Halaman ini menjelaskan cara membuat dan mengelola
profil keamanan
berjenis WILDFIRE_ANALYSIS menggunakan konsol Google Cloud dan
Google Cloud CLI.
Untuk memeriksa progres operasi yang tercantum di halaman ini, pastikan Anda memiliki peran Compute Network User (roles/compute.networkUser) dan izin berikut:
networksecurity.operations.getnetworksecurity.operations.list
Sebelum memulai
- Anda harus mengaktifkan Network Security API di project Anda.
- Instal gcloud CLI jika Anda ingin menjalankan contoh command line
gclouddalam panduan ini.
Peran
Untuk mendapatkan izin yang diperlukan untuk membuat, melihat, memperbarui, atau menghapus profil keamanan, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Membuat profil keamanan analisis WildFire
Saat membuat profil keamanan analisis WildFire
(profil keamanan jenis WILDFIRE_ANALYSIS), Anda dapat menentukan nama
profil keamanan sebagai string atau sebagai ID URL unik.
Anda dapat membuat ID URL unik untuk profil keamanan dalam format berikut:
Cakupan organisasi:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMECakupan project:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Saat menggunakan ID URL unik, ID tersebut harus berisi nama profil keamanan, organisasi atau project, dan lokasi (yang selalu ditetapkan ke global). Dengan menggunakan ID URL unik, Anda dapat mereferensikan profil keamanan di resource lain (seperti grup profil keamanan) atau menjalankan perintah gcloud tanpa menentukan flag organisasi, project, atau lokasi secara terpisah.
Untuk mengetahui informasi selengkapnya tentang ID URL unik, lihat Spesifikasi profil keamanan.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan.
Klik Buat profil.
Masukkan nama di kolom Name.
Opsional: Masukkan deskripsi di kolom Description.
Untuk membuat profil keamanan Cloud Next Generation Firewall Enterprise, di bagian Purpose, pilih Cloud NGFW Enterprise.
Untuk membuat profil keamanan analisis WildFire, di bagian Type, pilih WildFire analysis.
Untuk mencegah transfer malware yang diketahui, centang kotak Tahan untuk pencarian tanda tangan real-time WildFire.
Opsional: Untuk menyetel penggantian WildFire, lakukan salah satu atau kedua hal berikut:
Di bagian WildFire signature overrides, lakukan hal berikut:
- Klik Tambahkan tanda tangan menurut ID.
Masukkan ID tanda tangan yang tindakannya ingin Anda ganti.
Dari menu drop-down Ganti tindakan, pilih salah satu opsi berikut:
- Default: paket mengambil tindakan default yang telah ditentukan sebelumnya khusus untuk tanda tangan ancaman tersebut.
- Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
- Tolak: paket dan semua paket berikutnya yang termasuk dalam
koneksi yang sama akan terputus sepenuhnya. Aturan firewall juga akan menghasilkan entri
threat_log.
Klik Tambahkan tanda tangan.
Di bagian WildFire protocol overrides, lakukan tindakan berikut:
- Klik edit Edit
untuk Protocol yang ingin Anda ganti. Misalnya,
HTTP,SMTP, atauFTP. - Dari menu drop-down Tindakan WildFire, pilih tindakan.
Misalnya,
Alert,Allow, atauDeny. - Dari menu drop-down Tindakan ML inline WildFire, pilih
tindakan. Misalnya,
Alert,Allow, atauDeny. - Klik Konfirmasi.
- Klik edit Edit
untuk Protocol yang ingin Anda ganti. Misalnya,
Opsional: Di bagian WildFire submission rules, lakukan tindakan berikut:
- Klik Buat aturan.
- Untuk Jenis file, pilih Semua atau Tertentu.
Untuk Arah, lakukan salah satu hal berikut:
- Upload dan download: firewall akan memantau traffic di kedua arah upload dan download untuk aturan pengiriman.
- Upload: firewall hanya akan memantau traffic keluar (upload) untuk file yang akan dikirimkan.
- Download: firewall hanya akan memantau traffic masuk (download) untuk file yang akan dikirimkan.
Klik Create.
Opsional: Di bagian WildFire inline cloud analysis rules, lakukan hal berikut:
- Klik Buat aturan.
- Untuk Jenis file, pilih Apa saja atau PE.
Untuk Arah, lakukan salah satu hal berikut:
- Upload dan download: firewall akan memantau traffic di kedua arah upload dan download untuk analisis cloud inline.
