Panoramica di WildFire

Il servizio WildFire per Cloud Next Generation Firewall fornisce la limitazione tramite sandbox avanzata dei malware e il machine learning (ML) dinamico per proteggere la rete da minacce sconosciute, nuove e basate su file.

Mentre un servizio standard di rilevamento e prevenzione delle intrusioni basato sulle firme può bloccare solo le minacce con firme riconosciute, WildFire valuta i file sospetti o sconosciuti in tempo reale, impedendo ai malware zero-day di raggiungere i workload.

WildFire è incluso nelle funzionalità di Cloud Next Generation Firewall Enterprise. Per ulteriori informazioni, vedi Prezzi.

Per informazioni sui limiti applicati alle risorse WildFire, consulta Quote e limiti.

Vantaggi dell'utilizzo di WildFire

L'integrazione di WildFire in Cloud Next Generation Firewall Enterprise fornisce un upgrade delle funzionalità di difesa della rete. Di seguito sono riportati i vantaggi dell'utilizzo di WildFire:

  • Protezione da minacce sconosciute e zero-day: rileva e blocca malware nuovi o altamente personalizzati che non dispongono di firme consolidate.

  • Protezione del piano dati in linea: intercetta e analizza i trasferimenti di file in tempo reale direttamente sul piano dati del firewall zonale o tramite una rapida ricerca nel cloud per ridurre al minimo l'esposizione alle minacce.

  • Difese adattive: genera e aggiorna automaticamente i database delle minacce con le threat intelligence appena scoperte.

  • Visibilità e analisi forense utili: WildFire genera log di invio e log delle minacce dettagliati che si integrano direttamente con Cloud Logging. Se viene rilevata una minaccia, puoi scaricare report di analisi dettagliati dell'esecuzione della sandbox e scaricare l'esempio di malware effettivo per un'analisi indipendente del Security Operations Center (SOC).

Come funziona WildFire

WildFire ispeziona i trasferimenti di file instradati dalla rete intercettando i pacchetti, eseguendo controlli locali ad alta velocità e scaricando la limitazione tramite sandbox comportamentale avanzata nel cloud, se necessario.

Il seguente diagramma dell'architettura WildFire mostra l'intercettazione dei pacchetti da una macchina virtuale (VM) di rete virtual private cloud (VPC) a un endpoint firewall zonale, la valutazione parallela da parte del motore ML in linea e del database delle firme, le ricerche nel cloud in tempo reale e la limitazione tramite sandbox nel cloud asincrona.

Architettura di WildFire e flusso di dati completo passo dopo passo.
Architettura WildFire e flusso di dati completo passo passo (fai clic per ingrandire).

L'integrazione elabora e valuta i trasferimenti di file nelle seguenti fasi:

Intercettazione e reindirizzamento del traffico

Quando un'istanza VM all'interno della rete VPC avvia una connessione o un trasferimento di file, la regola della policy del firewall reindirizza il flusso nel seguente modo:

  1. Intercettazione dei pacchetti: il componente di rete Google Cloud Packet Intercept acquisisce i pacchetti nel flusso di traffico.
  2. Reindirizzamento: il componente di intercettazione reindirizza i pacchetti di rete all' endpoint firewall zonale per l'ispezione di livello 7.

Valutazione locale in linea

Dopo che il traffico viene reindirizzato all'endpoint firewall, il file viene analizzato in parallelo da due motori in linea ad alte prestazioni:

  • Rilevamento basato sulle firme: l'endpoint confronta il file con un database locale di firme delle minacce. Questo database viene aggiornato in tempo reale per rilevare ed eliminare i file dannosi riconosciuti.

  • ML in linea: il motore ML in linea esegue modelli ML direttamente nel piano dati del firewall. Analizza il file in tempo reale per identificare minacce zero-day o altamente sofisticate nei tipi di file supportati, come Windows_Executable, ELF, Powershell_Script e MS_Office.

Ispezione avanzata basata su cloud

Per le minacce zero-day o i file con firme locali non riconosciute, WildFire utilizza l'analisi cloud avanzata:

  • Analisi cloud in linea: se abilitata nel profilo di sicurezza, il firewall mette in attesa temporaneamente il trasferimento del file durante l'esecuzione di una ricerca in tempo reale nel cloud WildFire. Il cloud valuta il file e invia un segnale prima che il file raggiunga la rete.

    Il cloud WildFire è una piattaforma Software as a Service (SaaS) partner ospitata e gestita da Palo Alto Networks (PAN). Google Cloud Fornisce un'analisi approfondita e asincrona dei malware e una valutazione delle minacce in tempo reale.

  • Sandbox cloud asincrona: se il verdetto del file è sconosciuto, il firewall estrae il file e lo carica in modo asincrono nel cloud WildFire per una sandbox approfondita. In questo ambiente di container isolato, i motori di sicurezza eseguono il file e ne controllano il comportamento.

Applicazione delle azioni e logging

In base al verdetto risultante (Malware, Grayware o Benigno), la regola firewall applica la policy nel seguente modo:

  1. Applica azione: il file viene bloccato (Deny), registrato (Alert), o consentito (Allow) in base al profilo di sicurezza di analisi WildFire.

  2. Log di audit: i log degli eventi vengono registrati in Cloud Logging, in particolare nel log firewall_wildfire_submission. Questi log vengono visualizzati nella dashboard e nella pagina di invio di WildFire.

  3. Feedback della sandbox: al termine della sandbox asincrona, un report sul comportamento completo e gli esempi di malware originali vengono sincronizzati fuori banda e resi disponibili per l'esecuzione di query o il recupero.

