WildFire 總覽

Cloud Next Generation Firewall 的 WildFire 服務提供進階惡意軟體沙箱和動態機器學習 (ML) 功能,可保護您的網路免受未知、新型和檔案式威脅。

標準的入侵偵測與防護服務只能封鎖具有已知特徵碼的威脅,但 WildFire 會即時評估可疑或不明檔案,防止零時差惡意軟體入侵工作負載。

WildFire 是 Cloud Next Generation Firewall Enterprise 功能的一部分。詳情請參閱「定價」。

如要瞭解 WildFire 資源的限制,請參閱「配額與限制」。

使用 WildFire 的優點

將 WildFire 整合至 Cloud Next Generation Firewall Enterprise,可提升網路的防禦能力。使用 WildFire 的優點如下:

  • 防範未知和零時差威脅:偵測並封鎖缺乏既有特徵碼的新型或高度自訂惡意軟體。

  • 內嵌資料平面保護:直接在區域防火牆資料平面上,或透過快速雲端查詢,即時攔截及分析檔案傳輸作業,盡量減少暴露於威脅的風險。

  • 自動防禦機制:自動生成及更新威脅資料庫,加入新發現的威脅情報。

  • 可採取行動的檢視畫面和鑑識資訊:WildFire 會產生詳細的提交記錄和威脅記錄,並直接與 Cloud Logging 整合。偵測到威脅時,您可以下載沙箱執行的詳細分析報告,以及實際的惡意軟體樣本,供獨立的資安營運中心 (SOC) 分析。

WildFire 的運作方式

WildFire 會攔截封包、執行高速本機檢查,並在必要時將進階行為沙箱卸載至雲端,藉此檢查透過網路傳輸的檔案。

下方的 WildFire 架構圖顯示封包攔截程序,從虛擬私有雲 (VPC) 網路虛擬機器 (VM) 到區域防火牆端點,再由內嵌 ML 引擎和平行簽章資料庫進行評估,然後執行即時雲端查詢和非同步雲端沙箱作業。

WildFire 架構和詳盡的逐步資料流程。
WildFire 架構和詳細的逐步資料流程 (按一下即可放大)。

整合程序會透過下列階段處理及評估檔案傳輸作業:

攔截及重新導向流量

當虛擬私有雲網路中的 VM 執行個體啟動連線或檔案傳輸時,防火牆政策規則會依下列方式重新導向流程:

  1. 封包攔截: Google Cloud 封包攔截網路元件 會擷取流量串流中的封包。
  2. 重新導向:攔截元件會將網路封包重新導向至區域防火牆端點,以進行第 7 層檢查。

內嵌式本機評估

流量重新導向至防火牆端點後,系統會透過兩個高效能的內嵌引擎,平行分析檔案:

  • 特徵碼偵測:端點會將檔案與本機威脅特徵碼資料庫進行比較。這個資料庫會即時更新,以偵測並捨棄已知的惡意檔案。

  • 內嵌機器學習:內嵌機器學習引擎會直接在防火牆資料平面中執行機器學習模型。這項功能會即時分析檔案,找出支援檔案類型 (例如 Windows_ExecutableELFPowershell_ScriptMS_Office) 中的零時差或高度複雜威脅。

雲端式進階檢查

對於零時差威脅或具有無法辨識本機簽章的檔案,WildFire 會使用進階雲端分析:

  • 內嵌雲端分析:如果安全性設定檔已啟用這項功能,防火牆會在 WildFire Cloud 中執行即時查詢時,暫時保留檔案傳輸作業。雲端會評估檔案,並在檔案抵達您的網路前傳回信號。

    WildFire 雲端是合作夥伴軟體即服務 (SaaS) 平台,由 Palo Alto Networks (PAN) 託管及營運。 Google Cloud 可提供深入的非同步惡意軟體分析,以及即時威脅評估。

  • 非同步 Cloud 沙箱:如果檔案判定結果為不明,防火牆會擷取檔案,並以非同步方式上傳至 WildFire Cloud,進行深入的沙箱分析。在這個隔離的容器環境中,安全引擎會執行檔案並稽核其行為。

強制執行動作和記錄

根據判定結果 (惡意軟體、灰色軟體或良性),防火牆規則會強制執行下列政策:

  1. 強制執行動作:根據 WildFire 分析安全設定檔,系統會封鎖 (Deny)、記錄 (Alert) 或允許 (Allow) 檔案。

  2. 稽核記錄:事件記錄會記錄在 Cloud Logging 的 firewall_wildfire_submission 記錄中。這些記錄會顯示在「WildFire 提交」資訊主頁和頁面中。

