Cloud Next Generation Firewall 的 WildFire 服務提供進階惡意軟體沙箱和動態機器學習 (ML) 功能,可保護您的網路免受未知、新型和檔案式威脅。
標準的入侵偵測與防護服務只能封鎖具有已知特徵碼的威脅,但 WildFire 會即時評估可疑或不明檔案,防止零時差惡意軟體入侵工作負載。
WildFire 是 Cloud Next Generation Firewall Enterprise 功能的一部分。詳情請參閱「定價」。
如要瞭解 WildFire 資源的限制,請參閱「配額與限制」。
使用 WildFire 的優點
將 WildFire 整合至 Cloud Next Generation Firewall Enterprise,可提升網路的防禦能力。使用 WildFire 的優點如下:
防範未知和零時差威脅:偵測並封鎖缺乏既有特徵碼的新型或高度自訂惡意軟體。
內嵌資料平面保護:直接在區域防火牆資料平面上,或透過快速雲端查詢,即時攔截及分析檔案傳輸作業,盡量減少暴露於威脅的風險。
自動防禦機制:自動生成及更新威脅資料庫,加入新發現的威脅情報。
可採取行動的檢視畫面和鑑識資訊:WildFire 會產生詳細的提交記錄和威脅記錄,並直接與 Cloud Logging 整合。偵測到威脅時,您可以下載沙箱執行的詳細分析報告,以及實際的惡意軟體樣本,供獨立的資安營運中心 (SOC) 分析。
WildFire 的運作方式
WildFire 會攔截封包、執行高速本機檢查,並在必要時將進階行為沙箱卸載至雲端,藉此檢查透過網路傳輸的檔案。
下方的 WildFire 架構圖顯示封包攔截程序,從虛擬私有雲 (VPC) 網路虛擬機器 (VM) 到區域防火牆端點,再由內嵌 ML 引擎和平行簽章資料庫進行評估,然後執行即時雲端查詢和非同步雲端沙箱作業。
整合程序會透過下列階段處理及評估檔案傳輸作業:
攔截及重新導向流量
當虛擬私有雲網路中的 VM 執行個體啟動連線或檔案傳輸時,防火牆政策規則會依下列方式重新導向流程:
- 封包攔截: Google Cloud 封包攔截網路元件 會擷取流量串流中的封包。
- 重新導向:攔截元件會將網路封包重新導向至區域防火牆端點,以進行第 7 層檢查。
內嵌式本機評估
流量重新導向至防火牆端點後,系統會透過兩個高效能的內嵌引擎,平行分析檔案:
特徵碼偵測:端點會將檔案與本機威脅特徵碼資料庫進行比較。這個資料庫會即時更新,以偵測並捨棄已知的惡意檔案。
內嵌機器學習:內嵌機器學習引擎會直接在防火牆資料平面中執行機器學習模型。這項功能會即時分析檔案,找出支援檔案類型 (例如
Windows_Executable、ELF、Powershell_Script和MS_Office) 中的零時差或高度複雜威脅。
雲端式進階檢查
對於零時差威脅或具有無法辨識本機簽章的檔案,WildFire 會使用進階雲端分析:
內嵌雲端分析:如果安全性設定檔已啟用這項功能,防火牆會在 WildFire Cloud 中執行即時查詢時,暫時保留檔案傳輸作業。雲端會評估檔案,並在檔案抵達您的網路前傳回信號。
WildFire 雲端是合作夥伴軟體即服務 (SaaS) 平台,由 Palo Alto Networks (PAN) 託管及營運。 Google Cloud 可提供深入的非同步惡意軟體分析,以及即時威脅評估。
非同步 Cloud 沙箱:如果檔案判定結果為不明,防火牆會擷取檔案,並以非同步方式上傳至 WildFire Cloud,進行深入的沙箱分析。在這個隔離的容器環境中,安全引擎會執行檔案並稽核其行為。
強制執行動作和記錄
根據判定結果 (惡意軟體、灰色軟體或良性),防火牆規則會強制執行下列政策:
強制執行動作:根據 WildFire 分析安全設定檔,系統會封鎖 (
Deny)、記錄 (Alert) 或允許 (Allow) 檔案。稽核記錄:事件記錄會記錄在 Cloud Logging 的
firewall_wildfire_submission記錄中。這些記錄會顯示在「WildFire 提交」資訊主頁和頁面中。沙箱意見回饋:非同步沙箱作業完成後,系統會同步處理完整的行為報表和原始惡意軟體樣本,並提供給您查詢或擷取。
WildFire 元件
如要使用 WildFire,必須設定下列元件:
安全性設定檔和安全性設定檔群組
WildFire 分析安全性設定檔:是
