סקירה כללית של WildFire

שירות WildFire עבור Cloud Next Generation Firewall מספק ארגז חול מתקדם לתוכנות זדוניות ולמידת מכונה (ML) דינמית כדי להגן על הרשת מפני איומים לא ידועים, חדשים ומבוססי-קבצים.

שירות סטנדרטי לגילוי ולמניעת חדירות שמבוסס על חתימות יכול לחסום רק איומים עם חתימות מוכרות, אבל WildFire מעריך קבצים חשודים או לא מוכרים בזמן אמת, ומונע מתוכנות זדוניות מסוג zero-day להגיע לעומסי העבודה שלכם.

‫WildFire נכלל כחלק מהיכולות של Cloud Next Generation Firewall Enterprise. מידע נוסף על תמחור

מידע על המגבלות שחלות על משאבי WildFire זמין במאמר מכסות ומגבלות.

היתרונות של השימוש ב-WildFire

שילוב של WildFire ב-Cloud Next Generation Firewall Enterprise משדרג את יכולות ההגנה של הרשת. אלה היתרונות של השימוש ב-WildFire:

  • הגנה מפני איומים לא מוכרים ומפני איומי יום אפס: זיהוי וחסימה של תוכנות זדוניות חדשות או מותאמות אישית מאוד שאין להן חתימות מבוססות.

  • הגנה על מישור הנתונים בתוך השורה: מיירטת ומנתחת העברות קבצים בזמן אמת ישירות במישור הנתונים של חומת האש האזורית או באמצעות חיפוש מהיר בענן כדי למזער את החשיפה לאיומים.

  • אמצעי הגנה דינמיים: יצירה ועדכון אוטומטיים של מסדי נתונים של איומים עם מודיעין איומי סייבר חדש.

  • תובנות מעשיות ופורנזיקה דיגיטלית: WildFire יוצר יומני שליחה מפורטים ויומני איומים שמשולבים ישירות עם Cloud Logging. אם מזוהה איום, אפשר להוריד דוחות ניתוח מפורטים של ההרצה בארגז החול, ולהוריד את דגימת התוכנה הזדונית בפועל לצורך ניתוח עצמאי במרכז האבטחה (SOC).

איך WildFire פועל

‫WildFire בודק העברות של קבצים שמועברים ברשת על ידי יירוט חבילות, ביצוע בדיקות מקומיות במהירות גבוהה והעברת ארגז חול מתקדם של התנהגויות לענן כשצריך.

בתרשים הארכיטקטורה הבא של WildFire מוצג יירוט חבילות נתונים ממכונה וירטואלית (VM) ברשת של ענן וירטואלי פרטי (VPC) לנקודת קצה של חומת אש אזורית, הערכה מקבילה על ידי מנוע ה-ML המוטמע ומסד הנתונים של החתימות, בדיקות בענן בזמן אמת וארגז חול אסינכרוני בענן.

ארכיטקטורת WildFire וזרימת נתונים מפורטת שלב אחר שלב.
ארכיטקטורת WildFire וזרימת נתונים מקיפה שלב אחר שלב (לחצו כדי להגדיל).

תהליך השילוב כולל את השלבים הבאים של עיבוד והערכה של העברות קבצים:

יירוט והפניה מחדש של תנועת גולשים

כשמכונה וירטואלית ברשת ה-VPC יוזמת חיבור או העברת קבצים, הכלל במדיניות חומת האש מפנה את התעבורה באופן הבא:

  1. יירוט חבילות: רכיב הרשת Google Cloud Packet Intercept מתעד חבילות בזרם התנועה.
  2. הפניה אוטומטית: רכיב היירוט מפנה אוטומטית את חבילות הרשת לנקודת הקצה של חומת האש האזורית לבדיקה בשכבה 7.

הערכה מקומית מוטמעת

אחרי שהתנועה מופנית לנקודת הקצה של חומת האש, הקובץ מנותח במקביל על ידי שני מנועים מוטמעים בעלי ביצועים גבוהים:

  • זיהוי מבוסס-חתימה: נקודת הקצה משווה את הקובץ למאגר מקומי של חתימות איומים. המסד הזה מתעדכן בזמן אמת כדי לזהות קבצים זדוניים מוכרים ולהסיר אותם.

  • Inline ML: מנוע ה-Inline ML מפעיל מודלים של ML ישירות במישור הנתונים של חומת האש. הוא מנתח את הקובץ בזמן אמת כדי לזהות איומים מסוג Zero-day או איומים מתוחכמים מאוד בסוגי קבצים נתמכים כמו Windows_Executable,‏ ELF,‏ Powershell_Script ו-MS_Office.

