Para proteger tus recursos de Google Cloud contra amenazas, debes definir y aplicar perfiles de seguridad de prevención de amenazas. En este documento, se describe cómo crear, ver, enumerar, modificar y borrar estos perfiles con la consola deGoogle Cloud o Google Cloud CLI.
Este documento está dirigido a los administradores de red y a los ingenieros de seguridad que configuran políticas de seguridad de red y prevención de amenazas.
Google Cloud admite perfiles de seguridad de prevención de amenazas en dos niveles:
- Perfiles de seguridad a nivel de la organización: Habilita reglas de prevención de amenazas centralizadas que se pueden aplicar en varios proyectos de tu organización.
- Perfiles de seguridad a nivel del proyecto: Habilita reglas de prevención de amenazas específicas del proyecto y adaptadas a las cargas de trabajo dentro de un solo proyecto.
Para obtener más información, consulta la descripción general de los perfiles de seguridad.
Antes de comenzar
- Debes habilitar la API de Network Security en tu proyecto.
- Instala la CLI de gcloud si deseas ejecutar los ejemplos de la línea de comandos de
gcloudde esta guía.
Funciones
Para obtener los permisos que necesitas a fin de crear, ver, actualizar o borrar perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso.
Crea un perfil de seguridad de prevención de amenazas
Crea un perfil de seguridad de tipo threat-prevention y especifica su nombre como una cadena o un identificador de URL único.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización o el proyecto en el que deseas crear el perfil de seguridad.
Selecciona la pestaña Perfiles de seguridad.
Haga clic en Crear perfil.
Escribe un nombre en el campo Nombre.
Escribe una descripción en el campo Descripción (opcional).
Para crear un perfil de seguridad de Cloud Next Generation Firewall Enterprise, en la sección Propósito, selecciona Cloud NGFW Enterprise.
Para crear un perfil de seguridad de prevención de amenazas, en la sección Tipo, selecciona Prevención de amenazas.
Haz clic en Continuar.
De manera opcional, puedes agregar gravedad y anulaciones de amenazas:
- En Anulaciones de gravedad, haz clic en Editar junto a la gravedad que desees anular.
- En la lista Anular acción, selecciona la acción adecuada para el nivel de gravedad.
- Para agregar una anulación de firma de amenaza, haz clic en Agregar firma por ID.
- En el campo ID de firma, ingresa el ID de amenaza que deseas anular. Puedes ver los IDs de amenaza en el panel de amenazas.
- En la lista Anular acción, selecciona la acción adecuada para el ID de amenaza.
- Haz clic en Crear.
gcloud
Para crear un perfil de seguridad de prevención de amenazas, usa el
comando gcloud network-security security-profiles threat-prevention create:
gcloud network-security security-profiles threat-prevention create NAME \ [--organization ORGANIZATION_ID | --project PROJECT_ID] \ [--billing-project QUOTA_PROJECT_ID] \ --description DESCRIPTION \ --location global
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad.Si no especificas el nombre en el formato de identificador de URL único, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.DESCRIPTION: Es una descripción opcional para el perfil de seguridad de prevención de amenazas.
Cómo enumerar y ver los detalles de un perfil de seguridad
Puedes enumerar todos los perfiles de seguridad de prevención de amenazas creados en una organización o un proyecto. También puedes ver los detalles de un perfil de seguridad, como su tipo, propósito y descripción.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Para filtrar los perfiles de seguridad de prevención de amenazas, en el campo Filtro, especifica Tipo de perfil como Prevención de amenazas.
En la pestaña, se muestra una lista de los perfiles de seguridad de prevención de amenazas.
Haz clic en un perfil de seguridad de tipo Prevención de amenazas para ver sus detalles.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Haz clic en un perfil de seguridad de tipo Prevención de amenazas para ver los detalles del perfil.
gcloud
Para enumerar todos los perfiles de seguridad de prevención de amenazas, usa el
comando gcloud network-security security-profiles threat-prevention list:
gcloud network-security security-profiles threat-prevention list \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Para ver los detalles de un perfil de seguridad de prevención de amenazas, usa el
comando gcloud network-security security-profiles describe:
gcloud network-security security-profiles describe NAME \
--organization ORGANIZATION_ID | --project PROJECT_ID \
[--billing-project QUOTA_PROJECT_ID] \
--location global
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad.Si no especificas el nombre en el formato de identificador de URL único, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: Es el ID de la organización en la que existe el perfil de seguridad. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto en el que existe el perfil de seguridad. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.
