El servicio WildFire para Cloud Next Generation Firewall proporciona sandboxing avanzado de software malicioso y aprendizaje automático (AA) dinámico para proteger tu red contra amenazas desconocidas, nuevas y basadas en archivos.
Si bien un servicio estándar de detección y prevención de intrusiones basado en firmas solo puede bloquear amenazas con firmas reconocidas, WildFire evalúa archivos sospechosos o desconocidos en tiempo real, lo que evita que el software malicioso de día cero llegue a tus cargas de trabajo.
WildFire se incluye como parte de las capacidades de Cloud Next Generation Firewall Enterprise. Para obtener más información, consulta Precios.
Para obtener información sobre los límites que se aplican a los recursos de WildFire, consulta Cuotas y límites.
Beneficios de usar WildFire
La integración de WildFire en Cloud Next Generation Firewall Enterprise proporciona una actualización de las capacidades defensivas de tu red. A continuación, se indican los beneficios de usar WildFire:
Protección contra amenazas desconocidas y de día cero: Detecta y bloquea software malicioso nuevo o altamente personalizado que carece de firmas establecidas.
Protección de plano de datos en línea: Intercepta y analiza las transferencias de archivos en tiempo real directamente en el plano de datos del firewall zonal o a través de una búsqueda rápida en la nube para minimizar la exposición a amenazas.
Defensas adaptables: Genera y actualiza automáticamente las bases de datos de amenazas con la inteligencia contra amenazas recién descubierta.
Visibilidad y análisis forense prácticos: WildFire genera registros de envío y registros de amenazas detallados que se integran directamente con Cloud Logging. Si se detecta una amenaza, puedes descargar informes de análisis detallados de la ejecución del sandbox y descargar la muestra de software malicioso real para el análisis independiente del Centro de operaciones de seguridad (SOC).
Cómo funciona WildFire
WildFire inspecciona las transferencias de archivos enrutadas por la red interceptando paquetes, realizando verificaciones locales de alta velocidad y descargando el sandboxing de comportamiento avanzado a la nube cuando es necesario.
En el siguiente diagrama de arquitectura de WildFire, se muestra la intercepción de paquetes desde una máquina virtual (VM) de red de nube privada virtual (VPC) hasta un extremo de firewall zonal, la evaluación paralela del motor de AA en línea y la base de datos de firmas, las búsquedas en la nube en tiempo real y el sandboxing asíncrono en la nube.
El proceso de integración evalúa las transferencias de archivos en las siguientes etapas:
Intercepción y redireccionamiento de tráfico
Cuando una instancia de VM dentro de tu red de VPC inicia una conexión o transferencia de archivos, la regla de política de firewall redirecciona el flujo de la siguiente manera:
- Intercepción de paquetes: El Google Cloud componente de red de intercepción de paquetes captura paquetes en el flujo de tráfico.
- Redireccionamiento: El componente de intercepción redirecciona los paquetes de red al extremo de firewall zonal para la inspección de la capa 7.
Evaluación local en línea
Después de que el tráfico se redirecciona al extremo de firewall, el archivo se analiza en paralelo con dos motores en línea de alto rendimiento:
Detección basada en firmas: el extremo compara el archivo con una base de datos local de firmas de amenazas. Esta base de datos se actualiza en tiempo real para detectar y descartar archivos maliciosos reconocidos.
AA en línea: El motor de AA en línea ejecuta modelos de AA directamente en el plano de datos del firewall. Analiza el archivo en tiempo real para identificar amenazas de día cero o altamente sofisticadas en tipos de archivos compatibles, como
Windows_Executable,ELF,Powershell_ScriptyMS_Office.
Inspección avanzada basada en la nube
Para las amenazas de día cero o los archivos con firmas locales no reconocidas, WildFire usa el análisis avanzado en la nube:
Análisis en la nube en línea: Si está habilitado en el perfil de seguridad, el firewall retiene temporalmente la transferencia de archivos mientras realiza una búsqueda en tiempo real en la nube de WildFire. La nube evalúa el archivo y envía una señal antes de que llegue a tu red.
La nube de WildFire es una plataforma de software como servicio (SaaS) asociada alojada en Google Cloud y operada por Palo Alto Networks (PAN). Proporciona análisis de software malicioso profundo y asíncrono, y evaluación de amenazas en tiempo real.
Sandbox asíncrono en la nube: Si el veredicto del archivo es desconocido, el firewall extrae el archivo y lo sube de forma asíncrona a la nube de WildFire para realizar un sandboxing profundo. En este entorno de contenedor aislado, los motores de seguridad ejecutan el archivo y auditan su comportamiento.
Aplicación de acciones y registro
Según el veredicto resultante (software malicioso, grayware o benigno), la regla de firewall aplica la política de la siguiente manera:
Aplicar acción: El archivo se bloquea (
Deny), se registra (Alert), o se permite (Allow) de acuerdo con tu perfil de seguridad de análisis de WildFire.Registros de auditoría: Los registros de eventos se registran en Cloud Logging, específicamente en el registro
firewall_wildfire_submission. Estos registros se muestran en el panel y la página de envío de WildFire.Comentarios del sandbox: Después de que se completa el sandboxing asíncrono, se sincronizan fuera de banda un informe de comportamiento completo y las muestras de software malicioso originales , y se ponen a tu disposición para que los consultes o recuperes.
