Questa pagina mostra come creare, visualizzare, aggiornare ed eliminare i profili di sicurezza di Advanced Malware Sandbox (WildFire) di tipo WILDFIRE_ANALYSIS utilizzando la console Google Cloud e Google Cloud CLI.
I profili di sicurezza WILDFIRE_ANALYSIS definiscono le regole di ispezione dei file, le categorie di file supportate e le opzioni di analisi cloud in linea per la sandbox avanzata per malware. Per
maggiori informazioni su come funzionano i profili di sicurezza all'interno dei gruppi di policy, consulta la
Panoramica dei profili di sicurezza.
Prima di iniziare
- Devi abilitare l'API Network Security nel tuo progetto.
- Installa gcloud CLI se vuoi eseguire gli esempi di riga di comando
gcloudin questa guida.
Ruoli
Per ottenere le autorizzazioni necessarie per creare, visualizzare, aggiornare o eliminare i profili di sicurezza, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari nella tua organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Per monitorare le operazioni a lunga esecuzione attivate dalle attività in questa pagina, devi disporre anche del ruolo Compute Network User (roles/compute.networkUser) o di un ruolo personalizzato contenente le seguenti autorizzazioni:
networksecurity.operations.getnetworksecurity.operations.list
Crea un profilo di sicurezza della sandbox avanzata per malware
Quando crei un profilo di sicurezza della sandbox avanzata per malware, puoi specificare il nome del profilo di sicurezza come stringa o come identificatore URL univoco.
Puoi creare l'identificatore URL univoco per il profilo di sicurezza nei seguenti formati:
Ambito a livello di organizzazione:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMEAmbito del progetto:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Quando utilizzi un identificatore URL univoco, questo deve contenere il nome del profilo di sicurezza,
l'organizzazione o il progetto e la località (che è sempre impostata su global).
L'utilizzo di un identificatore URL univoco ti consente di fare riferimento al profilo di sicurezza in
altre risorse (come i gruppi di profili di sicurezza) o di eseguire comandi gcloud
senza specificare separatamente i flag dell'organizzazione, del progetto o della località.
Per ulteriori informazioni sugli identificatori URL unici, consulta le specifiche del profilo di sicurezza.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza.
Fai clic su Crea profilo.
Inserisci un nome nel campo Nome.
(Facoltativo) Inserisci una descrizione nel campo Descrizione.
Per creare un profilo di sicurezza Cloud Next Generation Firewall Enterprise, seleziona Cloud NGFW Enterprise nella sezione Scopo.
Per creare un profilo di sicurezza della sandbox avanzata per malware, nella sezione Tipo, seleziona Sandbox avanzata per malware (WildFire).
Per impedire il trasferimento di malware noti, seleziona la casella di controllo In attesa della ricerca di firme in tempo reale.
(Facoltativo) Per impostare gli override della sandbox avanzata per malware, esegui una o entrambe le seguenti operazioni:
Nella sezione Override delle firme, segui questi passaggi:
- Fai clic su Aggiungi firma per ID.
Inserisci l'ID firma per il quale vuoi eseguire l'override delle azioni.
Dall'elenco a discesa Azione di override, seleziona una delle seguenti opzioni:
- Predefinito: il pacchetto esegue l'azione predefinita specifica per quella singola firma della minaccia.
- Consenti: il pacchetto corrispondente alla regola della policy del firewall consente la connessione.
Fai clic su Aggiungi firma.
Nella sezione Override dei protocolli, segui questi passaggi:
- Fai clic su edit Modifica
per il protocollo che vuoi ignorare. Ad esempio,
HTTP,SMTPoFTP. - Dall'elenco a discesa Azione, seleziona l'azione.
Ad esempio,
Alert,AllowoDeny. - Dall'elenco a discesa Azione ML in linea, seleziona
l'azione. Ad esempio,
Alert,AllowoDeny. - Fai clic su Conferma.
- Fai clic su edit Modifica
per il protocollo che vuoi ignorare. Ad esempio,
(Facoltativo) Nella sezione Regole di invio, segui questi passaggi:
- Fai clic su Crea regola.
- In Tipi di file, seleziona Qualsiasi o Specifico.
Per Direzione, esegui una delle seguenti operazioni:
- Caricamento e download: il firewall monitora il traffico in entrambe le direzioni di caricamento e download per le regole di invio.
- Caricamento: il firewall monitora solo il traffico in uscita (caricamenti) per i file da inviare.
- Download: il firewall monitora solo il traffico in entrata (download) per i file da inviare.
Fai clic su Crea.