- Download: firewall hanya akan memantau traffic masuk (download) untuk analisis cloud inline.
Dari menu drop-down Tindakan, pilih salah satu opsi berikut:
- Peringatan: paket diizinkan untuk berkomunikasi, tetapi aturan
firewall membuat entri
threat_logyang dikirim ke project konsumen. - Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
- Tolak: paket dan semua paket berikutnya yang termasuk dalam
koneksi yang sama akan terputus sepenuhnya. Aturan firewall juga akan menghasilkan entri
threat_log.
- Peringatan: paket diizinkan untuk berkomunikasi, tetapi aturan
firewall membuat entri
Klik Create.
Opsional: Di bagian Konfigurasi ML inline WildFire, lakukan hal berikut:
- Klik edit Edit
untuk Jenis file yang ingin Anda konfigurasi. Misalnya,
ELF,Shell, atauMacho. - Dari menu drop-down Tindakan, pilih tindakan.
Misalnya
AlertatauEnable. - Klik Konfirmasi.
- Klik edit Edit
untuk Jenis file yang ingin Anda konfigurasi. Misalnya,
Opsional: Di bagian Pengecualian file ML inline WildFire, lakukan hal berikut:
- Klik Tambahkan pengecualian.
- Masukkan nama file yang ingin Anda kecualikan dari analisis machine learning (ML) inline WildFire.
- Masukkan nama hash parsial machine learning yang ingin Anda kecualikan dari analisis ML inline WildFire.
- Klik Create.
Klik Create.
gcloud
Untuk membuat profil keamanan analisis WildFire, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONGanti kode berikut:
NAME: nama profil keamanan analisis WildFire; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.Jika menggunakan ID URL unik untuk tanda
NAME, Anda dapat menghilangkan tandaLOCATIONdanORGANIZATION.LOCATION: lokasi profil keamanan analisis WildFire.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.PROJECT_ID: project ID profil keamanan analisis WildFire.DESCRIPTION: deskripsi opsional untuk profil keamanan analisis WildFire.
Opsional: Untuk menambahkan dan mengelola penggantian tanda tangan, Anda dapat menggunakan satu atau beberapa opsi berikut:
- Untuk menambahkan penggantian tingkat protokol guna memblokir ancaman HTTP atau SMTP, jalankan
perintah
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Untuk menambahkan penggantian protokol ML inline, jalankan
perintah
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Untuk menambahkan penggantian ID ancaman, jalankan
perintah
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWGanti parameter berikut berdasarkan pilihan Anda:
NAME: nama profil keamanan analisis WildFire.ORGANIZATION_ID: ID organisasi.BILLING_PROJECT_ID: project ID yang digunakan untuk penagihan dan kuota.--wildfire: protokol yang akan mengganti tindakan. Harus berupa salah satu dari:SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: opsi penggantian protokol ancaman ML inline lokal.--threat-ids: ID tanda tangan ancaman yang akan diganti. Perhatikan bahwa tindakan harus berupaDefaultatauAllow.ACTION: tindakan yang akan diterapkan. Harus salah satu dari:Default,Allow,Deny, atauAlert.
- Untuk menambahkan penggantian tingkat protokol guna memblokir ancaman HTTP atau SMTP, jalankan
perintah
Opsional: Untuk mengonfigurasi aturan pengiriman WildFire, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONGanti kode berikut:
NAME: nama profil keamanan analisis WildFire.LOCATION: lokasi profil keamanan analisis WildFire.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke WildFire untuk dianalisis. Jenis file harus berupa salah satu dari:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Perhatikan bahwa jikaANY_FILEditentukan, tidak ada jenis lain yang boleh ditentukan.DIRECTION: arah traffic yang akan diperiksa untuk file yang akan dikirimkan ke WildFire. Arah harus berupa salah satu dari:Upload,Download,Both.
Opsional: Untuk mengonfigurasi aturan analisis cloud inline WildFire, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONGanti kode berikut:
NAME: nama profil keamanan analisis WildFire.LOCATION: lokasi profil keamanan analisis WildFire.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke WildFire untuk dianalisis.FILE_TYPEharus berupa salah satu dari:ANY_FILE,PE. Perhatikan bahwa jikaANY_FILEditentukan, tidak ada jenis lain yang boleh ditentukan.DIRECTION: arah traffic yang akan diperiksa untuk file yang akan dikirimkan ke WildFire. Arah harus berupa salah satu dari:Upload,Download,Both.ACTION: tindakan yang akan diambil saat ancaman terdeteksi oleh analisis cloud inline WildFire. Tindakan harus salah satu dari:Allow,Alert,Deny.
