Cloud Next Generation Firewall 的進階惡意軟體沙箱 (WildFire) 服務,可透過內嵌機器學習 (ML) 和雲端行為沙箱技術,提供惡意軟體防護。這項服務採用 Palo Alto Networks Advanced WildFire 技術,可評估可疑檔案,防止零時差威脅入侵工作負載,進而擴充標準的特徵碼式入侵偵測與防範服務。
進階惡意軟體沙箱是 Cloud Next Generation Firewall Enterprise 功能之一。詳情請參閱定價和配額與限制。
本文提供進階惡意軟體沙箱功能的總覽,包括架構、核心元件、支援的檔案類型和服務區域。
使用進階惡意軟體沙箱的優點
將進階惡意軟體沙箱整合至 Cloud Next Generation Firewall Enterprise,可提供下列功能:
防範未知和零時差威脅:偵測並封鎖缺乏既有特徵碼的新型或高度自訂惡意軟體。
內嵌資料平面防護:直接在區域防火牆端點攔截及分析檔案傳輸,並透過雲端查詢,盡量減少威脅暴露。
適應性威脅情報:自動將新發現的威脅判斷結果納入本機簽章資料庫。
可採取行動的檢視畫面和鑑識資料:進階惡意軟體沙箱會產生詳細的提交記錄和威脅記錄,並直接整合至 Cloud Logging。偵測到威脅時,您可以下載沙箱執行的詳細分析報告,以及實際的惡意軟體樣本,供獨立的資安營運中心 (SOC) 分析。
進階惡意軟體沙箱的運作方式
進階惡意軟體沙箱會攔截封包、執行高速本機檢查,並在必要時將進階行為沙箱作業卸載至雲端,藉此檢查網路路由的檔案傳輸作業。
下方的進階惡意軟體沙箱架構圖,顯示從虛擬私有雲 (VPC) 網路虛擬機器 (VM) 攔截封包到區域防火牆端點、由內嵌 ML 引擎和平行特徵資料庫進行評估、即時雲端查詢,以及非同步雲端沙箱。
整合程序會透過下列階段處理及評估檔案傳輸作業:
攔截及重新導向流量
當虛擬私有雲網路中的 VM 執行個體啟動連線或檔案傳輸時,防火牆政策規則會依下列方式重新導向流程:
- 封包攔截: Google Cloud 封包攔截網路元件 會擷取流量串流中的封包。
- 重新導向:攔截元件會將網路封包重新導向至區域防火牆端點,以進行第 7 層檢查。
內嵌式本機評估
流量重新導向至防火牆端點後,系統會透過兩個高效能的內嵌引擎,平行分析檔案:
特徵碼偵測:端點會將檔案與本機威脅特徵碼資料庫進行比較。這個資料庫會即時更新,以偵測並捨棄已知的惡意檔案。
內嵌機器學習:內嵌機器學習引擎會直接在防火牆資料平面中執行機器學習模型。這項功能會即時分析檔案,找出支援檔案類型 (例如
Windows_Executable、ELF、Powershell_Script和MS_Office) 中的零時差或高度複雜威脅。
雲端式進階檢查
對於零時差威脅或具有無法辨識本機簽章的檔案,進階惡意軟體沙箱會使用進階雲端分析:
內嵌雲端分析:如果安全性設定檔已啟用這項功能,防火牆會在進階惡意軟體沙箱雲端執行即時查詢時,暫時保留檔案傳輸作業。雲端會評估檔案,並在檔案抵達您的網路前傳回信號。
進階惡意軟體沙箱雲端是合作夥伴軟體即服務 (SaaS) 平台,由 Google Cloud Palo Alto Networks (PAN) 託管及營運。 可提供深入的非同步惡意軟體分析,以及即時威脅評估。
非同步雲端沙箱:如果檔案判定結果不明,防火牆會擷取檔案,並以非同步方式上傳至進階惡意軟體沙箱雲端,進行深入的沙箱分析。在這個隔離的容器環境中,安全引擎會執行檔案並稽核其行為。
強制執行動作和記錄
根據判定結果 (惡意軟體、灰色軟體或良性),防火牆規則會強制執行下列政策:
強制執行動作:系統會根據進階惡意軟體沙箱安全設定檔,封鎖 (
Deny)、記錄 (Alert) 或允許 (Allow) 檔案。稽核記錄:事件記錄會記錄在 Cloud Logging 中,具體來說是