Borra un perfil de seguridad de prevención de amenazas
Puedes borrar un perfil de seguridad de prevención de amenazas si especificas su nombre, ubicación y organización o proyecto. Sin embargo, si un grupo de perfiles de seguridad hace referencia a un perfil de seguridad, ese perfil no se puede borrar.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad de prevención de amenazas que deseas borrar y, luego, haz clic en Borrar.
Haga clic en Borrar nuevamente para confirmar.
gcloud
Para borrar un perfil de seguridad de prevención de amenazas, usa el
comando gcloud network-security security-profiles threat-prevention delete:
gcloud network-security security-profiles threat-prevention delete NAME \ --organization ORGANIZATION_ID | --project PROJECT_ID \ [--billing-project QUOTA_PROJECT_ID] \ --location global
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad.Si no especificas el nombre en el formato de identificador de URL único, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.
Importa un perfil de seguridad de prevención de amenazas
Puedes importar un perfil de seguridad de prevención de amenazas (creado de forma personalizada o exportado anteriormente) desde un archivo YAML. Cuando se importa un perfil de seguridad de prevención de amenazas, si ya existe un perfil con el mismo nombre, Cloud NGFW actualiza el perfil existente.
gcloud
Para importar un perfil de seguridad de prevención de amenazas desde un archivo YAML, usa el
comando gcloud network-security security-profiles import:
gcloud network-security security-profiles import NAME \ --organization ORGANIZATION_ID | --project PROJECT_ID \ [--billing-project QUOTA_PROJECT_ID] \ --source FILE_NAME \ --location global
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad.Si no especificas el nombre en el formato de identificador de URL único, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.FILE_NAME: Es la ruta de acceso al archivo YAML que contiene los datos de exportación de la configuración del perfil de seguridad de prevención de amenazas. Por ejemplo,threat-prevention-sp.yaml.El archivo YAML no debe contener ningún campo solo de salida. Como alternativa, puedes omitir la marca
sourcepara leer desde la entrada estándar.
Cómo exportar un perfil de seguridad de prevención de amenazas
Puedes exportar un perfil de seguridad de prevención de amenazas a un archivo YAML. Por ejemplo, en lugar de usar la interfaz de usuario para modificar un perfil de seguridad grande, puedes usar esta función para exportar el perfil de seguridad, modificarlo rápidamente y volver a importarlo.
gcloud
Para exportar un perfil de seguridad de prevención de amenazas a un archivo YAML, usa el
comando gcloud beta network-security security-profiles export:
gcloud network-security security-profiles export NAME \ --organization ORGANIZATION_ID | --project PROJECT_ID \ [--billing-project QUOTA_PROJECT_ID] \ --destination FILE_NAME \ --location global
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad.Si no especificas el nombre en el formato de identificador de URL único, debes especificar la organización o el nombre del proyecto, y la ubicación.
ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.FILE_NAME: Es la ruta de acceso al archivo YAML en el que Cloud NGFW exportará la configuración del perfil de seguridad de prevención de amenazas. Por ejemplo,threat-prevention-sp.yamlLos datos de configuración exportados no contienen ningún campo de solo salida. Como alternativa, puedes omitir la marca
destinationpara escribir en la salida estándar.
Agrega acciones de anulación en un perfil de seguridad de prevención de amenazas
Puedes anular las acciones asociadas con firmas de amenazas específicas o niveles de gravedad en un perfil de seguridad de prevención de amenazas existente.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización o proyecto.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad en el que deseas anular las acciones y, luego, haz clic en Editar.
En Anulaciones de gravedad, haz clic en Editar junto a la gravedad que desees anular.
En la lista Anular acción, selecciona la acción adecuada para el nivel de gravedad.
Haz clic en Confirmar.
Haz clic en Guardar.
gcloud
Para agregar una anulación a un perfil de seguridad de prevención de amenazas, usa el comando gcloud
network-security security-profiles threat-prevention add-override:
gcloud network-security security-profiles threat-prevention add-override NAME \ --location global \ [--organization ORGANIZATION_ID | --project PROJECT_ID] \ [--billing-project QUOTA_PROJECT_ID] \ [--severities SEVERITIES | --threat-ids THREAT_IDS | --antivirus PROTOCOLS] \ --action ACTION
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.SEVERITIES: es una lista de niveles de gravedad separados por comas para anular la acción. El extremo del firewall aplica la marca--actionconfigurada a todas las amenazas de los niveles de gravedad especificados.La gravedad puede ser cualquiera de las siguientes:
INFORMATIONALLOWMEDIUMHIGHCRITICAL
THREAT_IDS: Es una lista separada por comas de los IDs de firmas de amenazas para anular la acción. El extremo del firewall aplica la marca--actionconfigurada a todas las amenazas de los IDs de amenazas especificados.PROTOCOLS: Es una lista separada por comas de los protocolos de red que se supervisarán en busca de la amenaza de antivirus. Para obtener más información, consulta los protocolos compatibles.ACTION: Es la acción para los IDs o las gravedades de amenazas especificados. Para obtener más información, consulta acciones compatibles.
