O serviço de sandbox de malware avançado (WildFire) para o Cloud Next Generation Firewall oferece proteção contra malware usando machine learning (ML) inline e sandbox comportamental baseado na nuvem. Com tecnologia do Advanced WildFire da Palo Alto Networks, o serviço estende a detecção de intrusões padrão baseada em assinatura e o serviço de prevenção, avaliando arquivos suspeitos em tempo real para evitar que ameaças zero-day atinjam suas cargas de trabalho.
O sandbox de malware avançado está incluído como parte dos recursos do Cloud Next Generation Firewall Enterprise. Para mais detalhes, consulte Preços e Cotas e limites.
Este documento oferece uma visão geral dos recursos, da arquitetura, dos componentes principais, dos tipos de arquivo compatíveis e das regiões de serviço do sandbox de malware avançado.
Benefícios de usar o sandbox de malware avançado
A integração do sandbox de malware avançado ao Cloud Next Generation Firewall Enterprise oferece os seguintes recursos:
Proteção contra ameaças desconhecidas e zero-day: detecta e bloqueia malware novo ou altamente personalizado que não tem assinaturas estabelecidas.
Proteção de plano de dados inline: intercepta e analisa transferências de arquivos em tempo real diretamente em endpoints de firewall zonais e por meio de pesquisas na nuvem para minimizar a exposição a ameaças.
Inteligência contra ameaças adaptável: incorpora automaticamente vereditos de ameaças recém-descobertos em bancos de dados de assinatura locais.
Visibilidade e análise forense acionáveis: o sandbox de malware avançado gera registros de envio e de ameaças detalhados que se integram diretamente ao Cloud Logging. Se uma ameaça for detectada, você poderá baixar relatórios de análise detalhados da execução do sandbox e fazer o download da amostra de malware real para análise independente do centro de operações de segurança (SOC).
Como o sandbox de malware avançado funciona
O sandbox de malware avançado inspeciona transferências de arquivos roteadas pela rede, interceptando pacotes, realizando verificações locais de alta velocidade e descarregando o sandbox de comportamento avançado para a nuvem quando necessário.
O diagrama de arquitetura do sandbox de malware avançado a seguir mostra a interceptação de pacotes de uma máquina virtual (VM) de rede de nuvem privada virtual (VPC) para um endpoint de firewall zonal, a avaliação paralela pelo mecanismo de ML inline e o banco de dados de assinatura, as pesquisas na nuvem em tempo real e o sandbox assíncrono na nuvem.
O processo de integração avalia as transferências de arquivos nas seguintes etapas:
Interceptação e redirecionamento de tráfego
Quando uma instância de VM na sua rede VPC inicia uma conexão ou transferência de arquivos, a regra de política de firewall redireciona o fluxo da seguinte maneira:
- Interceptação de pacotes: o componente de rede de interceptação de pacotes Google Cloud captura pacotes no fluxo de tráfego.
- Redirecionamento: o componente de interceptação redireciona os pacotes de rede para o endpoint de firewall zonal para inspeção da camada 7.
Avaliação local inline
Depois que o tráfego é redirecionado para o endpoint de firewall, o arquivo é analisado em paralelo por dois mecanismos inline de alta performance:
Detecção baseada em assinatura: o endpoint compara o arquivo com um banco de dados de assinatura de ameaças local. Esse banco de dados é atualizado em tempo real para detectar e descartar arquivos maliciosos reconhecidos.
ML inline: o mecanismo de ML inline executa modelos de ML diretamente no plano de dados do firewall. Ele analisa o arquivo em tempo real para identificar ameaças zero-day ou altamente sofisticadas em tipos de arquivo compatíveis, como
Windows_Executable,ELF,Powershell_ScripteMS_Office.
Inspeção avançada baseada na nuvem
Para ameaças zero-day ou arquivos com assinaturas locais não reconhecidas, o sandbox de malware avançado usa a análise avançada na nuvem:
Análise inline na nuvem: se ativada no perfil de segurança, o firewall mantém temporariamente a transferência de arquivos enquanto realiza uma pesquisa em tempo real na nuvem do sandbox de malware avançado. A nuvem avalia o arquivo e envia um sinal de volta antes que ele chegue à sua rede.
A nuvem do sandbox de malware avançado é uma plataforma de software como serviço (SaaS) parceira hospedada e operada pela Palo Alto Networks (PAN, na sigla em inglês) Google Cloud . Ela oferece análise de malware assíncrona e detalhada e avaliação de ameaças em tempo real.