firewall_wildfire_submission記錄。這些提交記錄會顯示在「進階惡意軟體沙箱提交」資訊主頁和頁面。沙箱意見回饋:非同步沙箱作業完成後,系統會以頻外方式同步處理完整的行為報表和原始惡意軟體樣本,供您查詢或擷取。
進階惡意軟體沙箱的元件
如要使用進階惡意軟體沙箱,請設定下列元件:
安全性設定檔和安全性設定檔群組
進階惡意軟體沙箱安全設定檔:
WILDFIRE_ANALYSIS類型的通用政策結構。這些檔案會定義要提交哪些檔案類型進行分析,以及流量方向。詳情請參閱「進階惡意軟體沙箱安全設定檔」。如要瞭解如何設定進階惡意軟體沙箱安全設定檔,請參閱「建立及管理進階惡意軟體沙箱安全設定檔」。
安全性設定檔群組:做為安全性設定檔的容器。 每個群組都包含一或多個不同類型的安全性設定檔。注意:在群組中加入進階惡意軟體沙箱安全設定檔時,必須使用入侵偵測與防範服務安全設定檔。
詳情請參閱「建立及管理安全性設定檔群組」。
防火牆端點
防火牆端點是機構資源,在區域層級建立。 並檢查部署區域中的第 7 層流量。端點會與同一可用區中的一或多個虛擬私有雲建立關聯。如要篩選目標 VM 執行個體的流量,請在與目標 VM 所在虛擬私有雲相同的可用區中,建立防火牆端點。
防火牆端點必須選取「啟用進階惡意軟體沙箱 (WildFire)」選項。這項設定適用於整個端點,並決定提交內容的傳送區域。
詳情請參閱「進階惡意軟體沙箱的防火牆端點」。
防火牆政策
防火牆政策會直接套用至 VM 執行個體的所有輸入和輸出流量。您可以透過階層式防火牆政策和全域網路防火牆政策,設定具備第 7 層檢查功能的防火牆政策規則。
防火牆政策規則
防火牆政策規則會識別要檢查的流量,並套用包含進階惡意軟體沙箱安全設定檔的安全設定檔群組。如要設定進階惡意軟體沙箱,請建立防火牆政策規則,並執行下列操作:
- 使用多個第 3 層和第 4 層防火牆政策規則元件,識別要檢查的流量類型。
- 指定相符流量的
apply_security_profile_group動作安全性設定檔群組名稱。
如要瞭解完整的進階惡意軟體沙箱工作流程,請參閱「在網路中設定進階惡意軟體沙箱」。
您也可以在防火牆規則中使用安全標記,設定進階惡意軟體沙箱。您可以運用網路中的標記,選擇性地識別檔案傳輸需要進階惡意軟體掃描的 VM 執行個體工作負載,進一步擴充現有的區隔設定。
如果您設定防火牆規則來套用安全設定檔群組,並將目的地設為 0.0.0.0/0,則來自沒有附加防火牆端點的可用區中 VM 的流量,不會經過第 7 層檢查。防火牆政策規則允許所有符合其他規則參數 (例如來源、通訊埠和通訊協定) 的流量。為確保政策執行一致性,請在虛擬私有雲網路的所有可用區中部署防火牆端點,這些可用區的負載需要第 7 層檢查。
支援的檔案類型和大小限制
下表列出進階惡意軟體沙箱分析的檔案類別、支援的副檔名和檔案大小上限:
| 類別 | 支援的副檔名 | 大小上限 |
|---|---|---|
| 可執行檔 (PE) | .dll、.exe、.exe64 |
16 MB |
| 可執行檔 (Linux) | .a、.dex、.elf、.ko、.o、.so |
50 MB |
| 文件 (Microsoft Office) | .doc、.docx、.xls、.xlsx、.ppt、.pptx、.docm、.dotm、.xlm、.xlsm、.xltm、.pptm、.potm、.ppsm |
16 MB |
| 文件 (PDF) | .pdf |
3 MB |
| 封存 | .rar、.zip、.7z、.zbundle |
50 MB |
| 指令碼和網頁 (APK) | .apk |
10 MB |
| 指令碼和網頁 (JAR) | .jar |
5 MB |
