進階惡意軟體沙箱總覽

Cloud Next Generation Firewall 的進階惡意軟體沙箱 (WildFire) 服務,可透過內嵌機器學習 (ML) 和雲端行為沙箱技術,提供惡意軟體防護。這項服務採用 Palo Alto Networks Advanced WildFire 技術,可評估可疑檔案,防止零時差威脅入侵工作負載,進而擴充標準的特徵碼式入侵偵測與防範服務。

進階惡意軟體沙箱是 Cloud Next Generation Firewall Enterprise 功能之一。詳情請參閱定價配額與限制

本文提供進階惡意軟體沙箱功能的總覽,包括架構、核心元件、支援的檔案類型和服務區域。

使用進階惡意軟體沙箱的優點

將進階惡意軟體沙箱整合至 Cloud Next Generation Firewall Enterprise,可提供下列功能:

  • 防範未知和零時差威脅:偵測並封鎖缺乏既有特徵碼的新型或高度自訂惡意軟體。

  • 內嵌資料平面防護:直接在區域防火牆端點攔截及分析檔案傳輸,並透過雲端查詢,盡量減少威脅暴露。

  • 適應性威脅情報:自動將新發現的威脅判斷結果納入本機簽章資料庫。

  • 可採取行動的檢視畫面和鑑識資料:進階惡意軟體沙箱會產生詳細的提交記錄和威脅記錄,並直接整合至 Cloud Logging。偵測到威脅時,您可以下載沙箱執行的詳細分析報告,以及實際的惡意軟體樣本,供獨立的資安營運中心 (SOC) 分析。

進階惡意軟體沙箱的運作方式

進階惡意軟體沙箱會攔截封包、執行高速本機檢查,並在必要時將進階行為沙箱作業卸載至雲端,藉此檢查網路路由的檔案傳輸作業。

下方的進階惡意軟體沙箱架構圖,顯示從虛擬私有雲 (VPC) 網路虛擬機器 (VM) 攔截封包到區域防火牆端點、由內嵌 ML 引擎和平行特徵資料庫進行評估、即時雲端查詢,以及非同步雲端沙箱。

進階惡意軟體沙箱架構和詳盡的逐步資料流程。
進階惡意軟體沙箱架構和詳盡的逐步資料流程 (按一下即可放大)。

整合程序會透過下列階段處理及評估檔案傳輸作業:

攔截及重新導向流量

當虛擬私有雲網路中的 VM 執行個體啟動連線或檔案傳輸時,防火牆政策規則會依下列方式重新導向流程:

  1. 封包攔截: Google Cloud 封包攔截網路元件 會擷取流量串流中的封包。
  2. 重新導向:攔截元件會將網路封包重新導向至區域防火牆端點,以進行第 7 層檢查。

內嵌式本機評估

流量重新導向至防火牆端點後,系統會透過兩個高效能的內嵌引擎,平行分析檔案:

  • 特徵碼偵測:端點會將檔案與本機威脅特徵碼資料庫進行比較。這個資料庫會即時更新,以偵測並捨棄已知的惡意檔案。

  • 內嵌機器學習:內嵌機器學習引擎會直接在防火牆資料平面中執行機器學習模型。這項功能會即時分析檔案,找出支援檔案類型 (例如 Windows_ExecutableELFPowershell_ScriptMS_Office) 中的零時差或高度複雜威脅。

雲端式進階檢查

對於零時差威脅或具有無法辨識本機簽章的檔案,進階惡意軟體沙箱會使用進階雲端分析:

  • 內嵌雲端分析:如果安全性設定檔已啟用這項功能,防火牆會在進階惡意軟體沙箱雲端執行即時查詢時,暫時保留檔案傳輸作業。雲端會評估檔案,並在檔案抵達您的網路前傳回信號。

    進階惡意軟體沙箱雲端是合作夥伴軟體即服務 (SaaS) 平台,由 Google Cloud Palo Alto Networks (PAN) 託管及營運。 可提供深入的非同步惡意軟體分析,以及即時威脅評估。

  • 非同步雲端沙箱:如果檔案判定結果不明,防火牆會擷取檔案,並以非同步方式上傳至進階惡意軟體沙箱雲端,進行深入的沙箱分析。在這個隔離的容器環境中,安全引擎會執行檔案並稽核其行為。

強制執行動作和記錄

根據判定結果 (惡意軟體、灰色軟體或良性),防火牆規則會強制執行下列政策:

  1. 強制執行動作:系統會根據進階惡意軟體沙箱安全設定檔,封鎖 (Deny)、記錄 (Alert) 或允許 (Allow) 檔案。

  2. 稽核記錄:事件記錄會記錄在 Cloud Logging 中,具體來說是 firewall_wildfire_submission 記錄。這些提交記錄會顯示在「進階惡意軟體沙箱提交」資訊主頁和頁面。

  3. 沙箱意見回饋:非同步沙箱作業完成後,系統會以頻外方式同步處理完整的行為報表和原始惡意軟體樣本,供您查詢或擷取。

進階惡意軟體沙箱的元件

如要使用進階惡意軟體沙箱,請設定下列元件:

安全性設定檔和安全性設定檔群組

  • 進階惡意軟體沙箱安全設定檔WILDFIRE_ANALYSIS 類型的通用政策結構。這些檔案會定義要提交哪些檔案類型進行分析,以及流量方向。詳情請參閱「進階惡意軟體沙箱安全設定檔」。

    如要瞭解如何設定進階惡意軟體沙箱安全設定檔,請參閱「建立及管理進階惡意軟體沙箱安全設定檔」。

  • 安全性設定檔群組:做為安全性設定檔的容器。 每個群組都包含一或多個不同類型的安全性設定檔。注意:在群組中加入進階惡意軟體沙箱安全設定檔時,必須使用入侵偵測與防範服務安全設定檔。