Opsional: Untuk menambahkan pengecualian file ML inline, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMEGanti kode berikut:
NAME: nama profil keamanan analisis WildFire.LOCATION: lokasi profil keamanan analisis WildFire.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.PARTIAL_HASH: hash parsial ML file.FILENAME: nama file hash parsial.
Mencantumkan profil keamanan analisis WildFire
Anda dapat mencantumkan semua profil keamanan analisis WildFire dalam organisasi.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Untuk memfilter profil keamanan dengan jenis profil, masukkan Jenis profil, lalu Analisis WildFire di kolom penelusuran Filter.
gcloud
Untuk mencantumkan semua profil keamanan analisis WildFire, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Ganti kode berikut:
ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat.LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan keglobal.
Memperbarui profil keamanan analisis WildFire
Anda dapat memperbarui detail profil keamanan analisis WildFire tertentu dalam organisasi.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Klik profil keamanan jenis Analisis WildFire untuk melihat detail profil.
Klik Edit.
gcloud
Untuk memperbarui detail profil keamanan analisis WildFire, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Ganti kode berikut:
NAME: nama profil keamanan jenisWILDFIRE_ANALYSISyang ingin Anda perbarui.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flagNAME, Anda dapat menghilangkan flagORGANIZATION_ID.LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan keglobal. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.
Melihat profil keamanan analisis WildFire
Anda dapat melihat profil keamanan analisis WildFire tertentu dalam organisasi.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Klik profil keamanan jenis Analisis WildFire untuk melihat detail profil.
gcloud
Untuk melihat detail profil keamanan analisis WildFire, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Ganti kode berikut:
NAME: nama profil keamanan berjenisWILDFIRE_ANALYSISyang ingin Anda deskripsikan; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.ORGANIZATION_ID: ID organisasi tempat profil keamanan analisis WildFire berada. Jika Anda menggunakan ID URL unik untuk flagNAME, Anda dapat menghilangkan flagORGANIZATION_ID.PROJECT_ID: project ID tempat profil keamanan analisis WildFire berada. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaPROJECT_ID.LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan keglobal. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.
Misalnya, untuk mendeskripsikan profil keamanan bernama MySecurityProfile dengan
menggunakan ID URL uniknya, jalankan perintah berikut:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Menghapus profil keamanan analisis WildFire
Anda dapat menghapus profil keamanan analisis WildFire dengan menentukan nama, lokasi, dan organisasi. Namun, jika grup profil keamanan mereferensikan profil keamanan analisis WildFire, Anda harus menghapus profil keamanan dari grup profil keamanan sebelum dapat menghapusnya.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Pilih profil keamanan analisis WildFire yang ingin Anda hapus, lalu klik Hapus.
Klik Delete lagi untuk mengonfirmasi.
gcloud
Untuk menghapus profil keamanan analisis WildFire, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Ganti kode berikut:
NAME: nama profil keamanan analisis WildFire yang ingin Anda hapus; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaORGANIZATION_ID.LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan keglobal. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.
Menghapus penggantian tanda tangan
gcloud
Untuk menghapus penggantian atau pengecualian tanda tangan, jalankan
gcloud beta network-security security-profiles wildfire-analysis delete-override command:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Ganti kode berikut:
NAME: nama profil keamanan analisis WildFire.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flagname, Anda dapat menghapus flagORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.
Menghapus aturan pengiriman
gcloud
Untuk menghapus aturan pengiriman, jalankan
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule perintah:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Ganti kode berikut:
NAME: nama profil keamanan analisis WildFire.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flagname, Anda dapat menghapus flagORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.
Menghapus pengecualian ML inline
gcloud
Untuk menghapus pengecualian ML inline, jalankan
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception command:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Ganti kode berikut:
NAME: nama profil keamanan analisis WildFire.ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flagname, Anda dapat menghapus flagORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.PARTIAL_HASH: hash parsial ML file.FILENAME: nama file hash parsial.
Langkah berikutnya
- Membuat dan mengelola grup profil keamanan
- Membuat dan mengelola endpoint firewall
- Ringkasan WildFire