Visão geral do sandbox de malware avançado

O serviço de sandbox de malware avançado (WildFire) para o Cloud Next Generation Firewall oferece proteção contra malware usando machine learning (ML) inline e sandbox comportamental baseado na nuvem. Com tecnologia do Advanced WildFire da Palo Alto Networks, o serviço estende a detecção de intrusões padrão baseada em assinatura e o serviço de prevenção, avaliando arquivos suspeitos em tempo real para evitar que ameaças zero-day atinjam suas cargas de trabalho.

O sandbox de malware avançado está incluído como parte dos recursos do Cloud Next Generation Firewall Enterprise. Para mais detalhes, consulte Preços e Cotas e limites.

Este documento oferece uma visão geral dos recursos, da arquitetura, dos componentes principais, dos tipos de arquivo compatíveis e das regiões de serviço do sandbox de malware avançado.

Benefícios de usar o sandbox de malware avançado

A integração do sandbox de malware avançado ao Cloud Next Generation Firewall Enterprise oferece os seguintes recursos:

  • Proteção contra ameaças desconhecidas e zero-day: detecta e bloqueia malware novo ou altamente personalizado que não tem assinaturas estabelecidas.

  • Proteção de plano de dados inline: intercepta e analisa transferências de arquivos em tempo real diretamente em endpoints de firewall zonais e por meio de pesquisas na nuvem para minimizar a exposição a ameaças.

  • Inteligência contra ameaças adaptável: incorpora automaticamente vereditos de ameaças recém-descobertos em bancos de dados de assinatura locais.

  • Visibilidade e análise forense acionáveis: o sandbox de malware avançado gera registros de envio e de ameaças detalhados que se integram diretamente ao Cloud Logging. Se uma ameaça for detectada, você poderá baixar relatórios de análise detalhados da execução do sandbox e fazer o download da amostra de malware real para análise independente do centro de operações de segurança (SOC).

Como o sandbox de malware avançado funciona

O sandbox de malware avançado inspeciona transferências de arquivos roteadas pela rede, interceptando pacotes, realizando verificações locais de alta velocidade e descarregando o sandbox de comportamento avançado para a nuvem quando necessário.

O diagrama de arquitetura do sandbox de malware avançado a seguir mostra a interceptação de pacotes de uma máquina virtual (VM) de rede de nuvem privada virtual (VPC) para um endpoint de firewall zonal, a avaliação paralela pelo mecanismo de ML inline e o banco de dados de assinatura, as pesquisas na nuvem em tempo real e o sandbox assíncrono na nuvem.

Arquitetura do sandbox de malware avançado e fluxo de dados abrangente com instruções detalhadas.
Arquitetura do sandbox de malware avançado e fluxo de dados abrangente passo a passo (clique para ampliar).

O processo de integração avalia as transferências de arquivos nas seguintes etapas:

Interceptação e redirecionamento de tráfego

Quando uma instância de VM na sua rede VPC inicia uma conexão ou transferência de arquivos, a regra de política de firewall redireciona o fluxo da seguinte maneira:

  1. Interceptação de pacotes: o componente de rede de interceptação de pacotes Google Cloud captura pacotes no fluxo de tráfego.
  2. Redirecionamento: o componente de interceptação redireciona os pacotes de rede para o endpoint de firewall zonal para inspeção da camada 7.

Avaliação local inline

Depois que o tráfego é redirecionado para o endpoint de firewall, o arquivo é analisado em paralelo por dois mecanismos inline de alta performance:

  • Detecção baseada em assinatura: o endpoint compara o arquivo com um banco de dados de assinatura de ameaças local. Esse banco de dados é atualizado em tempo real para detectar e descartar arquivos maliciosos reconhecidos.

  • ML inline: o mecanismo de ML inline executa modelos de ML diretamente no plano de dados do firewall. Ele analisa o arquivo em tempo real para identificar ameaças zero-day ou altamente sofisticadas em tipos de arquivo compatíveis, como Windows_Executable, ELF, Powershell_Script e MS_Office.

Inspeção avançada baseada na nuvem

Para ameaças zero-day ou arquivos com assinaturas locais não reconhecidas, o sandbox de malware avançado usa a análise avançada na nuvem:

  • Análise inline na nuvem: se ativada no perfil de segurança, o firewall mantém temporariamente a transferência de arquivos enquanto realiza uma pesquisa em tempo real na nuvem do sandbox de malware avançado. A nuvem avalia o arquivo e envia um sinal de volta antes que ele chegue à sua rede.

