Ringkasan WildFire

Layanan WildFire untuk Cloud Next Generation Firewall menyediakan sandbox malware tingkat lanjut dan machine learning (ML) dinamis untuk melindungi jaringan Anda dari ancaman yang tidak diketahui, baru, dan berbasis file.

Meskipun layanan deteksi penyusupan dan pencegahan berbasis tanda tangan standar hanya dapat memblokir ancaman dengan tanda tangan yang dikenali, WildFire mengevaluasi file yang mencurigakan atau tidak dikenal secara real-time, sehingga mencegah malware zero-day mencapai beban kerja Anda.

WildFire disertakan sebagai bagian dari kemampuan Cloud Next Generation Firewall Enterprise. Untuk mengetahui informasi selengkapnya, lihat Harga.

Untuk mengetahui informasi tentang batas yang berlaku untuk resource WildFire, lihat Kuota dan batas.

Manfaat menggunakan WildFire

Mengintegrasikan WildFire ke dalam Cloud Next Generation Firewall Enterprise akan meningkatkan kemampuan pertahanan jaringan Anda. Berikut adalah manfaat menggunakan WildFire:

  • Perlindungan terhadap ancaman tidak dikenal dan zero-day: Mendeteksi dan memblokir malware baru atau yang sangat disesuaikan yang tidak memiliki tanda tangan yang sudah ditetapkan.

  • Perlindungan dataplane inline: Mencegat dan menganalisis transfer file secara real-time langsung di dataplane firewall zonal atau melalui pencarian cloud cepat untuk meminimalkan eksposur ancaman.

  • Pertahanan adaptif: Secara otomatis membuat dan memperbarui database ancaman dengan threat intelligence yang baru ditemukan.

  • Visibilitas dan analisis forensik yang dapat ditindaklanjuti: WildFire membuat log pengiriman dan log ancaman mendetail yang terintegrasi langsung dengan Cloud Logging. Jika ancaman terdeteksi, Anda dapat mendownload laporan analisis mendetail tentang eksekusi sandbox dan mendownload sampel malware sebenarnya untuk analisis Security Operations Center (SOC) independen.

Cara kerja WildFire

WildFire memeriksa transfer file yang dirutekan melalui jaringan dengan mencegat paket, melakukan pemeriksaan lokal berkecepatan tinggi, dan memindahkan sandbox perilaku lanjutan ke cloud jika diperlukan.

Diagram arsitektur WildFire berikut menunjukkan pencegatan paket dari virtual machine (VM) jaringan Virtual Private Cloud (VPC) ke endpoint firewall zonal, evaluasi paralel oleh mesin ML inline dan database tanda tangan, pencarian cloud real-time, dan sandboxing cloud asinkron.

Arsitektur WildFire dan alur data langkah demi langkah yang komprehensif.
Arsitektur WildFire dan aliran data langkah demi langkah yang komprehensif (klik untuk memperbesar).

Integrasi memproses dan mengevaluasi transfer file melalui tahap berikut:

Penyadapan dan pengalihan traffic

Saat instance VM di dalam jaringan VPC Anda memulai koneksi atau transfer file, aturan kebijakan firewall akan mengalihkan alur sebagai berikut:

  1. Pencegatan paket: Komponen jaringan Google Cloud Packet Intercept menangkap paket dalam aliran traffic.
  2. Pengalihan: Komponen pencegat mengalihkan paket jaringan ke endpoint firewall zonal untuk inspeksi Lapisan 7.

Evaluasi lokal inline

Setelah traffic dialihkan ke endpoint firewall, file dianalisis secara paralel oleh dua mesin berperforma tinggi inline:

  • Deteksi berbasis pola: endpoint membandingkan file dengan database pola ancaman lokal. Database ini diperbarui secara real-time untuk mendeteksi dan menghapus file berbahaya yang dikenali.