| 指令碼和網頁 (指令碼/網頁) | .elink、.hta、.pl、.sh |
20 KB |
進階惡意軟體沙箱服務區域
進階惡意軟體沙箱區域是指 Palo Alto Networks 託管 Advanced WildFire 的特定位置。這些區域不會對應至標準Google Cloud 區域。無論資源 Google Cloud 部署在何處,進階惡意軟體沙箱流量都會轉送至 Palo Alto 的指定 服務區域 進行分析。
設定端點時,如未指定進階惡意軟體沙箱區域,系統會自動將流量對應至最接近的可用進階惡意軟體沙箱區域。詳情請參閱「進階惡意軟體沙箱的防火牆端點」。
下表列出支援進階惡意軟體沙箱服務的區域:
位置:Palo Alto Networks 託管區域進階惡意軟體沙箱分析基礎架構的國家/地區或地理區域。
區域:建立或更新防火牆端點時要使用的設定值。舉例來說,在
--wildfire-regionGoogle Cloud CLI 旗標、API 要求或 Terraform 資源中。Palo Alto Networks Advanced WildFire 雲端入口網站:區域性進階惡意軟體沙箱服務入口網站的完整網域名稱 (FQDN)。您可以使用這個 FQDN 驗證資料落地控管機制是否符合規定、稽核安全邊界,或是設定防火牆和 Proxy 允許清單。
| 位置 | 區域 | Palo Alto Networks Advanced WildFire 雲端入口網站 |
|---|---|---|
| 澳洲 | AUSTRALIA |
au.wildfire.paloaltonetworks.com |
| 加拿大 | CANADA |
ca.wildfire.paloaltonetworks.com |
| 法國 | FRANCE |
fr.wildfire.paloaltonetworks.com |
| 德國 | GERMANY |
de.wildfire.paloaltonetworks.com |
| 印度 | INDIA |
in.wildfire.paloaltonetworks.com |
| 印尼 | INDONESIA |
id.wildfire.paloaltonetworks.com |
| 以色列 | ISRAEL |
il.wildfire.paloaltonetworks.com |
| 日本 | JAPAN |
jp.wildfire.paloaltonetworks.com |
| 波蘭 | POLAND |
pl.wildfire.paloaltonetworks.com |
| 卡達 | QATAR |
qatar.wildfire.paloaltonetworks.com |
| 沙烏地阿拉伯 | SAUDI_ARABIA |
sa.wildfire.paloaltonetworks.com |
| 新加坡 | SINGAPORE |
sg.wildfire.paloaltonetworks.com |
| 韓國 | SOUTH_KOREA |
kr.wildfire.paloaltonetworks.com |
| 西班牙 | SPAIN |
es.wildfire.paloaltonetworks.com |
| 瑞士 | SWITZERLAND |
ch.wildfire.paloaltonetworks.com |
| 台灣 | TAIWAN |
tw.wildfire.paloaltonetworks.com |
| 英國 | UNITED_KINGDOM |
uk.wildfire.paloaltonetworks.com |
| 美國 | UNITED_STATES |
us-native.wildfire.paloaltonetworks.com |