Sandbox assíncrono na nuvem: se o veredito do arquivo for desconhecido, o firewall extrai o arquivo e faz upload dele de forma assíncrona para a nuvem do sandbox de malware avançado para um sandbox detalhado. Nesse ambiente de contêiner isolado, os mecanismos de segurança executam o arquivo e auditam o comportamento dele.
Aplicação de ações e geração de registros
Com base no veredito resultante (malware, grayware ou benigno), a regra de firewall aplica a política da seguinte maneira:
Aplicar ação: o arquivo é bloqueado (
Deny), registrado (Alert), ou permitido (Allow) de acordo com o perfil de segurança do sandbox de malware avançado.Registros de auditoria: os registros de eventos são gravados no Cloud Logging, especificamente no registro
firewall_wildfire_submission. Esses registros de envio são mostrados no painel e na página de envio do sandbox de malware avançado.Feedback do sandbox: após a conclusão do sandbox assíncrono, um relatório comportamental completo e as amostras de malware originais são sincronizados fora da banda e disponibilizados para consulta ou recuperação.
Componentes do sandbox de malware avançado
Para usar o sandbox de malware avançado, configure os seguintes componentes:
Perfis de segurança e grupos de perfis de segurança
Perfis de segurança do sandbox de malware avançado: estruturas de política genéricas do tipo
WILDFIRE_ANALYSIS. Eles definem quais tipos de arquivo são enviados para análise e a direção do tráfego. Para mais informações, consulte Perfil de segurança do sandbox de malware avançado.Para informações sobre a configuração do perfil de segurança do sandbox de malware avançado, consulte Criar e gerenciar perfis de segurança do sandbox de malware avançado.
Grupos de perfis de segurança: atuam como contêineres para perfis de segurança. Cada grupo contém um ou mais perfis de segurança de tipos diferentes. Um perfil de segurança de serviço de detecção e prevenção de intrusões é necessário quando você inclui um perfil de segurança do sandbox de malware avançado em um grupo.
Para mais informações, consulte Criar e gerenciar grupos de perfis de segurança.
Endpoints de firewall
Um endpoint de firewall é um recurso organizacional criado no nível zonal. Ele inspeciona o tráfego da camada 7 na zona em que está implantado. Os endpoints estão associados a uma ou mais VPCs na mesma zona. Para filtrar o tráfego de uma instância de VM de destino, crie o endpoint de firewall na mesma zona da VPC em que a VM de destino está localizada.
Um endpoint de firewall precisa ter a opção Ativar o sandbox de malware avançado (WildFire) selecionada. Essa configuração se aplica a todo o endpoint e determina a região em que os envios são enviados.
Para mais informações, consulte Endpoint de firewall para sandbox de malware avançado.
Políticas de firewall
As políticas de firewall se aplicam diretamente a todo o tráfego de entrada e saída de uma instância de VM. É possível usar políticas hierárquicas de firewall e políticas globais de firewall da rede para configurar regras de política de firewall com inspeção da camada 7.
Regras da política de firewall
As regras da política de firewall identificam o tráfego a ser inspecionado e aplicam o grupo de perfis de segurança que contém o perfil de segurança do sandbox de malware avançado. Para configurar o sandbox de malware avançado, crie uma regra de política de firewall que faça o seguinte:
- Identifica o tipo de tráfego a ser inspecionado usando vários componentes da regra de política de firewall da camada 3 e 4 .
- Especifica o nome do grupo de perfis de segurança para a ação
apply_security_profile_groupno tráfego correspondente.
Para o fluxo de trabalho completo do sandbox de malware avançado, consulte Configurar o sandbox de malware avançado na sua rede.
Também é possível usar tags seguras em regras de firewall para configurar o sandbox de malware avançado. Você pode aproveitar a segmentação atual configurada usando tags na sua rede para identificar seletivamente cargas de trabalho de instâncias de VM cujas transferências de arquivos exigem uma verificação avançada de malware.
Se você configurar uma regra de firewall para aplicar um grupo de perfis de segurança e definir o destino como 0.0.0.0/0, o tráfego originado de VMs em zonas sem um endpoint de firewall anexado não será submetido à inspeção da camada 7. A regra de política de firewall permite todo o tráfego que corresponde aos outros parâmetros da regra, como origem, porta e protocolo. Para garantir a aplicação consistente da política, implante endpoints de firewall em todas as zonas da rede VPC em que você tem cargas de trabalho que exigem inspeção da camada 7.
