Nesta página, explicamos como criar e gerenciar
perfis de segurança
do tipo WILDFIRE_ANALYSIS usando o console do Google Cloud e a
Google Cloud CLI.
Para verificar o progresso das operações listadas nesta página, confira se você tem o papel de Usuário da rede do Compute (roles/compute.networkUser) e as seguintes permissões:
networksecurity.operations.getnetworksecurity.operations.list
Antes de começar
- É necessário ativar a API Network Security no projeto.
- Instale a CLI gcloud se você quiser executar os exemplos de linhas de comando
gcloudneste guia.
Papéis
Para receber as permissões necessárias de criação, visualização, atualização ou exclusão de perfis de segurança, solicite ao administrador que conceda a você os papéis do Identity and Access Management (IAM) necessários na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Criar um perfil de segurança de análise do WildFire
Ao criar um perfil de segurança de análise do WildFire (perfil de segurança do tipo WILDFIRE_ANALYSIS), é possível especificar o nome dele como uma string ou um identificador de URL exclusivo.
É possível criar o identificador de URL exclusivo para o perfil de segurança nos seguintes formatos:
Com escopo de organização:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMECom escopo de projeto:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Quando você usa um identificador de URL exclusivo, ele precisa conter o nome do perfil de segurança, a organização ou o projeto e o local (que sempre é definido como global). Usar um identificador de URL exclusivo permite referenciar o perfil de segurança em outros recursos (como grupos de perfis de segurança) ou executar comandos gcloud sem especificar as flags de organização, projeto ou local separadamente.
Para mais informações sobre identificadores exclusivos de URL, consulte as especificações do perfil de segurança.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança.
Clique em Criar perfil.
Digite um nome no campo Nome.
.Opcional: insira uma descrição no campo Descrição.
Para criar um perfil de segurança do Cloud Next Generation Firewall Enterprise, na seção Finalidade, selecione Cloud NGFW Enterprise.
Para criar um perfil de segurança de análise do WildFire, na seção Tipo, selecione Análise do WildFire.
Para evitar a transferência de malware conhecido, marque a caixa de seleção Suspensão para pesquisa de assinatura em tempo real do WildFire.
Opcional: para definir as substituições do WildFire, faça uma ou ambas as ações a seguir:
Na seção Substituições de assinatura do WildFire, faça o seguinte:
- Clique em Adicionar assinatura por ID.
Insira o ID da assinatura em que você quer substituir as ações.
Na lista suspensa Ação de substituição, selecione uma das seguintes opções:
- Padrão: o pacote realiza a ação padrão predefinida específica para essa assinatura de ameaça individual.
- Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
- Negar: o pacote e todos os pacotes subsequentes pertencentes à mesma conexão são descartados completamente. A regra de firewall também vai gerar uma entrada
threat_log.
Clique em Adicionar assinatura.
Na seção Substituições de protocolo do WildFire, faça o seguinte:
- Clique em edit Editar
no Protocolo que você quer substituir. Por exemplo,
HTTP,SMTPouFTP. - Na lista suspensa Ação do WildFire, selecione a ação.
Por exemplo,
Alert,AllowouDeny. - Na lista suspensa Ação de ML inline do WildFire, selecione a ação. Por exemplo,
Alert,AllowouDeny. - Clique em Confirmar.
- Clique em edit Editar
no Protocolo que você quer substituir. Por exemplo,
Opcional: na seção Regras de envio do WildFire, faça o seguinte:
- Clique em Criar regra.
- Em Tipos de arquivo, selecione Qualquer ou Específico.
Em Direção, faça o seguinte:
- Upload e download: o firewall monitora o tráfego nas direções de upload e download para regras de envio.
- Upload: o firewall monitora apenas o tráfego de saída (uploads) de arquivos a serem enviados.
- Download: o firewall monitora apenas o tráfego de entrada (downloads) de arquivos a serem enviados.
Clique em Criar.
Opcional: na seção Regras de análise inline na nuvem do WildFire, faça o seguinte:
- Clique em Criar regra.
- Em Tipos de arquivo, selecione Qualquer ou PE.
Em Direção, faça o seguinte:
- Upload e download: o firewall monitora o tráfego nas direções de upload e download para análise inline na nuvem.
- Download: o firewall monitora apenas o tráfego de entrada (downloads) para análise inline na nuvem.