    詳情請參閱「建立及管理安全性設定檔群組」。

防火牆端點

防火牆端點是機構資源,在區域層級建立。 並檢查部署區域中的第 7 層流量。端點會與同一可用區中的一或多個虛擬私有雲建立關聯。如要篩選目標 VM 執行個體的流量,請在與目標 VM 所在虛擬私有雲相同的可用區中,建立防火牆端點。

防火牆端點必須選取「啟用進階惡意軟體沙箱 (WildFire)」選項。這項設定適用於整個端點,並決定提交內容的傳送區域。

詳情請參閱「進階惡意軟體沙箱的防火牆端點」。

防火牆政策

防火牆政策會直接套用至 VM 執行個體的所有輸入和輸出流量。您可以透過階層式防火牆政策全域網路防火牆政策,設定具備第 7 層檢查功能的防火牆政策規則。

防火牆政策規則

防火牆政策規則會識別要檢查的流量,並套用包含進階惡意軟體沙箱安全設定檔的安全設定檔群組。如要設定進階惡意軟體沙箱,請建立防火牆政策規則,並執行下列操作:

  • 使用多個第 3 層和第 4 層防火牆政策規則元件,識別要檢查的流量類型。
  • 指定相符流量的 apply_security_profile_group 動作安全性設定檔群組名稱。

如要瞭解完整的進階惡意軟體沙箱工作流程,請參閱「在網路中設定進階惡意軟體沙箱」。

您也可以在防火牆規則中使用安全標記,設定進階惡意軟體沙箱。您可以運用網路中的標記,選擇性地識別檔案傳輸需要進階惡意軟體掃描的 VM 執行個體工作負載,進一步擴充現有的區隔設定。

如果您設定防火牆規則來套用安全設定檔群組,並將目的地設為 0.0.0.0/0,則來自沒有附加防火牆端點的可用區中 VM 的流量,不會經過第 7 層檢查。防火牆政策規則允許所有符合其他規則參數 (例如來源、通訊埠和通訊協定) 的流量。為確保政策執行一致性,請在虛擬私有雲網路的所有可用區中部署防火牆端點,這些可用區的負載需要第 7 層檢查。

支援的檔案類型和大小限制

下表列出進階惡意軟體沙箱分析的檔案類別、支援的副檔名和檔案大小上限:

類別 支援的副檔名 大小上限
可執行檔 (PE) .dll.exe.exe64 16 MB
可執行檔 (Linux) .a.dex.elf.ko.o.so 50 MB
文件 (Microsoft Office) .doc.docx.xls.xlsx.ppt.pptx.docm.dotm.xlm.xlsm.xltm.pptm.potm.ppsm 16 MB
文件 (PDF) .pdf 3 MB
封存 .rar.zip.7z.zbundle 50 MB
指令碼和網頁 (APK) .apk 10 MB
指令碼和網頁 (JAR) .jar 5 MB
指令碼和網頁 (指令碼/網頁) .elink.hta.pl.sh 20 KB

進階惡意軟體沙箱服務區域

進階惡意軟體沙箱區域是指 Palo Alto Networks 託管 Advanced WildFire 的特定位置。這些區域不會對應至標準Google Cloud 區域。無論資源 Google Cloud 部署在何處,進階惡意軟體沙箱流量都會轉送至 Palo Alto 的指定 服務區域 進行分析。

設定端點時,如未指定進階惡意軟體沙箱區域,系統會自動將流量對應至最接近的可用進階惡意軟體沙箱區域。詳情請參閱「進階惡意軟體沙箱的防火牆端點」。

下表列出支援進階惡意軟體沙箱服務的區域:

  • 位置:Palo Alto Networks 託管區域進階惡意軟體沙箱分析基礎架構的國家/地區或地理區域。

  • 區域:建立或更新防火牆端點時要使用的設定值。舉例來說,在 --wildfire-region Google Cloud CLI 旗標、API 要求或 Terraform 資源中。

  • Palo Alto Networks Advanced WildFire 雲端入口網站:區域性進階惡意軟體沙箱服務入口網站的完整網域名稱 (FQDN)。您可以使用這個 FQDN 驗證資料落地控管機制是否符合規定、稽核安全邊界,或是設定防火牆和 Proxy 允許清單。

位置 區域 Palo Alto Networks Advanced WildFire 雲端入口網站
澳洲 AUSTRALIA au.wildfire.paloaltonetworks.com
加拿大 CANADA ca.wildfire.paloaltonetworks.com
法國 FRANCE fr.wildfire.paloaltonetworks.com
德國 GERMANY de.wildfire.paloaltonetworks.com
印度 INDIA in.wildfire.paloaltonetworks.com
印尼 INDONESIA id.wildfire.paloaltonetworks.com
以色列 ISRAEL il.wildfire.paloaltonetworks.com
日本 JAPAN jp.wildfire.paloaltonetworks.com
波蘭 POLAND pl.wildfire.paloaltonetworks.com
卡達 QATAR qatar.wildfire.paloaltonetworks.com
沙烏地阿拉伯 SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
新加坡 SINGAPORE sg.wildfire.paloaltonetworks.com
韓國 SOUTH_KOREA kr.wildfire.paloaltonetworks.com
西班牙 SPAIN es.wildfire.paloaltonetworks.com
瑞士 SWITZERLAND ch.wildfire.paloaltonetworks.com
台灣 TAIWAN tw.wildfire.paloaltonetworks.com
英國 UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
美國 UNITED_STATES us-native.wildfire.paloaltonetworks.com

後續步驟