    A nuvem do sandbox de malware avançado é uma plataforma de software como serviço (SaaS) parceira hospedada e operada pela Palo Alto Networks (PAN, na sigla em inglês) Google Cloud . Ela oferece análise de malware assíncrona e detalhada e avaliação de ameaças em tempo real.

  • Sandbox assíncrono na nuvem: se o veredito do arquivo for desconhecido, o firewall extrai o arquivo e faz upload dele de forma assíncrona para a nuvem do sandbox de malware avançado para um sandbox detalhado. Nesse ambiente de contêiner isolado, os mecanismos de segurança executam o arquivo e auditam o comportamento dele.

Aplicação de ações e geração de registros

Com base no veredito resultante (malware, grayware ou benigno), a regra de firewall aplica a política da seguinte maneira:

  1. Aplicar ação: o arquivo é bloqueado (Deny), registrado (Alert), ou permitido (Allow) de acordo com o perfil de segurança do sandbox de malware avançado.

  2. Registros de auditoria: os registros de eventos são gravados no Cloud Logging, especificamente no registro firewall_wildfire_submission. Esses registros de envio são mostrados no painel e na página de envio do sandbox de malware avançado.

  3. Feedback do sandbox: após a conclusão do sandbox assíncrono, um relatório comportamental completo e as amostras de malware originais são sincronizados fora da banda e disponibilizados para consulta ou recuperação.

Componentes do sandbox de malware avançado

Para usar o sandbox de malware avançado, configure os seguintes componentes:

Perfis de segurança e grupos de perfis de segurança

  • Perfis de segurança do sandbox de malware avançado: estruturas de política genéricas do tipo WILDFIRE_ANALYSIS. Eles definem quais tipos de arquivo são enviados para análise e a direção do tráfego. Para mais informações, consulte Perfil de segurança do sandbox de malware avançado.

    Para informações sobre a configuração do perfil de segurança do sandbox de malware avançado, consulte Criar e gerenciar perfis de segurança do sandbox de malware avançado.

  • Grupos de perfis de segurança: atuam como contêineres para perfis de segurança. Cada grupo contém um ou mais perfis de segurança de tipos diferentes. Um perfil de segurança de serviço de detecção e prevenção de intrusões é necessário quando você inclui um perfil de segurança do sandbox de malware avançado em um grupo.

    Para mais informações, consulte Criar e gerenciar grupos de perfis de segurança.

Endpoints de firewall

Um endpoint de firewall é um recurso organizacional criado no nível zonal. Ele inspeciona o tráfego da camada 7 na zona em que está implantado. Os endpoints estão associados a uma ou mais VPCs na mesma zona. Para filtrar o tráfego de uma instância de VM de destino, crie o endpoint de firewall na mesma zona da VPC em que a VM de destino está localizada.

Um endpoint de firewall precisa ter a opção Ativar o sandbox de malware avançado (WildFire) selecionada. Essa configuração se aplica a todo o endpoint e determina a região em que os envios são enviados.

Para mais informações, consulte Endpoint de firewall para sandbox de malware avançado.

Políticas de firewall

As políticas de firewall se aplicam diretamente a todo o tráfego de entrada e saída de uma instância de VM. É possível usar políticas hierárquicas de firewall e políticas globais de firewall da rede para configurar regras de política de firewall com inspeção da camada 7.

Regras da política de firewall

As regras da política de firewall identificam o tráfego a ser inspecionado e aplicam o grupo de perfis de segurança que contém o perfil de segurança do sandbox de malware avançado. Para configurar o sandbox de malware avançado, crie uma regra de política de firewall que faça o seguinte:

  • Identifica o tipo de tráfego a ser inspecionado usando vários componentes da regra de política de firewall da camada 3 e 4 .
  • Especifica o nome do grupo de perfis de segurança para a ação apply_security_profile_group no tráfego correspondente.

Para o fluxo de trabalho completo do sandbox de malware avançado, consulte Configurar o sandbox de malware avançado na sua rede.