(Facoltativo) Nella sezione Regole di analisi cloud in linea, segui questi passaggi:
- Fai clic su Crea regola.
- In Tipi di file, seleziona Qualsiasi o PE.
Per Direzione, esegui una delle seguenti operazioni:
- Caricamento e download: il firewall monitora il traffico in entrambe le direzioni di caricamento e download per l'analisi cloud in linea.
- Download: il firewall monitora solo il traffico in entrata (download) per l'analisi cloud incorporata.
Dall'elenco a discesa Azione, seleziona una delle seguenti opzioni:
- Avviso: il pacchetto può comunicare, ma la regola firewall
genera una voce
threat_loginviata al progetto consumer. - Consenti: il pacchetto corrispondente alla regola della policy del firewall consente la connessione.
- Rifiuta: il pacchetto e tutti i pacchetti successivi appartenenti alla
stessa connessione vengono eliminati completamente. La
regola firewall genera anche una voce
threat_log.
- Avviso: il pacchetto può comunicare, ma la regola firewall
genera una voce
Fai clic su Crea.
(Facoltativo) Nella sezione Configurazione ML in linea, segui questi passaggi:
- Fai clic su edit Modifica
per il Tipo di file che vuoi configurare. Ad esempio,
ELF,ShelloMacho. - Dall'elenco a discesa Azione, seleziona l'azione.
Ad esempio:
AlertoEnable. - Fai clic su Conferma.
- Fai clic su edit Modifica
per il Tipo di file che vuoi configurare. Ad esempio,
(Facoltativo) Nella sezione Eccezioni di file ML in linea, segui questi passaggi:
- Fai clic su Aggiungi eccezione.
- Inserisci il nome del file che vuoi escludere dall'analisi di machine learning (ML) in linea della sandbox avanzata per malware.
- Inserisci l'hash parziale ML del file che vuoi escludere dall'analisi ML in linea della sandbox avanzata per malware.
- Fai clic su Crea.
Fai clic su Crea.
gcloud
Per creare un profilo di sicurezza della sandbox avanzata per malware, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONSostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware; puoi specificare il nome come stringa o come identificatore URL univoco.Se utilizzi un identificatore URL univoco per il flag
NAME, puoi omettere i flagLOCATIONeORGANIZATION.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.PROJECT_ID: l'ID progetto del profilo di sicurezza sandbox avanzata per il malware.DESCRIPTION: una descrizione facoltativa per il profilo di sicurezza della sandbox avanzata per malware.
(Facoltativo) Per aggiungere e gestire gli override delle firme, puoi utilizzare una o più delle seguenti opzioni:
- Per aggiungere un override a livello di protocollo per bloccare le minacce HTTP o SMTP, esegui
il comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Per aggiungere un override del protocollo ML incorporato, esegui
il comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Per aggiungere un override dell'ID minaccia, esegui
il comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWSostituisci i seguenti parametri in base alla tua selezione:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.ORGANIZATION_ID: l'ID organizzazione.BILLING_PROJECT_ID: l'ID progetto utilizzato per la fatturazione e le quote.--wildfire: i protocolli per cui eseguire l'override dell'azione. Deve essere uno dei seguenti valori:SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: opzione di override del protocollo delle minacce ML in linea locali.--threat-ids: ID delle firme delle minacce da ignorare. Tieni presente che l'azione deve essereDefaultoAllow.ACTION: l'azione da applicare. Deve essere uno dei seguenti valori:Default,Allow,DenyoAlert.
- Per aggiungere un override a livello di protocollo per bloccare le minacce HTTP o SMTP, esegui
il comando
(Facoltativo) Per configurare le regole di invio, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONSostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.FILE_TYPE1,FILE_TYPE2: tipi di file che verranno inviati alla sandbox avanzata per l'analisi del malware. Il tipo di file deve essere uno dei seguenti:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Tieni presente che seANY_FILEè specificato, non devono essere specificati altri tipi.DIRECTION: direzione del traffico che verrà controllato per i file da inviare alla sandbox avanzata per malware. La direzione deve essere una tra:Upload,Download,Both.
(Facoltativo) Per configurare le regole di analisi cloud in linea, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONSostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.FILE_TYPE1,FILE_TYPE2: tipi di file che verranno inviati alla sandbox avanzata per l'analisi del malware.FILE_TYPEdeve essere uno dei seguenti valori:ANY_FILE,PE. Tieni presente che seANY_FILEè specificato, non devono essere specificati altri tipi.DIRECTION: direzione del traffico che verrà controllato per i file da inviare alla sandbox avanzata per malware. La direzione deve essere una tra:Upload,Download,Both.ACTION: azione da intraprendere quando viene rilevata una minaccia dall'analisi cloud in linea della sandbox avanzata per malware. L'azione deve essere una delle seguenti:Allow,Alert,Deny.