Componentes de WildFire
Para usar WildFire, debes configurar los siguientes componentes:
Perfiles de seguridad y grupos de perfiles de seguridad
Perfiles de seguridad de análisis de WildFire: Son estructuras de políticas genéricas de tipo
WILDFIRE_ANALYSIS. Definen qué tipos de archivos se envían para el análisis y la dirección del tráfico. Para obtener más información, consulta Perfil de seguridad de análisis de WildFirePara obtener información sobre la configuración del perfil de seguridad de análisis de WildFire, consulta Crea y administra perfiles de seguridad de análisis de WildFire.
Grupos de perfiles de seguridad: Actúan como contenedores de perfiles de seguridad. Cada grupo contiene uno o más perfiles de seguridad de diferentes tipos. Ten en cuenta que un perfil de seguridad de servicio de detección y prevención de intrusiones es obligatorio cuando incluyes un perfil de seguridad de análisis de WildFire en un grupo.
Para obtener más información, consulta Crea y administra grupos de perfiles de seguridad.
Extremo de firewall
Un extremo de firewall es un recurso organizativo creado a nivel zonal. Inspecciona el tráfico de la capa 7 en la zona en la que se implementa. Los extremos están asociados con una o más VPC en la misma zona. Para filtrar el tráfico de una instancia de VM de destino, crea el extremo de firewall en la misma zona que la VPC en la que se encuentra la VM de destino.
Un extremo de firewall debe tener seleccionada la opción Habilitar WildFire. Este parámetro de configuración se aplica a todo el extremo y determina la región a la que se envían los envíos.
Para obtener más información, consulta Extremo de firewall para WildFire.
Políticas de firewall
Las políticas de firewall se aplican directamente a todo el tráfico de entrada y salida de una instancia de VM. Puedes usar políticas de firewall jerárquicas y políticas de firewall de red globales para configurar reglas de políticas de firewall con inspección de la capa 7.
Reglas de la política de firewall
Las reglas de la política de firewall identifican el tráfico que se inspeccionará y aplican el grupo de perfiles de seguridad que contiene el perfil de seguridad de análisis de WildFire. Para configurar WildFire, crea una regla de política de firewall que haga lo siguiente:
- Identifica el tipo de tráfico que se inspeccionará con varios componentes de reglas de políticas de firewall de capa 3 y capa 4 .
- Especifica el nombre del grupo de perfiles de seguridad para la acción
apply_security_profile_groupen el tráfico coincidente.
Para obtener el flujo de trabajo completo de WildFire, consulta Configura WildFire en tu red.
También puedes usar etiquetas seguras en las reglas de firewall para configurar WildFire. Puedes aprovechar la segmentación existente que configuraste con etiquetas en tu red para identificar de forma selectiva las cargas de trabajo de instancias de VM cuyas transferencias de archivos requieren un análisis avanzado de software malicioso.
Si configuras una regla de firewall para aplicar un grupo de perfiles de seguridad y estableces el destino en 0.0.0.0/0, el tráfico que se origina en VMs en zonas sin un extremo de firewall adjunto no se somete a la inspección de la capa 7. La regla de política de firewall permite todo el tráfico que coincide con los otros parámetros de la regla, como la fuente, el puerto y el protocolo. Para garantizar la aplicación coherente de la política, implementa extremos de firewall en todas las zonas de la red de VPC en las que tengas cargas de trabajo que requieran la inspección de la capa 7.
Tipos y tamaños de archivos admitidos
En la siguiente tabla, se enumeran los tipos de archivos que se admiten para el análisis de software malicioso.
| Categoría | Extensiones de archivo compatibles | Límite de tamaño máximo |
|---|---|---|
| Ejecutables (PE) | .dll, .exe, .exe64 |
16 MB |
| Ejecutables (Linux) | .a, .dex, .elf, .ko, .o, .so |
50 MB |
| Documentos (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16 MB |
| Documentos (PDF) | .pdf |
3 MB |
| Archivos | .rar, .zip, .7z, .zbundle |
50 MB |
| Secuencias de comandos y web (APK) | .apk |
10 MB |
| Secuencias de comandos y web (JAR) | .jar |
5 MB |
| Secuencias de comandos y web (secuencias de comandos/web) | .elink, .hta, .pl, .sh |
20 KB |
Regiones de análisis de WildFire
Una región de WildFire hace referencia a la ubicación específica en la que Palo Alto Networks aloja el análisis de WildFire, que opera por completo fuera de Google Cloud. Por este motivo, estas zonas no se asignan a regiones estándar Google Cloud . Independientemente de dónde se implementen tus Google Cloud recursos, tu tráfico de WildFire se enruta a las zonas de servicio designadas de Palo Alto para el análisis.
Si no especificas una región de WildFire cuando configuras tu extremo, el sistema asigna automáticamente tu tráfico a la región de WildFire disponible más cercana. Para obtener más información, consulta Extremo de firewall para WildFire.
Se admiten las siguientes regiones de WildFire:
- EE.UU.
- JAPÓN
- SINGAPUR
- Reino Unido
- CANADA
- AUSTRALIA
- ALEMANIA
- INDIA
- SUIZA
- POLONIA
- INDONESIA
- TAIWÁN
- FRANCIA
- QATAR
- COREA DEL SUR
- ISRAEL
- ARABIA SAUDITA
- SPAIN
Limitaciones
Cuando uses reportUri o sampleUri de un registro de envío de WildFire desde un extremo a nivel del proyecto, debes reemplazar el ID del proyecto por el número del proyecto.
¿Qué sigue?
- Configura WildFire en tu red
- Crea y administra extremos de firewall
- Crea y administra perfiles de seguridad de análisis de WildFire