Também é possível usar tags seguras em regras de firewall para configurar o sandbox de malware avançado. Você pode aproveitar a segmentação atual configurada usando tags na sua rede para identificar seletivamente cargas de trabalho de instâncias de VM cujas transferências de arquivos exigem uma verificação avançada de malware.

Se você configurar uma regra de firewall para aplicar um grupo de perfis de segurança e definir o destino como 0.0.0.0/0, o tráfego originado de VMs em zonas sem um endpoint de firewall anexado não será submetido à inspeção da camada 7. A regra de política de firewall permite todo o tráfego que corresponde aos outros parâmetros da regra, como origem, porta e protocolo. Para garantir a aplicação consistente da política, implante endpoints de firewall em todas as zonas da rede VPC em que você tem cargas de trabalho que exigem inspeção da camada 7.

Tipos de arquivo e limites de tamanho compatíveis

A tabela a seguir lista as categorias de arquivos, as extensões compatíveis e os limites máximos de tamanho de arquivo analisados pelo sandbox de malware avançado:

Categoria Extensões de arquivo compatíveis Limite máximo de tamanho
Executáveis (PE) .dll, .exe, .exe64 16 MB
Executáveis (Linux) .a, .dex, .elf, .ko, .o, .so 50 MB
Documentos (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 MB
Documentos (PDF) .pdf 3 MB
Arquivos .rar, .zip, .7z, .zbundle 50 MB
Scripts e Web (APK) .apk 10 MB
Scripts e Web (JAR) .jar 5 MB
Scripts e Web (Scripts/Web) .elink, .hta, .pl, .sh 20 KB

Regiões de serviço do sandbox de malware avançado

Uma região do sandbox de malware avançado se refere ao local específico em que a Palo Alto Networks hospeda o Advanced WildFire. Essas zonas não são mapeadas para regiões padrão Google Cloud Independentemente de onde seus Google Cloud recursos estão implantados, o tráfego do sandbox de malware avançado é roteado para as zonas de serviço designadas da Palo Alto para análise.

Se você não especificar uma região do sandbox de malware avançado ao configurar o endpoint, o sistema vai mapear automaticamente o tráfego para a região do sandbox de malware avançado disponível mais próxima. Para mais informações, consulte Endpoint de firewall para sandbox de malware avançado.

A tabela a seguir lista as regiões de serviço do sandbox de malware avançado com suporte:

  • Local: o país ou a área geográfica em que a Palo Alto Networks hospeda a infraestrutura regional de análise do sandbox de malware avançado.

  • Região: o valor de configuração a ser usado ao criar ou atualizar um endpoint de firewall. Por exemplo, no flag --wildfire-region da Google Cloud CLI, nas solicitações de API ou nos recursos do Terraform.

  • Portal da nuvem do Advanced WildFire da Palo Alto Networks: o nome de domínio totalmente qualificado (FQDN, na sigla em inglês) do portal de serviço regional do sandbox de malware avançado. É possível usar esse FQDN para verificar a conformidade da residência de dados, auditar limites de segurança ou configurar listas de permissões de firewall e proxy.

Local Região Portal da nuvem do Advanced WildFire da Palo Alto Networks
Austrália AUSTRALIA au.wildfire.paloaltonetworks.com
Canadá CANADA ca.wildfire.paloaltonetworks.com
França FRANCE fr.wildfire.paloaltonetworks.com
Alemanha GERMANY de.wildfire.paloaltonetworks.com
Índia INDIA in.wildfire.paloaltonetworks.com
Indonésia INDONESIA id.wildfire.paloaltonetworks.com
Israel ISRAEL il.wildfire.paloaltonetworks.com
Japão JAPAN jp.wildfire.paloaltonetworks.com
Polônia POLAND pl.wildfire.paloaltonetworks.com
Catar QATAR qatar.wildfire.paloaltonetworks.com
Arábia Saudita SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
Singapura SINGAPORE sg.wildfire.paloaltonetworks.com
Coreia do Sul SOUTH_KOREA kr.wildfire.paloaltonetworks.com
Espanha SPAIN es.wildfire.paloaltonetworks.com
Suíça SWITZERLAND ch.wildfire.paloaltonetworks.com
Taiwan TAIWAN tw.wildfire.paloaltonetworks.com
Reino Unido UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
Estados Unidos UNITED_STATES us-native.wildfire.paloaltonetworks.com

A seguir