ב-FQDN הזה כדי לוודא את מיקום אחסון הנתונים בהתאם לדרישות, לבדוק את גבולות האבטחה או להגדיר רשימות היתרים של חומת האש ושרתי ה-Proxy.
| מיקום | אזור | פורטל הענן Advanced WildFire של Palo Alto Networks |
|---|---|---|
| אוסטרליה | AUSTRALIA |
au.wildfire.paloaltonetworks.com |
| קנדה | CANADA |
ca.wildfire.paloaltonetworks.com |
| צרפת | FRANCE |
fr.wildfire.paloaltonetworks.com |
| גרמניה | GERMANY |
de.wildfire.paloaltonetworks.com |
| הודו | INDIA |
in.wildfire.paloaltonetworks.com |
| אינדונזיה | INDONESIA |
id.wildfire.paloaltonetworks.com |
| ישראל | ISRAEL |
il.wildfire.paloaltonetworks.com |
| יפן | JAPAN |
jp.wildfire.paloaltonetworks.com |
| פולין | POLAND |
pl.wildfire.paloaltonetworks.com |
| קטאר | QATAR |
qatar.wildfire.paloaltonetworks.com |
| ערב הסעודית | SAUDI_ARABIA |
sa.wildfire.paloaltonetworks.com |
| סינגפור | SINGAPORE |
sg.wildfire.paloaltonetworks.com |
| קוריאה הדרומית | SOUTH_KOREA |
kr.wildfire.paloaltonetworks.com |
| ספרד | SPAIN |
es.wildfire.paloaltonetworks.com |
| שווייץ | SWITZERLAND |
ch.wildfire.paloaltonetworks.com |
| טייוואן | TAIWAN |
tw.wildfire.paloaltonetworks.com |
| בריטניה | UNITED_KINGDOM |
uk.wildfire.paloaltonetworks.com |
| ארצות הברית | UNITED_STATES |
us-native.wildfire.paloaltonetworks.com |
המאמרים הבאים
- הגדרת ארגז חול מתקדם לתוכנות זדוניות ברשת
- יצירה וניהול של נקודות קצה של חומת אש
- יצירה וניהול של פרופילים מתקדמים של ארגז חול לתוכנות זדוניות