El servicio de Zona de pruebas de malware avanzada (WildFire) para Cloud Next Generation Firewall proporciona protección contra malware mediante el aprendizaje automático (AA) intercalado y la zona de pruebas de comportamiento basada en la nube. Con la tecnología de Advanced WildFire de Palo Alto Networks, el servicio extiende el servicio estándar de detección y prevención de intrusiones basado en firmas mediante la evaluación de archivos sospechosos en tiempo real para evitar que las amenazas de día cero lleguen a tus cargas de trabajo.
La Zona de pruebas de malware avanzada se incluye como parte de las capacidades de Cloud Next Generation Firewall Enterprise. Para obtener más detalles, consulta Precios y Cuotas y límites.
En este documento, se proporciona una descripción general de las capacidades, la arquitectura, los componentes principales, los tipos de archivos admitidos y las regiones de servicio de la Zona de pruebas de malware avanzada.
Beneficios de usar la Zona de pruebas de malware avanzada
La integración de la Zona de pruebas de malware avanzada en Cloud Next Generation Firewall Enterprise proporciona las siguientes capacidades:
Protección contra amenazas desconocidas y de día cero: Detecta y bloquea el malware nuevo o altamente personalizado que no tiene firmas establecidas.
Protección de plano de datos intercalada: intercepta y analiza las transferencias de archivos en tiempo real directamente en los extremos de firewall zonales y a través de búsquedas en la nube para minimizar la exposición a amenazas.
Inteligencia contra amenazas adaptativa: Incorpora automáticamente los veredictos de amenazas recién descubiertos en las bases de datos de firmas locales.
Visibilidad y análisis forense prácticos: La Zona de pruebas de malware avanzada genera registros de envío y registros de amenazas detallados que se integran directamente con Cloud Logging. Si se detecta una amenaza, puedes descargar informes de análisis detallados de la ejecución de la zona de pruebas y descargar la muestra de malware real para el análisis independiente del Centro de operaciones de seguridad (SOC).
Cómo funciona la Zona de pruebas de malware avanzada
La Zona de pruebas de malware avanzada inspecciona las transferencias de archivos enrutadas por la red mediante la intercepción de paquetes, la realización de verificaciones locales de alta velocidad y la descarga de la zona de pruebas de comportamiento avanzada a la nube cuando es necesario.
En el siguiente diagrama de arquitectura de la Zona de pruebas de malware avanzada, se muestra la intercepción de paquetes desde una máquina virtual (VM) de la red de nube privada virtual (VPC) hasta un extremo de firewall zonal, la evaluación paralela del motor de AA intercalado y la base de datos de firmas, las búsquedas en la nube en tiempo real y la zona de pruebas asíncrona en la nube.
El proceso de integración evalúa las transferencias de archivos en las siguientes etapas:
Intercepción y redireccionamiento del tráfico
Cuando una instancia de VM dentro de tu red de VPC inicia una conexión o una transferencia de archivos, la regla de política de firewall redirecciona el flujo de la siguiente manera:
- Intercepción de paquetes: El Google Cloud componente de red de intercepción de paquetes captura paquetes en el flujo de tráfico.
- Redireccionamiento: El componente de intercepción redirecciona los paquetes de red al extremo de firewall zonal para la inspección de la capa 7.
Evaluación local intercalada
Después de que el tráfico se redirecciona al extremo de firewall, el archivo se analiza en paralelo con dos motores intercalados de alto rendimiento:
Detección basada en firmas: El extremo compara el archivo con una base de datos de firmas de amenazas local. Esta base de datos se actualiza en tiempo real para detectar y descartar archivos maliciosos reconocidos.
AA intercalado: El motor de AA intercalado ejecuta modelos de AA directamente en el plano de datos del firewall. Analiza el archivo en tiempo real para identificar amenazas de día cero o altamente sofisticadas en tipos de archivos compatibles, como
Windows_Executable,ELF,Powershell_ScriptyMS_Office.
Inspección avanzada basada en la nube
Para las amenazas de día cero o los archivos con firmas locales no reconocidas, la Zona de pruebas de malware avanzada usa el análisis avanzado en la nube:
Análisis intercalado en la nube: Si está habilitado en el perfil de seguridad, el firewall retiene temporalmente la transferencia de archivos mientras realiza una búsqueda en tiempo real en la nube de la Zona de pruebas de malware avanzada. La nube evalúa el archivo y envía una señal antes de que llegue a tu red.
La nube de la Zona de pruebas de malware avanzada es una plataforma de software como servicio (SaaS) asociada alojada Google Cloud y operada por Palo Alto Networks (PAN). Proporciona un análisis de malware profundo y asíncrono, y una evaluación de amenazas en tiempo real.