  • Inline ML: mesin Inline ML menjalankan model ML secara langsung di dataplane firewall. Fitur ini menganalisis file secara real-time untuk mengidentifikasi ancaman zero-day atau ancaman yang sangat canggih dalam jenis file yang didukung seperti Windows_Executable, ELF, Powershell_Script, dan MS_Office.

Pemeriksaan lanjutan berbasis cloud

Untuk ancaman zero-day atau file dengan tanda tangan lokal yang tidak dikenal, WildFire menggunakan analisis cloud lanjutan:

  • Analisis Cloud inline: jika diaktifkan di profil keamanan, firewall menahan transfer file untuk sementara saat melakukan pencarian real-time di WildFire Cloud. Cloud mengevaluasi file dan mengirimkan sinyal kembali sebelum file mencapai jaringan Anda.

    Cloud WildFire adalah platform Software as a Service (SaaS) partner yang dihosting di Google Cloud dan dioperasikan oleh Palo Alto Networks (PAN). Layanan ini menyediakan analisis malware asinkron yang mendalam dan evaluasi ancaman real-time.

  • Sandbox Cloud asinkron: jika putusan file tidak diketahui, firewall akan mengekstrak file dan menguploadnya secara asinkron ke WildFire Cloud untuk sandbox mendalam. Di lingkungan penampung yang terisolasi ini, mesin keamanan menjalankan file dan mengaudit perilakunya.

Penerapan dan logging tindakan

Berdasarkan verdict yang dihasilkan (Malware, Grayware, atau Tidak Berbahaya), aturan firewall akan menerapkan kebijakan sebagai berikut:

  1. Tindakan yang diterapkan: file diblokir (Deny), direkam (Alert), atau diizinkan (Allow) sesuai dengan profil keamanan analisis WildFire Anda.

  2. Log audit: log peristiwa dicatat di Cloud Logging, khususnya log firewall_wildfire_submission. Log ini ditampilkan di dasbor dan halaman pengiriman WildFire.

  3. Masukan sandbox: setelah sandbox asinkron selesai, laporan perilaku lengkap dan sampel malware asli disinkronkan di luar band dan tersedia untuk Anda kueri atau ambil.

Komponen WildFire

Untuk menggunakan WildFire, Anda harus mengonfigurasi komponen berikut:

Profil keamanan dan grup profil keamanan

  • Profil keamanan analisis WildFire: adalah struktur kebijakan umum jenis WILDFIRE_ANALYSIS. Mereka menentukan jenis file yang dikirimkan untuk analisis dan arah traffic. Untuk mengetahui informasi selengkapnya, lihat Profil keamanan analisis WildFire

    Untuk mengetahui informasi tentang konfigurasi profil keamanan analisis WildFire, lihat Membuat dan mengelola profil keamanan analisis WildFire.

  • Grup profil keamanan: berfungsi sebagai penampung untuk profil keamanan. Setiap grup berisi satu atau beberapa profil keamanan dari berbagai jenis. Perhatikan bahwa profil keamanan layanan deteksi dan pencegahan penyusupan bersifat wajib jika Anda menyertakan profil keamanan analisis WildFire dalam grup.

    Untuk mengetahui informasi selengkapnya, lihat artikel Membuat dan mengelola grup profil keamanan.

Endpoint firewall

Endpoint firewall adalah resource organisasi, yang dibuat di tingkat zona. Ia memeriksa traffic Layer 7 di zona tempatnya di-deploy. Endpoint dikaitkan dengan satu atau beberapa VPC di zona yang sama. Untuk memfilter traffic instance VM target, buat endpoint firewall di zona yang sama dengan VPC tempat VM target berada.

Endpoint firewall harus memiliki opsi Enable WildFire yang dipilih. Setelan ini berlaku untuk seluruh endpoint dan menentukan wilayah tempat pengiriman dikirim.

Untuk mengetahui informasi selengkapnya, lihat Endpoint firewall untuk WildFire.

Kebijakan firewall

Kebijakan firewall diterapkan secara langsung ke semua traffic masuk dan keluar instance VM. Anda dapat menggunakan kebijakan firewall hierarkis dan kebijakan firewall jaringan global untuk mengonfigurasi aturan kebijakan firewall dengan pemeriksaan Lapisan 7.