  3. 沙箱意見回饋:非同步沙箱作業完成後,系統會同步處理完整的行為報表和原始惡意軟體樣本,並提供給您查詢或擷取。

WildFire 元件

如要使用 WildFire,必須設定下列元件:

安全性設定檔和安全性設定檔群組

  • WildFire 分析安全性設定檔:是 WILDFIRE_ANALYSIS 類型的通用政策結構。這些檔案會定義要提交哪些檔案類型進行分析,以及流量方向。詳情請參閱「WildFire 分析安全設定檔

    如要瞭解如何設定 WildFire 分析安全性設定檔,請參閱「建立及管理 WildFire 分析安全性設定檔」。

  • 安全性設定檔群組:做為安全性設定檔的容器。 每個群組都包含一或多個不同類型的安全性設定檔。請注意,在群組中加入 WildFire 分析安全設定檔時,必須使用入侵偵測與防範服務安全設定檔。

    詳情請參閱「建立及管理安全性設定檔群組」。

防火牆端點

防火牆端點是機構資源,在區域層級建立。 並檢查部署所在區域的第 7 層流量。端點會與同一可用區中的一或多個虛擬私有雲建立關聯。如要篩選目標 VM 執行個體的流量,請在與目標 VM 所在虛擬私有雲相同的可用區中,建立防火牆端點。

防火牆端點必須選取「啟用 WildFire」選項。 這項設定適用於整個端點,並決定提交內容的傳送區域。

詳情請參閱「WildFire 的防火牆端點」。

防火牆政策

防火牆政策會直接套用至 VM 執行個體的所有輸入和輸出流量。您可以透過階層式防火牆政策全域網路防火牆政策,設定具備第 7 層檢查功能的防火牆政策規則。

防火牆政策規則

防火牆政策規則會識別要檢查的流量,並套用包含 WildFire 分析安全設定檔的安全設定檔群組。如要設定 WildFire,請建立防火牆政策規則,並執行下列操作:

  • 使用多個第 3 層和第 4 層防火牆政策規則元件,識別要檢查的流量類型。
  • 指定相符流量的 apply_security_profile_group 動作安全性設定檔群組名稱。

如需完整的 WildFire 工作流程,請參閱「在網路中設定 WildFire」。

您也可以在防火牆規則中使用安全標記,設定 WildFire。您可以運用網路中的現有區隔設定標記,有選擇性地識別需要進階惡意軟體掃描的 VM 執行個體工作負載,藉此擴充現有區隔。

如果您設定防火牆規則來套用安全設定檔群組,並將目的地設為 0.0.0.0/0,則來自沒有附加防火牆端點的可用區中 VM 的流量,不會經過第 7 層檢查。防火牆政策規則允許所有符合其他規則參數 (例如來源、通訊埠和通訊協定) 的流量。為確保政策執行一致性,請在虛擬私有雲網路的所有可用區中部署防火牆端點,這些可用區的負載需要第 7 層檢查。

支援的檔案類型和大小

下表列出支援進行惡意軟體分析的檔案類型。

類別 支援的副檔名 大小上限
可執行檔 (PE) .dll.exe.exe64 16 MB
可執行檔 (Linux) .a.dex.elf.ko.o.so 50 MB
文件 (Microsoft Office) .doc.docx.xls.xlsx.ppt.pptx.docm.dotm.xlm.xlsm.xltm.pptm.potm.ppsm 16 MB
文件 (PDF) .pdf 3 MB
封存 .rar.zip.7z.zbundle 50 MB
指令碼和網頁 (APK) .apk 10 MB
指令碼和網頁 (JAR) .jar 5 MB
指令碼和網頁 (指令碼/網頁) .elink.hta.pl.sh 20 KB

WildFire 分析區域

WildFire 區域是指 Palo Alto Networks 託管 WildFire 分析的特定位置,完全在Google Cloud之外運作。因此,這些區域不會對應至標準Google Cloud 區域。無論資源部署在何處,WildFire 流量都會路由至 Palo Alto 的指定服務區域進行分析。 Google Cloud

設定端點時,如果未指定 WildFire 區域,系統會自動將流量對應至最近的可用 WildFire 區域。詳情請參閱「WildFire 的防火牆端點」。

系統支援下列 WildFire 區域:

  • 美國
  • 日本
  • 新加坡
  • 英國
  • 加拿大
  • AUSTRALIA
  • 德國
  • 印度
  • 瑞士
  • 波蘭
  • 印尼
  • 台灣
  • FRANCE
  • 卡達
  • 韓國
  • ISRAEL
  • 沙烏地阿拉伯
  • SPAIN

限制

從專案層級端點的 WildFire 提交記錄使用 reportUrisampleUri 時,您必須將專案 ID 替換為專案編號。

後續步驟