Zona de pruebas asíncrona en la nube: Si el veredicto del archivo es desconocido, el firewall extrae el archivo y lo sube de forma asíncrona a la nube de la Zona de pruebas de malware avanzada para una zona de pruebas profunda. En este entorno de contenedor aislado, los motores de seguridad ejecutan el archivo y auditan su comportamiento.
Aplicación de acciones y registro
Según el veredicto resultante (malware, grayware o benigno), la regla de firewall aplica la política de la siguiente manera:
Aplicar acción: El archivo se bloquea (
Deny), se registra (Alert), o se permite (Allow) de acuerdo con tu perfil de seguridad de la Zona de pruebas de malware avanzada.Registros de auditoría: Los registros de eventos se registran en Cloud Logging, específicamente en el registro
firewall_wildfire_submission. Estos registros de envío se muestran en el panel y la página de envíos de la Zona de pruebas de malware avanzada.Comentarios de la zona de pruebas: Una vez que se completa la zona de pruebas asíncrona, se sincronizan fuera de banda un informe de comportamiento completo y las muestras de malware originales y se ponen a tu disposición para que los consultes o recuperes.
Componentes de la Zona de pruebas de malware avanzada
Para usar la Zona de pruebas de malware avanzada, debes configurar los siguientes componentes:
Perfiles de seguridad y grupos de perfiles de seguridad
Perfiles de seguridad de la Zona de pruebas de malware avanzada: Son estructuras de políticas genéricas de tipo
WILDFIRE_ANALYSIS. Definen qué tipos de archivos se envían para el análisis y la dirección del tráfico. Para obtener más información, consulta Perfil de seguridad de la Zona de pruebas de malware avanzada.Para obtener información sobre la configuración del perfil de seguridad de la Zona de pruebas de malware avanzada, consulta Crea y administra perfiles de seguridad de la Zona de pruebas de malware avanzada.
Grupos de perfiles de seguridad: Actúan como contenedores de perfiles de seguridad. Cada grupo contiene uno o más perfiles de seguridad de diferentes tipos. Ten en cuenta que se requiere un perfil de seguridad de servicio de detección y prevención de intrusiones cuando incluyes un perfil de seguridad de la Zona de pruebas de malware avanzada en un grupo.
Para obtener más información, consulta Crea y administra grupos de perfiles de seguridad.
Extremos de firewall
Un extremo de firewall es un recurso organizativo creado a nivel zonal. Inspecciona el tráfico de la capa 7 en la zona en la que se implementa. Los extremos están asociados con una o más VPC en la misma zona. Para filtrar el tráfico de una instancia de VM de destino, crea el extremo de firewall en la misma zona que la VPC en la que se encuentra la VM de destino.
Un extremo de firewall debe tener seleccionada la opción Habilitar la Zona de pruebas de malware avanzada (WildFire). Este parámetro de configuración se aplica a todo el extremo y determina la región a la que se envían los envíos.
Para obtener más información, consulta Extremo de firewall para la Zona de pruebas de malware avanzada.
Políticas de firewall
Las políticas de firewall se aplican directamente a todo el tráfico de entrada y salida de una instancia de VM. Puedes usar políticas de firewall jerárquicas y políticas de firewall de red globales para configurar reglas de políticas de firewall con inspección de la capa 7.
Reglas de la política de firewall
Las reglas de la política de firewall identifican el tráfico que se inspeccionará y aplican el grupo de perfiles de seguridad que contiene el perfil de seguridad de la Zona de pruebas de malware avanzada. Para configurar la Zona de pruebas de malware avanzada, crea una regla de política de firewall que haga lo siguiente:
- Identifica el tipo de tráfico que se inspeccionará con varios componentes de reglas de políticas de firewall de capa 3 y capa 4 .
- Especifica el nombre del grupo de perfiles de seguridad para la acción
apply_security_profile_groupen el tráfico coincidente.
Para obtener el flujo de trabajo completo de la Zona de pruebas de malware avanzada, consulta Configura la Zona de pruebas de malware avanzada en tu red.
También puedes usar etiquetas seguras en las reglas de firewall para configurar la Zona de pruebas de malware avanzada. Puedes aprovechar la segmentación existente que configuraste con etiquetas en tu red para identificar de forma selectiva las cargas de trabajo de instancias de VM cuyas transferencias de archivos requieren un análisis avanzado de malware.
Si configuras una regla de firewall para aplicar un grupo de perfiles de seguridad y estableces el destino en 0.0.0.0/0, el tráfico que se origina en VMs en zonas sin un extremo de firewall adjunto no se somete a la inspección de la capa 7. La regla de política de firewall permite todo el tráfico que coincide con los otros parámetros de la regla, como la fuente, el puerto y el protocolo. Para garantizar la aplicación coherente de la política, implementa extremos de firewall en todas las zonas de la red de VPC en las que tengas cargas de trabajo que requieran la inspección de la capa 7.