בדיקה מתקדמת מבוססת-ענן

במקרה של איומי יום אפס או קבצים עם חתימות מקומיות לא מזוהות, WildFire משתמש בניתוח מתקדם בענן:

  • ניתוח בענן בשורה: אם האפשרות הזו מופעלת בפרופיל האבטחה, חומת האש מעכבת באופן זמני את העברת הקובץ בזמן שהיא מבצעת חיפוש בזמן אמת ב-WildFire Cloud. הקובץ נבדק בענן ואז נשלח אות בחזרה לפני שהקובץ מגיע לרשת שלכם.

    הענן של WildFire הוא פלטפורמה של תוכנה כשירות (SaaS) של שותף, שמתארחת ב- Google Cloud ומנוהלת על ידי Palo Alto Networks (PAN). הוא מספק ניתוח מעמיק ואסינכרוני של תוכנות זדוניות והערכה של איומים בזמן אמת.

  • ארגז חול אסינכרוני ב-Cloud: אם פסק הדין לגבי הקובץ לא ידוע, חומת האש מחלצת את הקובץ ומעלה אותו באופן אסינכרוני ל-WildFire Cloud לצורך בדיקה מעמיקה בארגז חול. בסביבת הקונטיינר המבודדת הזו, מנועי האבטחה מריצים את הקובץ ובודקים את ההתנהגות שלו.

אכיפת פעולות ורישום ביומן

בהתאם לתוצאת הבדיקה (תוכנות זדוניות, תוכנות אפורות או תוכנות תקינות), כלל חומת האש אוכף את המדיניות באופן הבא:

  1. אכיפת פעולה: הקובץ נחסם (Deny), מתועד (Alert) או מותר (Allow) בהתאם לפרופיל האבטחה של ניתוח WildFire.

  2. יומני ביקורת: יומני האירועים נרשמים ב-Cloud Logging, באופן ספציפי ביומן firewall_wildfire_submission. היומנים האלה מוצגים בלוח הבקרה ובדף WildFire submission.

  3. משוב על ארגז חול: אחרי שארגז החול האסינכרוני מסיים את הפעולה, דוח התנהגות מלא ודוגמאות מקוריות של תוכנות זדוניות מסונכרנים מחוץ לפס וזמינים לכם לשליפה או לשאילתה.

רכיבים של WildFire

כדי להשתמש ב-WildFire, צריך להגדיר את הרכיבים הבאים:

פרופילי אבטחה וקבוצות של פרופילי אבטחה

  • פרופילי אבטחה של ניתוח WildFire: מבנים כלליים של מדיניות מסוג WILDFIRE_ANALYSIS. הם מגדירים אילו סוגי קבצים נשלחים לניתוח ואת כיוון התנועה. מידע נוסף זמין במאמר בנושא פרופיל אבטחה של ניתוח WildFire

    מידע על הגדרת פרופיל אבטחה של ניתוח WildFire זמין במאמר יצירה וניהול של פרופילי אבטחה של ניתוח WildFire.

  • קבוצות של פרופילי אבטחה: משמשות כמאגרי פרופילי אבטחה. כל קבוצה מכילה פרופילים של אבטחה מסוגים שונים. שימו לב: פרופיל אבטחה של שירות גילוי חדירות ומניעה של פריצות הוא חובה כשמצרפים פרופיל אבטחה של ניתוח WildFire לקבוצה.

    מידע נוסף מופיע במאמר בנושא יצירה וניהול של קבוצות פרופילי אבטחה.

נקודת קצה של חומת אש

נקודת קצה של חומת אש היא משאב ארגוני שנוצר ברמת האזור. הוא בודק את תעבורת הנתונים בשכבה 7 באזור שבו הוא נפרס. נקודות הקצה משויכות ל-VPC אחד או יותר באותו אזור. כדי לסנן את התנועה של מכונה וירטואלית יעד, צריך ליצור את נקודת הקצה של חומת האש באותו אזור שבו נמצא ה-VPC של מכונת היעד.

בנקודת קצה של חומת אש צריך לבחור באפשרות Enable WildFire (הפעלת WildFire). ההגדרה הזו חלה על נקודת הקצה כולה, והיא קובעת את האזור שאליו נשלחים הפריטים.

מידע נוסף זמין במאמר בנושא נקודת קצה (endpoint) של חומת אש ל-WildFire.