(Facoltativo) Per aggiungere eccezioni di file ML in linea, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMESostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.PARTIAL_HASH: l'hash parziale ML del file.FILENAME: il nome del file da escludere.
Elenca i profili di sicurezza della sandbox avanzata per malware
Puoi elencare tutti i profili di sicurezza della sandbox avanzata per malware in un'organizzazione.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Per filtrare i profili di sicurezza in base al tipo di profilo, inserisci Tipo di profilo e poi seleziona Sandbox avanzata per malware (WildFire) nella casella di ricerca Filtro.
gcloud
Per elencare tutti i profili di sicurezza della sandbox avanzata per malware, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Sostituisci quanto segue:
ORGANIZATION_ID: l'organizzazione in cui vengono creati i profili di sicurezza della sandbox avanzata per malware.LOCATION: la posizione dei profili di sicurezza della sandbox avanzata per malware. La posizione è sempre impostata suglobal.
Aggiorna un profilo di sicurezza della sandbox avanzata per malware
Puoi aggiornare i dettagli di un profilo di sicurezza sandbox avanzata per malware specifico in un'organizzazione.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Fai clic su un profilo di sicurezza di tipo Sandbox avanzata per malware (WildFire) per visualizzare i dettagli del profilo.
Fai clic su Modifica.
gcloud
Per aggiornare i dettagli di un profilo di sicurezza della sandbox avanzata per malware, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di tipoWILDFIRE_ANALYSISche vuoi aggiornare.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagORGANIZATION_ID.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware. La posizione è sempre impostata suglobal. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.
Visualizzare un profilo di sicurezza della sandbox avanzata per malware
Puoi visualizzare un profilo di sicurezza specifico della sandbox avanzata per malware in un'organizzazione.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Fai clic su un profilo di sicurezza di tipo Sandbox avanzata per malware (WildFire) per visualizzare i dettagli del profilo.
gcloud
Per visualizzare i dettagli di un profilo di sicurezza della sandbox avanzata per malware, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di tipoWILDFIRE_ANALYSISche vuoi descrivere; puoi specificare il nome come stringa o come identificatore URL univoco.ORGANIZATION_ID: l'ID organizzazione in cui esiste il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagORGANIZATION_ID.PROJECT_ID: l'ID progetto in cui esiste il profilo di sicurezza della sandbox avanzata per il malware. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagPROJECT_ID.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware. La posizione è sempre impostata suglobal. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.
Ad esempio, per descrivere un profilo di sicurezza denominato MySecurityProfile utilizzando il relativo identificatore URL univoco, esegui questo comando:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Eliminare un profilo di sicurezza della sandbox avanzata per malware
Puoi eliminare un profilo di sicurezza della sandbox avanzata per malware specificandone il nome, la posizione e l'organizzazione. Tuttavia, se un gruppo di profili di sicurezza fa riferimento al profilo di sicurezza della sandbox avanzata per malware, devi rimuovere il profilo di sicurezza dal gruppo di profili di sicurezza prima di poterlo eliminare.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Seleziona il profilo di sicurezza della sandbox avanzata per malware che vuoi eliminare, quindi fai clic su Elimina.
Fai di nuovo clic su Elimina per confermare.
gcloud
Per eliminare un profilo di sicurezza della sandbox avanzata per malware, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware che vuoi eliminare; puoi specificare il nome come stringa o come identificatore URL univoco.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagORGANIZATION_ID.LOCATION: la posizione del profilo di sicurezza della sandbox avanzata per malware. La posizione è sempre impostata suglobal. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.
Eliminare un override della firma
gcloud
Per eliminare un override o un'eccezione della firma, esegui il
comando gcloud beta network-security security-profiles wildfire-analysis delete-override:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.
Eliminare una regola di invio
gcloud
Per eliminare una regola di invio, esegui il
comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.
Eliminare un'eccezione ML in linea
gcloud
Per eliminare un'eccezione ML inline, esegui il
comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza della sandbox avanzata per malware.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza della sandbox avanzata per malware. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.PARTIAL_HASH: l'hash parziale ML del file.FILENAME: il nome del file da escludere.
Passaggi successivi
- Creare e gestire gruppi di profili di sicurezza
- Creare e gestire gli endpoint firewall
- Panoramica della sandbox avanzata per malware