O serviço WildFire para o Cloud Next Generation Firewall oferece sandboxing avançado de malware e aprendizado de máquina (ML) dinâmico para proteger sua rede contra ameaças desconhecidas, novas e baseadas em arquivos.
Um serviço padrão de detecção e prevenção de intrusão baseado em assinatura só pode bloquear ameaças com assinaturas reconhecidas. Já o WildFire avalia arquivos suspeitos ou desconhecidos em tempo real, impedindo que malware de dia zero chegue às suas cargas de trabalho.
O WildFire está incluído nos recursos do Cloud Next Generation Firewall Enterprise. Para mais informações, consulte Preços.
Para informações sobre limites que se aplicam a recursos do WildFire, consulte Cotas e limites.
Benefícios de usar o WildFire
A integração do WildFire ao Cloud Next Generation Firewall Enterprise oferece uma atualização dos recursos de defesa da sua rede. Confira os benefícios de usar o WildFire:
Proteção contra ameaças desconhecidas e de dia zero: detecta e bloqueia malware novo ou altamente personalizado que não tem assinaturas estabelecidas.
Proteção inline do plano de dados: intercepta e analisa transferências de arquivos em tempo real diretamente no plano de dados do firewall zonal ou por meio de uma pesquisa rápida na nuvem para minimizar a exposição a ameaças.
Defesas adaptáveis: geram e atualizam automaticamente bancos de dados de ameaças com inteligência contra ameaças recém-descoberta.
Visibilidade e análise forense práticas: o WildFire gera registros de envio e de ameaças detalhados que se integram diretamente ao Cloud Logging. Se uma ameaça for detectada, você poderá fazer o download de relatórios detalhados de análise da execução da sandbox e da amostra de malware real para análise independente da central de operações de segurança (SOC).
Como o WildFire funciona
O WildFire inspeciona transferências de arquivos roteadas pela rede interceptando pacotes, realizando verificações locais de alta velocidade e descarregando o sandbox de comportamento avançado para a nuvem quando necessário.
O diagrama de arquitetura do WildFire a seguir mostra a interceptação de pacotes de uma máquina virtual (VM) de rede de nuvem privada virtual (VPC) para um endpoint de firewall zonal, avaliação paralela pelo mecanismo de ML inline e banco de dados de assinaturas, pesquisas na nuvem em tempo real e isolamento em sandbox assíncrono na nuvem.
A integração processa e avalia as transferências de arquivos nas seguintes etapas:
Interceptação e redirecionamento de tráfego
Quando uma instância de VM na sua rede VPC inicia uma conexão ou transferência de arquivos, a regra da política de firewall redireciona o fluxo da seguinte maneira:
- Interceptação de pacotes: o componente de rede Google Cloud Packet Intercept captura pacotes no fluxo de tráfego.
- Redirecionamento: o componente de interceptação redireciona os pacotes de rede para o endpoint do firewall zonal para inspeção da camada 7.
Avaliação local inline
Depois que o tráfego é redirecionado para o endpoint do firewall, o arquivo é analisado em paralelo por dois mecanismos inline de alta performance:
Detecção baseada em assinatura: o endpoint compara o arquivo com um banco de dados local de assinaturas de ameaças. Esse banco de dados é atualizado em tempo real para detectar e descartar arquivos maliciosos reconhecidos.
ML inline: o mecanismo de ML inline executa modelos de ML diretamente no plano de dados do firewall. Ele analisa o arquivo em tempo real para identificar ameaças de dia zero ou altamente sofisticadas em tipos de arquivo compatíveis como
Windows_Executable,ELF,Powershell_ScripteMS_Office.
Inspeção avançada baseada na nuvem
Para ameaças de dia zero ou arquivos com assinaturas locais não reconhecidas, o WildFire usa análise avançada na nuvem:
Análise inline na nuvem: se ativada no perfil de segurança, o firewall mantém temporariamente a transferência de arquivos enquanto realiza uma pesquisa em tempo real na nuvem do WildFire. A nuvem avalia o arquivo e envia um sinal de volta antes que ele chegue à sua rede.
A nuvem WildFire é uma plataforma de software como serviço (SaaS) parceira hospedada em Google Cloud e operada pela Palo Alto Networks (PAN). Ele oferece análise de malware assíncrona e detalhada e avaliação de ameaças em tempo real.
Sandbox assíncrona na nuvem: se o veredicto do arquivo for desconhecido, o firewall extrai e faz upload do arquivo de forma assíncrona para a nuvem do WildFire para uma sandbox detalhada. Nesse ambiente de contêiner isolado, os mecanismos de segurança executam o arquivo e auditam o comportamento dele.
Aplicação de ações e geração de registros
Com base no veredito resultante (malware, grayware ou benigno), a regra de firewall aplica a política da seguinte maneira:
Aplicar ação:o arquivo é bloqueado (
Deny), registrado (Alert) ou permitido (Allow) de acordo com seu perfil de segurança de análise do WildFire.Registros de auditoria:os registros de eventos são gravados no Cloud Logging, especificamente no registro
firewall_wildfire_submission. Esses registros são mostrados no painel e na página Envio do WildFire.Feedback da área restrita: depois que a área restrita assíncrona for concluída, um relatório comportamental completo e as amostras de malware originais serão sincronizados fora da banda e disponibilizados para consulta ou recuperação.