Na lista suspensa Ação, selecione uma das seguintes opções:
- Alerta: o pacote pode se comunicar, mas a regra de firewall
gera uma entrada
threat_logenviada ao projeto do consumidor. - Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
- Negar: o pacote e todos os pacotes subsequentes pertencentes à mesma conexão são descartados completamente. A regra de firewall também vai gerar uma entrada
threat_log.
- Alerta: o pacote pode se comunicar, mas a regra de firewall
gera uma entrada
Clique em Criar.
Opcional: na seção Configuração de ML inline do WildFire, faça o seguinte:
- Clique em edit Editar
no Tipo de arquivo que você quer configurar. Por exemplo,
ELF,ShellouMacho. - Na lista suspensa Ação, selecione a ação.
Por exemplo,
AlertouEnable. - Clique em Confirmar.
- Clique em edit Editar
no Tipo de arquivo que você quer configurar. Por exemplo,
Opcional: na seção Exceções de arquivos de ML inline do WildFire, faça o seguinte:
- Clique em Adicionar exceção.
- Insira o nome do arquivo para o qual você quer excluir a análise de machine learning (ML) inline do WildFire.
- Insira o nome do hash parcial de machine learning para excluir a análise de ML inline do WildFire.
- Clique em Criar.
Clique em Criar.
gcloud
Para criar o perfil de segurança de análise do WildFire, execute o comando
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONSubstitua:
.NAME: o nome do perfil de segurança de análise do WildFire. É possível especificar o nome como uma string ou um identificador de URL exclusivo.Se você usar um identificador de URL exclusivo para a flag
NAME, poderá omitir as flagsLOCATIONeORGANIZATION.LOCATION: o local do perfil de segurança de análise do WildFire.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.PROJECT_ID: o ID do projeto do perfil de segurança de análise do WildFire.DESCRIPTION: uma descrição opcional para o perfil de segurança de análise do WildFire.
Opcional: para adicionar e gerenciar substituições de assinatura, use uma ou mais das seguintes opções:
- Para adicionar uma substituição no nível do protocolo e bloquear ameaças HTTP ou SMTP, execute
os comandos
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Para adicionar uma substituição inline do protocolo de ML, execute
os comandos
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Para adicionar uma substituição de ID de ameaça, execute
os comandos
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWSubstitua os seguintes parâmetros com base na sua seleção:
NAME: o nome do perfil de segurança de análise do WildFire.ORGANIZATION_ID: o ID da organização.BILLING_PROJECT_ID: o ID do projeto usado para faturamento e cotas.--wildfire: os protocolos para substituir a ação. Precisa ser uma destas opções:SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: opção de substituição do protocolo de ameaças de ML inline local.--threat-ids: IDs de assinatura de ameaça a serem substituídos. A ação precisa serDefaultouAllow.ACTION: ação a ser aplicada. Precisa ser um dos seguintes formatos:Default,Allow,DenyouAlert.
- Para adicionar uma substituição no nível do protocolo e bloquear ameaças HTTP ou SMTP, execute
os comandos
Opcional: para configurar regras de envio do WildFire, execute o comando
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONSubstitua:
NAME: o nome do perfil de segurança de análise do WildFire.LOCATION: o local do perfil de segurança de análise do WildFire.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao WildFire para análise. O tipo de arquivo precisa ser um dos seguintes:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Observação: seANY_FILEfor especificado, nenhum outro tipo poderá ser especificado.DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao WildFire. A direção precisa ser uma das seguintes:Upload,Download,Both.
Opcional: para configurar as regras de análise inline na nuvem do WildFire, execute o comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONSubstitua:
NAME: o nome do perfil de segurança de análise do WildFire.LOCATION: o local do perfil de segurança de análise do WildFire.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao WildFire para análise.FILE_TYPEprecisa ser um dos seguintes:ANY_FILE,PE. SeANY_FILEfor especificado, nenhum outro tipo poderá ser especificado.DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao WildFire. A direção precisa ser uma das seguintes:Upload,Download,Both.ACTION: ação a ser realizada quando uma ameaça é detectada pela análise inline na nuvem do WildFire. A ação precisa ser uma destas opções:Allow,AlertouDeny.