WILDFIRE_ANALYSIS類型的通用政策結構。這些檔案會定義要提交哪些檔案類型進行分析,以及流量方向。詳情請參閱「WildFire 分析安全設定檔」如要瞭解如何設定 WildFire 分析安全性設定檔,請參閱「建立及管理 WildFire 分析安全性設定檔」。
安全性設定檔群組:做為安全性設定檔的容器。 每個群組都包含一或多個不同類型的安全性設定檔。請注意,在群組中加入 WildFire 分析安全設定檔時,必須使用入侵偵測與防範服務安全設定檔。
詳情請參閱「建立及管理安全性設定檔群組」。
防火牆端點
防火牆端點是機構資源,在區域層級建立。 並檢查部署所在區域的第 7 層流量。端點會與同一可用區中的一或多個虛擬私有雲建立關聯。如要篩選目標 VM 執行個體的流量,請在與目標 VM 所在虛擬私有雲相同的可用區中,建立防火牆端點。
防火牆端點必須選取「啟用 WildFire」選項。 這項設定適用於整個端點,並決定提交內容的傳送區域。
詳情請參閱「WildFire 的防火牆端點」。
防火牆政策
防火牆政策會直接套用至 VM 執行個體的所有輸入和輸出流量。您可以透過階層式防火牆政策和全域網路防火牆政策,設定具備第 7 層檢查功能的防火牆政策規則。
防火牆政策規則
防火牆政策規則會識別要檢查的流量,並套用包含 WildFire 分析安全設定檔的安全設定檔群組。如要設定 WildFire,請建立防火牆政策規則,並執行下列操作:
- 使用多個第 3 層和第 4 層防火牆政策規則元件,識別要檢查的流量類型。
- 指定相符流量的
apply_security_profile_group動作安全性設定檔群組名稱。
如需完整的 WildFire 工作流程,請參閱「在網路中設定 WildFire」。
您也可以在防火牆規則中使用安全標記,設定 WildFire。您可以運用網路中的現有區隔設定標記,有選擇性地識別需要進階惡意軟體掃描的 VM 執行個體工作負載,藉此擴充現有區隔。
如果您設定防火牆規則來套用安全設定檔群組,並將目的地設為 0.0.0.0/0,則來自沒有附加防火牆端點的可用區中 VM 的流量,不會經過第 7 層檢查。防火牆政策規則允許所有符合其他規則參數 (例如來源、通訊埠和通訊協定) 的流量。為確保政策執行一致性,請在虛擬私有雲網路的所有可用區中部署防火牆端點,這些可用區的負載需要第 7 層檢查。
支援的檔案類型和大小
下表列出支援進行惡意軟體分析的檔案類型。
| 類別 | 支援的副檔名 | 大小上限 |
|---|---|---|
| 可執行檔 (PE) | .dll、.exe、.exe64 |
16 MB |
| 可執行檔 (Linux) | .a、.dex、.elf、.ko、.o、.so |
50 MB |
| 文件 (Microsoft Office) | .doc、.docx、.xls、.xlsx、.ppt、.pptx、.docm、.dotm、.xlm、.xlsm、.xltm、.pptm、.potm、.ppsm |
16 MB |
| 文件 (PDF) | .pdf |
3 MB |
| 封存 | .rar、.zip、.7z、.zbundle |
50 MB |
| 指令碼和網頁 (APK) | .apk |
10 MB |
| 指令碼和網頁 (JAR) | .jar |
5 MB |
| 指令碼和網頁 (指令碼/網頁) | .elink、.hta、.pl、.sh |
20 KB |
WildFire 分析區域
WildFire 區域是指 Palo Alto Networks 託管 WildFire 分析的特定位置,完全在Google Cloud之外運作。因此,這些區域不會對應至標準Google Cloud 區域。無論資源部署在何處,WildFire 流量都會路由至 Palo Alto 的指定服務區域進行分析。 Google Cloud
設定端點時,如果未指定 WildFire 區域,系統會自動將流量對應至最近的可用 WildFire 區域。詳情請參閱「WildFire 的防火牆端點」。
系統支援下列 WildFire 區域:
- 美國
- 日本
- 新加坡
- 英國
- 加拿大
- AUSTRALIA
- 德國
- 印度
- 瑞士
- 波蘭
- 印尼
- 台灣
- FRANCE
- 卡達
- 韓國
- ISRAEL
- 沙烏地阿拉伯
- SPAIN
限制
從專案層級端點的 WildFire 提交記錄使用 reportUri 或 sampleUri 時,您必須將專案 ID 替換為專案編號。