Componentes do WildFire
Para usar o WildFire, configure os seguintes componentes:
Perfis de segurança e grupos de perfis de segurança
Os perfis de segurança de análise do WildFire são estruturas de política genéricas do tipo
WILDFIRE_ANALYSIS. Eles definem quais tipos de arquivos são enviados para análise e a direção do tráfego. Para mais informações, consulte Perfil de segurança de análise do WildFire.Para informações sobre a configuração do perfil de segurança de análise do WildFire, consulte Criar e gerenciar perfis de segurança de análise do WildFire.
Grupos de perfis de segurança: atuam como contêineres para perfis de segurança. Cada grupo contém um ou mais perfis de segurança de diferentes tipos. Observação: um perfil de segurança de serviço de detecção e prevenção de invasões é obrigatório quando você inclui um perfil de segurança de análise do WildFire em um grupo.
Para mais informações, consulte Criar e gerenciar grupos de perfis de segurança.
Endpoint de firewall
Um endpoint de firewall é um recurso organizacional criado no nível zonal. Ele inspeciona o tráfego da camada 7 na zona em que é implantado. Os endpoints estão associados a uma ou mais VPCs na mesma zona. Para filtrar o tráfego de uma instância de VM de destino, crie o endpoint de firewall na mesma zona da VPC em que a VM de destino está localizada.
Um endpoint de firewall precisa ter a opção Ativar o WildFire selecionada. Essa configuração se aplica a todo o endpoint e determina a região em que os envios são feitos.
Para mais informações, consulte Endpoint de firewall para WildFire.
Políticas de firewall
As políticas de firewall se aplicam diretamente a todo o tráfego de entrada e saída de uma instância de VM. É possível usar políticas hierárquicas de firewall e políticas globais de firewall da rede para configurar regras de política de firewall com inspeção da camada 7.
Regras da política de firewall
As regras da política de firewall identificam o tráfego a ser inspecionado e aplicam o grupo de perfis de segurança que contém o perfil de segurança de análise do WildFire. Para configurar o WildFire, crie uma regra de política de firewall que faça o seguinte:
- Identifica o tipo de tráfego a ser inspecionado usando vários componentes da regra de política de firewall da camada 3 e 4.
- Especifica o nome do grupo de perfis de segurança para a ação
apply_security_profile_groupno tráfego correspondente.
Para o fluxo de trabalho completo do WildFire, consulte Configurar o WildFire na sua rede.
Também é possível usar tags seguras em regras de firewall para configurar o WildFire. É possível criar uma segmentação existente que você configurou usando tags na rede para identificar seletivamente cargas de trabalho de instâncias de VM cujas transferências de arquivos exigem verificação avançada de malware.
Se você configurar uma regra de firewall para aplicar um grupo de perfis de segurança e definir o destino como 0.0.0.0/0, o tráfego originado de VMs em zonas sem um endpoint de firewall anexado não passará por inspeção da camada 7. A regra da política de firewall permite todo o tráfego que corresponde aos outros parâmetros da regra, como origem, porta e protocolo. Para garantir a aplicação consistente da política, implante endpoints de firewall em todas as zonas da rede VPC em que você tem cargas de trabalho que exigem inspeção da camada 7.
Tipos e tamanhos de arquivo compatíveis
A tabela a seguir lista os tipos de arquivos compatíveis com a análise de malware.
| Categoria | Extensões de arquivo compatíveis | Limite máximo de tamanho |
|---|---|---|
| Executáveis (PE) | .dll, .exe, .exe64 |
16 MB |
| Executáveis (Linux) | .a, .dex, .elf, .ko, .o, .so |
50 MB |
| Documentos (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm e .ppsm |
16 MB |
| Documentos (PDF) | .pdf |
3 MB |
| Arquivos | .rar, .zip, .7z, .zbundle |
50 MB |
| Scripts e Web (APK) | .apk |
10 MB |
| Scripts e Web (JAR) | .jar |
5 MB |
| Scripts e Web (Scripts/Web) | .elink, .hta, .pl, .sh |
20 KB |
Regiões de análise do WildFire
Uma região do WildFire se refere ao local específico em que a Palo Alto Networks hospeda a análise do WildFire, que opera totalmente fora doGoogle Cloud. Por isso, essas zonas não são mapeadas para regiõesGoogle Cloud padrão. Independente de onde os recursos Google Cloud são implantados, o tráfego do WildFire é roteado para as zonas de serviço designadas da Palo Alto para análise.
Se você não especificar uma região do WildFire ao configurar o endpoint, o sistema vai mapear automaticamente seu tráfego para a região disponível mais próxima. Para mais informações, consulte Endpoint de firewall para WildFire.
As seguintes regiões do WildFire são compatíveis:
- EUA
- JAPÃO
- SINGAPURA
- Reino Unido
- CANADÁ
- AUSTRALIA
- ALEMANHA
- ÍNDIA
- SUÍÇA
- POLÔNIA
- INDONÉSIA
- Taiwan
- FRANÇA
- CATAR
- COREIA DO SUL
- ISRAEL
- ARÁBIA SAUDITA
- SPAIN
Limitações
Ao usar o reportUri ou sampleUri de um registro de envio do WildFire de um endpoint para envolvidos no projeto, substitua o ID do projeto pelo número dele.
A seguir
- Configurar o WildFire na sua rede
- Criar e gerenciar endpoints de firewall
- Criar e gerenciar perfis de segurança de análise do WildFire