高度なマルウェア サンドボックスの概要

Cloud Next Generation Firewall の高度なマルウェア サンドボックス(WildFire)サービスは、インラインの機械学習(ML)とクラウドベースの行動サンドボックスを使用してマルウェア保護を提供します。Palo Alto Networks Advanced WildFire を基盤とするこのサービスは、標準のシグネチャ ベースの侵入検知および防止サービスを拡張し、疑わしいファイルをリアルタイムで評価して、ゼロデイ脅威がワークロードに到達するのを防ぎます。

高度なマルウェア サンドボックスは、Cloud Next Generation Firewall Enterprise の機能の一部として含まれています。詳細については、料金割り当てと上限をご覧ください。

このドキュメントでは、高度なマルウェア サンドボックスの機能、アーキテクチャ、コア コンポーネント、サポートされているファイル形式、サービス リージョンの概要について説明します。

高度なマルウェア サンドボックスを使用するメリット

Advanced malware sandbox を Cloud Next Generation Firewall Enterprise に統合すると、次の機能が提供されます。

  • 未知の脅威とゼロデイ脅威からの保護: 確立されたシグネチャがない新しいマルウェア や高度にカスタマイズされたマルウェアを検出してブロックします。

  • インライン データプレーン保護: ゾーン ファイアウォール エンドポイントで直接、クラウド ルックアップを介して、ファイル転送を リアルタイムでインターセプトして分析し、 脅威の露出を最小限に抑えます。

  • 適応型脅威インテリジェンス: 新しく検出された脅威の判定結果をローカル シグネチャ データベースに自動的に組み込みます。

  • 実用的な可視性とフォレンジクス: 高度なマルウェア サンドボックスは、Cloud Logging と直接統合される詳細な 送信ログと脅威ログ を生成します。脅威が検出された場合は、サンドボックス実行の詳細な分析レポートをダウンロードし、実際のマルウェア サンプルをダウンロードして、独立したセキュリティ オペレーション センター(SOC)分析を行うことができます。

高度なマルウェア サンドボックスの仕組み

高度なマルウェア サンドボックスは、パケットをインターセプトし、高速なローカル チェックを実行し、必要に応じて高度な動作サンドボックスをクラウドにオフロードすることで、ネットワーク経由のファイル転送を検査します。

次の高度なマルウェア サンドボックスのアーキテクチャ図は、Virtual Private Cloud(VPC)ネットワーク仮想マシン(VM)からゾーン ファイアウォール エンドポイントへのパケット インターセプト、インライン ML エンジンとシグネチャ データベースによる並列評価、リアルタイム クラウド ルックアップ、非同期クラウド サンドボックスを示しています。

高度なマルウェア サンドボックスのアーキテクチャと包括的なステップバイステップのデータフロー。
高度なマルウェア サンドボックスのアーキテクチャと包括的なステップごとのデータフロー(クリックして拡大)。

統合プロセスでは、次の段階でファイル転送を評価します。

トラフィックのインターセプトとリダイレクト

VPC ネットワーク内の VM インスタンスが接続またはファイル転送を開始すると、ファイアウォール ポリシールールは次のようにフローをリダイレクトします。

  1. パケット インターセプト: Google Cloud Packet Intercept ネットワーク コンポーネントは、トラフィック ストリーム内のパケットをキャプチャします。
  2. リダイレクト: インターセプト コンポーネントは、ネットワーク パケットを ゾーン ファイアウォール エンドポイントにリダイレクトして、レイヤ 7 検査を行います。

インライン ローカル評価

トラフィックがファイアウォール エンドポイントにリダイレクトされると、2 つのインライン高性能エンジンによってファイルが並行して分析されます。

  • シグネチャ ベースの検出: エンドポイントは、 ローカルの脅威シグネチャ データベースとファイルを比較します。このデータベースはリアルタイムで更新され、認識された悪意のあるファイルを検出して削除します。

  • インライン ML: インライン ML エンジンは、ファイアウォール データプレーンで ML モデルを直接実行します。ファイルをリアルタイムで分析して、Windows_ExecutableELFPowershell_ScriptMS_Office などのサポートされているファイル形式で、ゼロデイ脅威や高度な脅威を特定します。