Componenti di WildFire

Per utilizzare WildFire, devi configurare i seguenti componenti:

Profili di sicurezza e gruppi di profili di sicurezza

  • Profili di sicurezza di analisi WildFire: sono strutture di policy generiche di tipo WILDFIRE_ANALYSIS. Definiscono i tipi di file inviati per l'analisi e la direzione del traffico. Per ulteriori informazioni, vedi Profilo di sicurezza di analisi WildFire

    Per informazioni sulla configurazione del profilo di sicurezza di analisi WildFire, vedi Creare e gestire i profili di sicurezza di analisi WildFire.

  • Gruppi di profili di sicurezza: fungono da container per i profili di sicurezza. Ogni gruppo contiene uno o più profili di sicurezza di tipi diversi. Tieni presente che un profilo di sicurezza del servizio di rilevamento e prevenzione delle intrusioni è obbligatorio quando includi un profilo di sicurezza di analisi WildFire in un gruppo.

    Per ulteriori informazioni, vedi Creare e gestire i gruppi di profili di sicurezza.

Endpoint firewall

Un endpoint firewall è una risorsa dell'organizzazione, creata a livello zonale. Ispeziona il traffico di livello 7 nella zona in cui è stato eseguito il deployment. Gli endpoint sono associati a uno o più VPC nella stessa zona. Per filtrare il traffico per un'istanza VM di destinazione, crea l'endpoint firewall nella stessa zona del VPC in cui si trova la VM di destinazione.

Per un endpoint firewall deve essere selezionata l'opzione Abilita WildFire. Questa impostazione si applica all'intero endpoint e determina la regione in cui vengono inviati gli invii.

Per ulteriori informazioni, vedi Endpoint firewall per WildFire.

Policy firewall

Le policy firewall si applicano direttamente a tutto il traffico in entrata e in uscita di un'istanza VM. Puoi utilizzare le policy firewall gerarchiche e le policy firewall di rete globali per configurare le regole delle policy firewall con l'ispezione di livello 7.

Regole delle policy del firewall

Le regole delle policy del firewall identificano il traffico da ispezionare e applicano il gruppo di profili di sicurezza che contiene il profilo di sicurezza di analisi WildFire. Per configurare WildFire, crea una regola della policy del firewall che esegua le seguenti operazioni:

  • Identifica il tipo di traffico da ispezionare utilizzando più componenti delle regole delle policy del firewall di livello 3 e livello 4 firewall.
  • Specifica il nome del gruppo di profili di sicurezza per l'azione apply_security_profile_group sul traffico corrispondente.

Per il flusso di lavoro completo di WildFire, vedi Configurare WildFire nella rete.

Puoi anche utilizzare i tag sicuri nelle regole firewall per configurare WildFire. Puoi basarti sulla segmentazione esistente che hai configurato utilizzando i tag nella rete per identificare in modo selettivo i workload delle istanze VM i cui trasferimenti di file richiedono una scansione avanzata dei malware.

Se configuri una regola firewall per applicare un gruppo di profili di sicurezza e imposti la destinazione su 0.0.0.0/0, il traffico proveniente dalle VM nelle zone senza un endpoint firewall collegato non viene sottoposto a un'ispezione di livello 7. La regola della policy firewall consente tutto il traffico che corrisponde agli altri parametri della regola, come origine, porta e protocollo. Per garantire un'applicazione coerente delle policy, esegui il deployment degli endpoint firewall in tutte le zone della rete VPC in cui sono presenti workload che richiedono un'ispezione di livello 7.

Tipi e dimensioni dei file supportati

La tabella seguente elenca i tipi di file supportati per l'analisi dei malware.

Categoria Estensioni dei file supportate Limite di dimensioni massimo
File eseguibili (PE) .dll, .exe, .exe64 16 MB
File eseguibili (Linux) .a, .dex, .elf, .ko, .o, .so 50 MB
Documenti (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 MB
Documenti (PDF) .pdf 3 MB
Archivi .rar, .zip, .7z, .zbundle 50 MB
Script e web (APK) .apk 10 MB
Script e web (JAR) .jar 5 MB
Script e web (script/web) .elink, .hta, .pl, .sh 20 KB

Regioni di analisi WildFire

Una regione WildFire si riferisce alla località specifica in cui Palo Alto Networks ospita l'analisi WildFire, che opera interamente al di fuori di Google Cloud. Per questo motivo, queste zone non corrispondono alle regioni standard Google Cloud Indipendentemente dalla posizione in cui viene eseguito il deployment delle risorse, il traffico WildFire viene instradato alle zone di servizio designate di Palo Alto per l'analisi. Google Cloud

Se non specifichi una regione WildFire durante la configurazione dell'endpoint, il sistema mappa automaticamente il traffico alla regione WildFire disponibile più vicina. Per ulteriori informazioni, vedi Endpoint firewall per WildFire.

Sono supportate le seguenti regioni WildFire:

  • US
  • GIAPPONE
  • SINGAPORE
  • Regno Unito
  • CANADA
  • AUSTRALIA
  • GERMANIA
  • INDIA
  • SVIZZERA
  • POLONIA
  • INDONESIA
  • TAIWAN
  • FRANCIA
  • QATAR
  • COREA DEL SUD
  • ISRAELE
  • ARABIA SAUDITA
  • SPAIN

Limitazioni

Quando utilizzi reportUri o sampleUri da un log di invio WildFire da un endpoint a livello di progetto, devi sostituire l'ID progetto con il numero di progetto.

Passaggi successivi