Aturan kebijakan firewall

Aturan kebijakan firewall mengidentifikasi traffic yang akan diperiksa dan menerapkan grup profil keamanan yang berisi profil keamanan analisis WildFire. Untuk mengonfigurasi WildFire, buat aturan kebijakan firewall yang melakukan hal berikut:

  • Mengidentifikasi jenis traffic yang akan diperiksa dengan menggunakan beberapa komponen aturan kebijakan firewall Layer 3 dan Layer 4.
  • Menentukan nama grup profil keamanan untuk tindakan apply_security_profile_group pada traffic yang cocok.

Untuk alur kerja WildFire yang lengkap, lihat Mengonfigurasi WildFire di jaringan Anda.

Anda juga dapat menggunakan tag aman dalam aturan firewall untuk mengonfigurasi WildFire. Anda dapat membangun segmentasi yang ada yang telah disiapkan dengan menggunakan tag di jaringan untuk mengidentifikasi secara selektif workload instance VM yang transfer filenya memerlukan pemindaian malware tingkat lanjut.

Jika Anda mengonfigurasi aturan firewall untuk menerapkan grup profil keamanan dan menetapkan tujuan ke 0.0.0.0/0, traffic yang berasal dari VM di zona tanpa endpoint firewall terlampir tidak akan menjalani inspeksi Layer 7. Aturan kebijakan firewall mengizinkan semua traffic yang cocok dengan parameter aturan lainnya, seperti sumber, port, dan protokol. Untuk memastikan penerapan kebijakan yang konsisten, deploy endpoint firewall di semua zona dalam jaringan VPC tempat Anda memiliki workload yang memerlukan pemeriksaan Lapisan 7.

Jenis dan ukuran file yang didukung

Tabel berikut mencantumkan jenis file yang didukung untuk analisis malware.

Kategori Ekstensi file yang didukung Batas ukuran maksimum
File yang dapat dieksekusi (PE) .dll, .exe, .exe64 16 MB
File yang dapat dieksekusi (Linux) .a, .dex, .elf, .ko, .o, .so 50 MB
Dokumen (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 MB
Dokumen (PDF) .pdf 3 MB
Arsip .rar, .zip, .7z, .zbundle 50 MB
Skrip dan web (APK) .apk 10 MB
Skrip dan web (JAR) .jar 5 MB
Skrip dan web (Scripts/Web) .elink, .hta, .pl, .sh 20 KB

Wilayah analisis WildFire

Wilayah WildFire merujuk pada lokasi spesifik tempat Palo Alto Networks menghosting analisis WildFire, yang beroperasi sepenuhnya di luar Google Cloud. Oleh karena itu, zona ini tidak dipetakan ke regionGoogle Cloud standar. Terlepas dari tempat deployment Google Cloud resource Anda, traffic WildFire Anda dirutekan ke zona layanan yang ditetapkan Palo Alto untuk dianalisis.

Jika Anda tidak menentukan region WildFire saat mengonfigurasi endpoint, sistem akan otomatis memetakan traffic Anda ke region WildFire yang tersedia dan terdekat. Untuk mengetahui informasi selengkapnya, lihat Endpoint firewall untuk WildFire.

Wilayah WildFire berikut didukung:

  • AS
  • JEPANG
  • SINGAPURA
  • Inggris Raya
  • KANADA
  • AUSTRALIA
  • JERMAN
  • INDIA
  • SWISS
  • POLANDIA
  • INDONESIA
  • TAIWAN
  • PRANCIS
  • QATAR
  • KOREA SELATAN
  • ISRAEL
  • ARAB SAUDI
  • SPAIN

Batasan

Saat menggunakan reportUri atau sampleUri dari log pengiriman WildFire dari endpoint tingkat project, Anda harus mengganti project ID dengan nomor project.

Langkah berikutnya