クラウドベースの詳細な検査

ゼロデイ脅威や認識されないローカル シグネチャを含むファイルの場合、高度なマルウェア サンドボックスは高度なクラウド分析を使用します。

  • インライン クラウド分析: セキュリティ プロファイルで有効になっている場合、ファイアウォールは 高度なマルウェア サンドボックス クラウドでリアルタイム ルックアップを実行しながら、ファイル転送を一時的に保持します 。クラウドはファイルを評価し、ファイルがネットワークに到達する前にシグナルを返します。

    Advanced malware sandbox cloud は、Palo Alto Networks(PAN)がホストし、運用するパートナー Software as a Service(SaaS)プラットフォームです。 Google Cloud 詳細な非同期マルウェア分析とリアルタイムの脅威評価を提供します。

  • 非同期クラウド サンドボックス: ファイルの判定結果が不明な場合、 ファイアウォールはファイルを抽出し、 高度なマルウェア サンドボックス クラウドに非同期でアップロードして、詳細なサンドボックス化を行います。この分離されたコンテナ環境では、セキュリティ エンジンがファイルを実行し、その動作を監査します。

アクションの適用とロギング

判定結果(マルウェア、グレーウェア、または正常)に基づいて、ファイアウォール ルールは次のようにポリシーを適用します。

  1. アクションの適用: 高度なマルウェア サンドボックスのセキュリティ プロファイルに従って、ファイルはブロック(Deny)、記録(Alert)、 または許可(Allow)されます。

  2. 監査ログ: イベントログは Cloud Logging(特に firewall_wildfire_submission ログ)に記録されます。これらの送信 ログは、 高度なマルウェア サンドボックスの送信 ダッシュボードとページに表示されます。

  3. サンドボックスのフィードバック: 非同期サンドボックスが完了すると、完全な行動レポートと元のマルウェア サンプルが帯域外で同期され、クエリまたは取得できるようになります。

高度なマルウェア サンドボックスのコンポーネント

高度なマルウェア サンドボックスを使用するには、次のコンポーネントを構成する必要があります。

セキュリティ プロファイルとセキュリティ プロファイル グループ

ファイアウォール エンドポイント

ファイアウォール エンドポイントは、ゾーンレベルで作成される組織リソースです。 デプロイ先のゾーンのレイヤ 7 トラフィックを検査します。 エンドポイントは、同じゾーン内の 1 つ以上の VPC に関連付けられます。ターゲット VM インスタンスのトラフィックをフィルタリングするには、ターゲット VM が配置されている VPC と同じゾーンにファイアウォール エンドポイントを作成します。

ファイアウォール エンドポイントでは、[高度なマルウェア サンドボックス(WildFire)を有効にする] オプションを選択する必要があります。 この設定はエンドポイント全体に適用され、送信先リージョンを決定します。

詳細については、 高度なマルウェア サンドボックスのファイアウォール エンドポイントをご覧ください。

ファイアウォール ポリシー

ファイアウォール ポリシーは、VM インスタンスのすべての上り(内向き)トラフィックと下り(外向き)トラフィックに直接適用されます。 階層型ファイアウォール ポリシーグローバル ネットワーク ファイアウォール ポリシー を使用して、レイヤ 7 検査を含むファイアウォール ポリシールールを構成できます。

ファイアウォール ポリシールール

ファイアウォール ポリシールールは、検査するトラフィックを特定し、高度なマルウェア サンドボックスのセキュリティ プロファイルを含むセキュリティ プロファイル グループを適用します。 高度なマルウェア サンドボックスを構成するには、次の処理を行うファイアウォール ポリシールールを作成します。

  • 複数のレイヤ 3 およびレイヤ 4 ファイアウォール ポリシールール コンポーネントを使用して、検査するトラフィックの種類を特定します。
  • 一致したトラフィックに対して、apply_security_profile_group アクションのセキュリティ プロファイル グループ名を指定します。

高度なマルウェア サンドボックスのワークフロー全体については、 ネットワークで高度なマルウェア サンドボックスを構成するをご覧ください。

ファイアウォール ルールでセキュアタグを使用して、高度なマルウェア サンドボックスを構成することもできます。ネットワークでタグを使用して設定した既存のセグメンテーションに基づいて、ファイル転送に高度なマルウェア スキャンが必要な VM インスタンス ワークロードを選択的に識別できます。