מדיניות חומת אש

מדיניות חומת אש חלה ישירות על כל התנועה הנכנסת והיוצאת של מכונת VM. אתם יכולים להשתמש במדיניות חומת אש היררכית ובמדיניות חומת אש בין רשתות גלובליות כדי להגדיר כללים של מדיניות חומת אש עם בדיקה של Layer 7.

כללי מדיניות חומת אש

כללי מדיניות חומת האש מזהים את התעבורה שצריך לבדוק ומחילים את קבוצת פרופילי האבטחה שמכילה את פרופיל האבטחה של ניתוח WildFire. כדי להגדיר את WildFire, יוצרים כלל מדיניות חומת אש שמבצע את הפעולות הבאות:

  • זיהוי סוג התנועה שצריך לבדוק באמצעות כמה רכיבים של כללי מדיניות חומת אש בשכבה 3 ובשכבה 4.
  • מציין את שם קבוצת פרופילי האבטחה עבור הפעולה apply_security_profile_group בתנועה התואמת.

למידע על תהליך העבודה המלא של WildFire, אפשר לעיין במאמר בנושא הגדרת WildFire ברשת.

אפשר גם להשתמש בתגים מאובטחים בכללי חומת האש כדי להגדיר את WildFire. אתם יכולים להסתמך על פילוח קיים שהגדרתם באמצעות תגים ברשת, כדי לזהות באופן סלקטיבי עומסי עבודה של מכונות וירטואליות שנדרש עבורם סריקה מתקדמת של תוכנות זדוניות להעברות קבצים.

אם מגדירים כלל חומת אש להחלת קבוצת פרופילי אבטחה ומגדירים את היעד ל-0.0.0.0/0, תעבורת נתונים שמגיעה ממכונות וירטואליות באזורים ללא נקודת קצה של חומת אש שמצורפת אליהן לא עוברת בדיקה של Layer 7. כלל המדיניות של חומת האש מאפשר את כל התנועה שתואמת לפרמטרים האחרים של הכלל, כמו מקור, יציאה ופרוטוקול. כדי להבטיח אכיפה עקבית של המדיניות, צריך לפרוס נקודות קצה של חומת אש בכל האזורים ברשת ה-VPC שבהם יש עומסי עבודה שנדרש בהם פיקוח ברמה 7.

סוגים וגדלים נתמכים של קבצים

בטבלה הבאה מפורטים סוגי הקבצים שנתמכים בניתוח של תוכנות זדוניות.

קטגוריה סיומות קבצים נתמכות מגבלת גודל מקסימלית
קבצים הפעלה (PE) .dll, .exe, .exe64 ‫16MB
קבצים הפעלה (Linux) .a, .dex, .elf, .ko, .o, .so 50MB
מסמכים (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm ‫16MB
מסמכים (PDF) .pdf ‫3MB
ארכיונים .rar,‏ .zip,‏ .7z,‏ .zbundle 50MB
סקריפטים ואתרים (APK) .apk ‫10MB
סקריפטים ואינטרנט (JAR) .jar ‫5MB
סקריפטים ואינטרנט (Scripts/Web) .elink,‏ .hta,‏ .pl,‏ .sh ‫20KB

אזורי ניתוח של WildFire

אזור WildFire מתייחס למיקום הספציפי שבו Palo Alto Networks מארחת את ניתוח WildFire, שפועל לגמרי מחוץ ל-Google Cloud. לכן, האזורים האלה לא ממופים לאזורים רגילים שלGoogle Cloud . לא משנה איפה המשאבים שלכם פרוסים, התנועה של WildFire מנותבת לאזורי השירות הייעודיים של Palo Alto לצורך ניתוח. Google Cloud

אם לא מציינים אזור WildFire כשמגדירים את נקודת הקצה, המערכת ממפה באופן אוטומטי את התנועה לאזור WildFire הקרוב ביותר שזמין. מידע נוסף זמין במאמר בנושא נקודת קצה (endpoint) של חומת אש ל-WildFire.

אלה האזורים שנתמכים ב-WildFire:

  • ארה"ב
  • JAPAN
  • סינגפור
  • בריטניה
  • CANADA
  • AUSTRALIA
  • גרמניה
  • INDIA
  • שווייץ
  • פולין
  • אינדונזיה
  • TAIWAN
  • FRANCE
  • קטר
  • SOUTH KOREA
  • ISRAEL
  • ערב הסעודית
  • SPAIN

מגבלות

כשמשתמשים ב-reportUri או ב-sampleUri מיומן של שליחה ל-WildFire מנקודת קצה ברמת הפרויקט, צריך להחליף את מזהה הפרויקט במספר הפרויקט.

המאמרים הבאים