Opcional: para adicionar exceções de arquivos de ML inline, execute o comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMESubstitua:
NAME: o nome do perfil de segurança de análise do WildFire.LOCATION: o local do perfil de segurança de análise do WildFire.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.PARTIAL_HASH: o hash parcial de ML do arquivo.FILENAME: nome do arquivo de hash parcial.
Listar perfil de segurança de análise do WildFire
É possível listar todos os perfis de segurança de análise do WildFire em uma organização.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Para filtrar o perfil de segurança com o tipo de perfil, insira Tipo de perfil e Análise do WildFire na barra de pesquisa Filtro.
gcloud
Para listar todos os perfis de segurança de análise do WildFire, use o
comando gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Substitua:
ORGANIZATION_ID: a organização em que os perfis de segurança de análise do WildFire são criados.LOCATION: o local dos perfis de segurança de análise do WildFire. O local está sempre definido comoglobal.
Atualizar um perfil de segurança de análise do WildFire
É possível atualizar os detalhes de um perfil de segurança de análise do WildFire específico em uma organização.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Clique em um perfil de segurança do tipo Análise do WildFire para ver os detalhes dele.
Clique em Editar.
gcloud
Para atualizar os detalhes de um perfil de segurança de análise do WildFire, use o
comando gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Substitua:
NAME: o nome do perfil de segurança do tipoWILDFIRE_ANALYSISque você quer atualizar.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagORGANIZATION_ID.LOCATION: o local do perfil de segurança de análise do WildFire. O local está sempre definido comoglobal. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagLOCATION.
Ver um perfil de segurança de análise do WildFire
É possível conferir um perfil de segurança de análise do WildFire específico em uma organização.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Clique em um perfil de segurança do tipo Análise do WildFire para ver os detalhes dele.
gcloud
Para conferir os detalhes de um perfil de segurança de análise do WildFire, use o
comando gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Substitua:
NAME: o nome do perfil de segurança do tipoWILDFIRE_ANALYSISque você quer descrever. É possível especificar o nome como uma string ou um identificador de URL exclusivo.ORGANIZATION_ID: o ID da organização em que o perfil de segurança de análise do WildFire existe. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagORGANIZATION_ID.PROJECT_ID: o ID do projeto em que o perfil de segurança de análise do WildFire existe. Se você usar um identificador de URL exclusivo para a flagNAME, omita a flagPROJECT_ID.LOCATION: o local do perfil de segurança de análise do WildFire. O local está sempre definido comoglobal. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagLOCATION.
Por exemplo, para descrever um perfil de segurança chamado MySecurityProfile usando o identificador de URL exclusivo dele, execute o seguinte comando:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Excluir um perfil de segurança de análise do WildFire
É possível excluir um perfil de segurança de análise do WildFire especificando o nome, o local e a organização dele. No entanto, se um grupo de perfis de segurança fizer referência ao perfil de segurança de análise do WildFire, remova o perfil de segurança do grupo antes de excluir.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Selecione o perfil de segurança de análise do WildFire que você quer excluir e clique em Excluir.
Clique em Excluir novamente para confirmar.
gcloud
Para excluir um perfil de segurança de análise do WildFire, use o
comando gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Substitua:
NAME: o nome do perfil de segurança de análise do WildFire que você quer excluir. É possível especificar o nome como uma string ou um identificador de URL exclusivo.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagORGANIZATION_ID.LOCATION: o local do perfil de segurança de análise do WildFire. O local está sempre definido comoglobal. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagLOCATION.
Excluir substituição de assinatura
gcloud
Para excluir uma substituição ou exceção de assinatura, execute o
comando gcloud beta network-security security-profiles wildfire-analysis delete-override:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Substitua:
NAME: o nome do perfil de segurança de análise do WildFire.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.
Excluir regra de envio
gcloud
Para excluir uma regra de envio, execute o
comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Substitua:
NAME: o nome do perfil de segurança de análise do WildFire.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.
Excluir exceção de ML inline
gcloud
Para excluir uma exceção de ML inline, execute o
comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Substitua:
NAME: o nome do perfil de segurança de análise do WildFire.ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.PARTIAL_HASH: o hash parcial de ML do arquivo.FILENAME: nome do arquivo de hash parcial.
A seguir
- Criar e gerenciar grupos de perfis de segurança
- Criar e gerenciar endpoints de firewall
- Visão geral do WildFire