セキュリティ プロファイル グループを適用し、宛先を 0.0.0.0/0 に設定するファイアウォール ルールを構成すると、接続されたファイアウォール エンドポイントのないゾーンの VM からのトラフィックはレイヤ 7 検査を受けません。ファイアウォール ポリシールールは、送信元、ポート、プロトコルなど、他のルールパラメータに一致するすべてのトラフィックを許可します。ポリシーの適用を一貫して行うには、レイヤ 7 検査が必要なワークロードがある VPC ネットワーク内のすべてのゾーンにファイアウォール エンドポイントをデプロイします。

サポートされているファイル形式とサイズの上限

次の表に、Advanced malware sandbox で分析されるファイル カテゴリ、サポートされている拡張子、最大ファイルサイズの上限を示します。

カテゴリ サポートされているファイル拡張子 最大サイズの上限
実行可能ファイル(PE) .dll.exe.exe64 16 MB
実行可能ファイル(Linux) .a.dex.elf.ko.o.so 50 MB
ドキュメント(Microsoft Office) .doc.docx.xls.xlsx.ppt.pptx.docm.dotm.xlm.xlsm.xltm.pptm.potm.ppsm 16 MB
ドキュメント(PDF) .pdf 3 MB
アーカイブ .rar.zip.7z.zbundle 50 MB
スクリプトとウェブ(APK) .apk 10 MB
スクリプトとウェブ(JAR) .jar 5 MB
スクリプトとウェブ(スクリプト/ウェブ) .elink.hta.pl.sh 20 KB

高度なマルウェア サンドボックスのサービス リージョン

高度なマルウェア サンドボックス リージョンは、Palo Alto Networks が Advanced WildFire をホストする特定のロケーションを指します。これらのゾーンは標準 Google Cloud リージョンにマッピングされません。 Google Cloud リソースの デプロイ場所に関係なく、Advanced malware sandbox のトラフィックは、分析のために Palo Alto の指定された サービス ゾーンにルーティングされます。

エンドポイントの構成時に高度なマルウェア サンドボックス リージョンを指定しない場合、トラフィックは最も近い利用可能な高度なマルウェア サンドボックス リージョンに自動的にマッピングされます。詳細については、 高度なマルウェア サンドボックスのファイアウォール エンドポイントをご覧ください。

次の表に、サポートされている高度なマルウェア サンドボックスのサービス リージョンを示します。

  • ロケーション: Palo Alto Networks がリージョンの高度なマルウェア サンドボックス分析インフラストラクチャをホストする 国または地理的エリア。

  • リージョン: ファイアウォール エンドポイントの作成 または更新時に使用する構成値。たとえば、--wildfire-region Google Cloud CLI フラグ、API リクエスト、Terraform リソースなどです。

  • Palo Alto Networks Advanced WildFire クラウド ポータル: リージョンの高度なマルウェア サンドボックス サービス ポータルの完全修飾 ドメイン名(FQDN)。この FQDN を使用して、 データの所在地に関するコンプライアンスの確認、セキュリティ境界の監査、ファイアウォールとプロキシの許可リストの構成を行うことができます。

ロケーション リージョン Palo Alto Networks Advanced WildFire クラウド ポータル
オーストラリア AUSTRALIA au.wildfire.paloaltonetworks.com
カナダ CANADA ca.wildfire.paloaltonetworks.com
フランス FRANCE fr.wildfire.paloaltonetworks.com
ドイツ GERMANY de.wildfire.paloaltonetworks.com
インド INDIA in.wildfire.paloaltonetworks.com
インドネシア INDONESIA id.wildfire.paloaltonetworks.com
イスラエル ISRAEL il.wildfire.paloaltonetworks.com
日本 JAPAN jp.wildfire.paloaltonetworks.com
ポーランド POLAND pl.wildfire.paloaltonetworks.com
カタール QATAR qatar.wildfire.paloaltonetworks.com
サウジアラビア SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
シンガポール SINGAPORE sg.wildfire.paloaltonetworks.com
韓国 SOUTH_KOREA kr.wildfire.paloaltonetworks.com
スペイン SPAIN es.wildfire.paloaltonetworks.com
スイス SWITZERLAND ch.wildfire.paloaltonetworks.com
台湾 TAIWAN tw.wildfire.paloaltonetworks.com
英国 UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
米国 UNITED_STATES us-native.wildfire.paloaltonetworks.com

次のステップ