Tipos de archivos admitidos y límites de tamaño
En la siguiente tabla, se enumeran las categorías de archivos, las extensiones admitidas y los límites máximos de tamaño de archivo analizados por la Zona de pruebas de malware avanzada:
| Categoría | Extensiones de archivo compatibles | Límite máximo de tamaño |
|---|---|---|
| Ejecutables (PE) | .dll, .exe, .exe64 |
16 MB |
| Ejecutables (Linux) | .a, .dex, .elf, .ko, .o, .so |
50 MB |
| Documentos (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16 MB |
| Documentos (PDF) | .pdf |
3 MB |
| Archivos | .rar, .zip, .7z, .zbundle |
50 MB |
| Secuencias de comandos y web (APK) | .apk |
10 MB |
| Secuencias de comandos y web (JAR) | .jar |
5 MB |
| Secuencias de comandos y web (secuencias de comandos/web) | .elink, .hta, .pl, .sh |
20 KB |
Regiones de servicio de la Zona de pruebas de malware avanzada
Una región de la Zona de pruebas de malware avanzada hace referencia a la ubicación específica en la que Palo Alto Networks aloja Advanced WildFire. Estas zonas no se asignan a regiones estándar Google Cloud Independientemente de dónde se implementen tus Google Cloud recursos, el tráfico de la Zona de pruebas de malware avanzada se enruta a las zonas de servicio designadas de Palo Alto para su análisis.
Si no especificas una región de la Zona de pruebas de malware avanzada cuando configuras tu extremo, el sistema asigna automáticamente tu tráfico a la región de la Zona de pruebas de malware avanzada disponible más cercana. Para obtener más información, consulta Extremo de firewall para la Zona de pruebas de malware avanzada.
En la siguiente tabla, se enumeran las regiones de servicio admitidas de la Zona de pruebas de malware avanzada:
Ubicación: Es el país o el área geográfica en la que Palo Alto Networks aloja la infraestructura regional de análisis de la Zona de pruebas de malware avanzada.
Región: Es el valor de configuración que se usará cuando se cree o actualice un extremo de firewall. Por ejemplo, en la marca
--wildfire-regionde Google Cloud CLI, las solicitudes de API o los recursos de Terraform.Portal de la nube de Advanced WildFire de Palo Alto Networks: Es el nombre de dominio completamente calificado (FQDN) del portal de servicio regional de la Zona de pruebas de malware avanzada. Puedes usar este FQDN para verificar el cumplimiento de la residencia de datos, auditar los límites de seguridad o configurar las listas de entidades permitidas de firewall y proxy.
| Ubicación | Región | Portal de la nube de Advanced WildFire de Palo Alto Networks |
|---|---|---|
| Australia | AUSTRALIA |
au.wildfire.paloaltonetworks.com |
| Canadá | CANADA |
ca.wildfire.paloaltonetworks.com |
| Francia | FRANCE |
fr.wildfire.paloaltonetworks.com |
| Alemania | GERMANY |
de.wildfire.paloaltonetworks.com |
| India | INDIA |
in.wildfire.paloaltonetworks.com |
| Indonesia | INDONESIA |
id.wildfire.paloaltonetworks.com |
| Israel | ISRAEL |
il.wildfire.paloaltonetworks.com |
| Japón | JAPAN |
jp.wildfire.paloaltonetworks.com |
| Polonia | POLAND |
pl.wildfire.paloaltonetworks.com |
| Catar | QATAR |
qatar.wildfire.paloaltonetworks.com |
| Arabia Saudita | SAUDI_ARABIA |
sa.wildfire.paloaltonetworks.com |
| Singapur | SINGAPORE |
sg.wildfire.paloaltonetworks.com |
| Corea del Sur | SOUTH_KOREA |
kr.wildfire.paloaltonetworks.com |
| España | SPAIN |
es.wildfire.paloaltonetworks.com |
| Suiza | SWITZERLAND |
ch.wildfire.paloaltonetworks.com |
| Taiwán | TAIWAN |
tw.wildfire.paloaltonetworks.com |
| Reino Unido | UNITED_KINGDOM |
uk.wildfire.paloaltonetworks.com |
| Estados Unidos | UNITED_STATES |
us-native.wildfire.paloaltonetworks.com |
¿Qué sigue?
- Configura la Zona de pruebas de malware avanzada en tu red
- Crea y administra extremos de firewall
- Crea y administra perfiles de seguridad de la Zona de pruebas de malware avanzada