Enumera acciones de anulación en un perfil de seguridad de prevención de amenazas
Puedes enumerar todas las acciones de anulación en un perfil de seguridad de prevención de amenazas.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona la organización o el proyecto.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad para ver las acciones configuradas de anulación de gravedad y de anulación de firmas de amenazas.
gcloud
Para enumerar las acciones de anulación en un perfil de seguridad de prevención de amenazas, usa el
comando gcloud network-security security-profiles threat-prevention list-overrides:
gcloud network-security security-profiles threat-prevention list-overrides NAME \ --location global \ [--organization ORGANIZATION_ID | --project PROJECT_ID]
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.
Actualiza acciones de anulación en un perfil de seguridad de prevención de amenazas
Puedes actualizar las acciones de anulación existentes para los niveles de gravedad o las firmas de amenazas en un perfil de seguridad de prevención de amenazas.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona la organización o el proyecto.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad y, luego, haz clic en Editar.
En Anulaciones de gravedad, haz clic en Editar junto al nivel de gravedad en el que deseas actualizar la acción de anulación.
En la lista Anular acción, selecciona la acción adecuada para el nivel de gravedad.
Haz clic en Confirmar.
Haz clic en Guardar.
gcloud
Para actualizar una acción de anulación en un perfil de seguridad de prevención de amenazas, usa el
comando gcloud network-security security-profiles threat-prevention update-override:
gcloud network-security security-profiles threat-prevention update-override NAME \ --location global \ [--organization ORGANIZATION_ID | --project PROJECT_ID] \ [--billing-project QUOTA_PROJECT_ID] \ [--severities SEVERITIES | --threat-ids THREAT_IDS | --antivirus PROTOCOLS] \ --action ACTION
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.SEVERITIES: es una lista separada por comas de los niveles de gravedad para los que deseas actualizar las anulaciones.La gravedad puede ser cualquiera de las siguientes:
INFORMATIONALLOWMEDIUMHIGHCRITICAL
THREAT_IDS: Es una lista separada por comas de los IDs de firmas de amenazas para los que deseas actualizar las anulaciones.PROTOCOLS: Es una lista separada por comas de los protocolos de red que se supervisarán en busca de la amenaza de antivirus.Se admiten los siguientes protocolos:
SMTPSMBPOP3IMAPHTTP2HTTPFTP
ACTION: Es la acción predeterminada para los IDs o las gravedades de amenazas especificados.La acción puede ser una de las siguientes:
DEFAULTALLOWDENYALERT
Borra acciones de anulación de un perfil de seguridad de prevención de amenazas
Puedes borrar acciones de anulación existentes para los niveles de gravedad o las firmas de amenazas de un perfil de seguridad de prevención de amenazas.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización o proyecto.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad y, luego, haz clic en Editar.
En Anulaciones de gravedad, haz clic en Editar junto al nivel de gravedad en el que deseas borrar la acción de anulación.
En la lista Anular acción, selecciona Predeterminada.
Haz clic en Confirmar.
En Anulaciones de firma, selecciona el ID de amenaza que deseas borrar.
Haz clic en Borrar.
Haz clic en Guardar.
gcloud
Para borrar una acción de anulación de un perfil de seguridad de prevención de amenazas, usa el comando gcloud network-security security-profiles threat-prevention
delete-override:
gcloud network-security security-profiles threat-prevention delete-override NAME \ --location global \ [--organization ORGANIZATION_ID | --project PROJECT_ID] \ [--billing-project QUOTA_PROJECT_ID] \ [--severities SEVERITIES | --threat-ids THREAT_IDS | --antivirus PROTOCOLS]
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: El ID de la organización. Usa esta marca para un perfil de seguridad a nivel de la organización.PROJECT_ID: Es el ID del proyecto. Usa esta marca para un perfil de seguridad a nivel del proyecto.QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los perfiles de seguridad a nivel de la organización.SEVERITIES: es una lista separada por comas de los niveles de gravedad para los que deseas borrar las anulaciones.La gravedad puede ser cualquiera de las siguientes:
INFORMATIONALLOWMEDIUMHIGHCRITICAL
THREAT_IDS: Es una lista separada por comas de los IDs de firmas de amenazas para los que deseas borrar anulaciones.PROTOCOLS: Es una lista separada por comas de los protocolos de red que se supervisarán en busca de la amenaza de antivirus.Se admiten los siguientes protocolos:
SMTPSMBPOP3IMAPHTTP2HTTPFTP