Tipos de arquivo e limites de tamanho compatíveis
A tabela a seguir lista as categorias de arquivos, as extensões compatíveis e os limites máximos de tamanho de arquivo analisados pelo sandbox de malware avançado:
| Categoria | Extensões de arquivo compatíveis | Limite máximo de tamanho |
|---|---|---|
| Executáveis (PE) | .dll, .exe, .exe64 |
16 MB |
| Executáveis (Linux) | .a, .dex, .elf, .ko, .o, .so |
50 MB |
| Documentos (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16 MB |
| Documentos (PDF) | .pdf |
3 MB |
| Arquivos | .rar, .zip, .7z, .zbundle |
50 MB |
| Scripts e Web (APK) | .apk |
10 MB |
| Scripts e Web (JAR) | .jar |
5 MB |
| Scripts e Web (Scripts/Web) | .elink, .hta, .pl, .sh |
20 KB |
Regiões de serviço do sandbox de malware avançado
Uma região do sandbox de malware avançado se refere ao local específico em que a Palo Alto Networks hospeda o Advanced WildFire. Essas zonas não são mapeadas para regiões padrão Google Cloud Independentemente de onde seus Google Cloud recursos estão implantados, o tráfego do sandbox de malware avançado é roteado para as zonas de serviço designadas da Palo Alto para análise.
Se você não especificar uma região do sandbox de malware avançado ao configurar o endpoint, o sistema vai mapear automaticamente o tráfego para a região do sandbox de malware avançado disponível mais próxima. Para mais informações, consulte Endpoint de firewall para sandbox de malware avançado.
A tabela a seguir lista as regiões de serviço do sandbox de malware avançado com suporte:
Local: o país ou a área geográfica em que a Palo Alto Networks hospeda a infraestrutura regional de análise do sandbox de malware avançado.
Região: o valor de configuração a ser usado ao criar ou atualizar um endpoint de firewall. Por exemplo, no flag
--wildfire-regionda Google Cloud CLI, nas solicitações de API ou nos recursos do Terraform.Portal da nuvem do Advanced WildFire da Palo Alto Networks: o nome de domínio totalmente qualificado (FQDN, na sigla em inglês) do portal de serviço regional do sandbox de malware avançado. É possível usar esse FQDN para verificar a conformidade da residência de dados, auditar limites de segurança ou configurar listas de permissões de firewall e proxy.
| Local | Região | Portal da nuvem do Advanced WildFire da Palo Alto Networks |
|---|---|---|
| Austrália | AUSTRALIA |
au.wildfire.paloaltonetworks.com |
| Canadá | CANADA |
ca.wildfire.paloaltonetworks.com |
| França | FRANCE |
fr.wildfire.paloaltonetworks.com |
| Alemanha | GERMANY |
de.wildfire.paloaltonetworks.com |
| Índia | INDIA |
in.wildfire.paloaltonetworks.com |
| Indonésia | INDONESIA |
id.wildfire.paloaltonetworks.com |
| Israel | ISRAEL |
il.wildfire.paloaltonetworks.com |
| Japão | JAPAN |
jp.wildfire.paloaltonetworks.com |
| Polônia | POLAND |
pl.wildfire.paloaltonetworks.com |
| Catar | QATAR |
qatar.wildfire.paloaltonetworks.com |
| Arábia Saudita | SAUDI_ARABIA |
sa.wildfire.paloaltonetworks.com |
| Singapura | SINGAPORE |
sg.wildfire.paloaltonetworks.com |
| Coreia do Sul | SOUTH_KOREA |
kr.wildfire.paloaltonetworks.com |
| Espanha | SPAIN |
es.wildfire.paloaltonetworks.com |
| Suíça | SWITZERLAND |
ch.wildfire.paloaltonetworks.com |
| Taiwan | TAIWAN |
tw.wildfire.paloaltonetworks.com |
| Reino Unido | UNITED_KINGDOM |
uk.wildfire.paloaltonetworks.com |
| Estados Unidos | UNITED_STATES |
us-native.wildfire.paloaltonetworks.com |
A seguir
- Configurar o sandbox de malware avançado na sua rede
- Criar e gerenciar endpoints de firewall
- Criar e gerenciar perfis de segurança do sandbox de malware avançado