Criar e gerenciar perfis de segurança de análise do WildFire

Nesta página, explicamos como criar e gerenciar perfis de segurança do tipo WILDFIRE_ANALYSIS usando o console do Google Cloud e a Google Cloud CLI.

Para verificar o progresso das operações listadas nesta página, confira se você tem o papel de Usuário da rede do Compute (roles/compute.networkUser) e as seguintes permissões:

  • networksecurity.operations.get
  • networksecurity.operations.list

Antes de começar

Papéis

Para receber as permissões necessárias de criação, visualização, atualização ou exclusão de perfis de segurança, solicite ao administrador que conceda a você os papéis do Identity and Access Management (IAM) necessários na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Criar um perfil de segurança de análise do WildFire

Ao criar um perfil de segurança de análise do WildFire (perfil de segurança do tipo WILDFIRE_ANALYSIS), é possível especificar o nome dele como uma string ou um identificador de URL exclusivo.

É possível criar o identificador de URL exclusivo para o perfil de segurança nos seguintes formatos:

  • Com escopo de organização:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Com escopo de projeto:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Quando você usa um identificador de URL exclusivo, ele precisa conter o nome do perfil de segurança, a organização ou o projeto e o local (que sempre é definido como global). Usar um identificador de URL exclusivo permite referenciar o perfil de segurança em outros recursos (como grupos de perfis de segurança) ou executar comandos gcloud sem especificar as flags de organização, projeto ou local separadamente.

Para mais informações sobre identificadores exclusivos de URL, consulte as especificações do perfil de segurança.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança.

  4. Clique em Criar perfil.

  5. Digite um nome no campo Nome.

    .

  6. Opcional: insira uma descrição no campo Descrição.

  7. Para criar um perfil de segurança do Cloud Next Generation Firewall Enterprise, na seção Finalidade, selecione Cloud NGFW Enterprise.

  8. Para criar um perfil de segurança de análise do WildFire, na seção Tipo, selecione Análise do WildFire.

  9. Para evitar a transferência de malware conhecido, marque a caixa de seleção Suspensão para pesquisa de assinatura em tempo real do WildFire.

  10. Opcional: para definir as substituições do WildFire, faça uma ou ambas as ações a seguir:

    • Na seção Substituições de assinatura do WildFire, faça o seguinte:

      1. Clique em Adicionar assinatura por ID.
      2. Insira o ID da assinatura em que você quer substituir as ações.

      3. Na lista suspensa Ação de substituição, selecione uma das seguintes opções:

        • Padrão: o pacote realiza a ação padrão predefinida específica para essa assinatura de ameaça individual.
        • Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
        • Negar: o pacote e todos os pacotes subsequentes pertencentes à mesma conexão são descartados completamente. A regra de firewall também vai gerar uma entrada threat_log.
      4. Clique em Adicionar assinatura.

    • Na seção Substituições de protocolo do WildFire, faça o seguinte:

      1. Clique em  Editar no Protocolo que você quer substituir. Por exemplo, HTTP, SMTP ou FTP.
      2. Na lista suspensa Ação do WildFire, selecione a ação. Por exemplo, Alert, Allow ou Deny.
      3. Na lista suspensa Ação de ML inline do WildFire, selecione a ação. Por exemplo, Alert, Allow ou Deny.
      4. Clique em Confirmar.
  11. Opcional: na seção Regras de envio do WildFire, faça o seguinte:

    1. Clique em Criar regra.
    2. Em Tipos de arquivo, selecione Qualquer ou Específico.
    3. Em Direção, faça o seguinte:

      • Upload e download: o firewall monitora o tráfego nas direções de upload e download para regras de envio.
      • Upload: o firewall monitora apenas o tráfego de saída (uploads) de arquivos a serem enviados.
      • Download: o firewall monitora apenas o tráfego de entrada (downloads) de arquivos a serem enviados.
    4. Clique em Criar.

  12. Opcional: na seção Regras de análise inline na nuvem do WildFire, faça o seguinte:

    1. Clique em Criar regra.
    2. Em Tipos de arquivo, selecione Qualquer ou PE.
    3. Em Direção, faça o seguinte:

      • Upload e download: o firewall monitora o tráfego nas direções de upload e download para análise inline na nuvem.
      • Download: o firewall monitora apenas o tráfego de entrada (downloads) para análise inline na nuvem.
    4. Na lista suspensa Ação, selecione uma das seguintes opções:

      • Alerta: o pacote pode se comunicar, mas a regra de firewall gera uma entrada threat_log enviada ao projeto do consumidor.
      • Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
      • Negar: o pacote e todos os pacotes subsequentes pertencentes à mesma conexão são descartados completamente. A regra de firewall também vai gerar uma entrada threat_log.
    5. Clique em Criar.

  13. Opcional: na seção Configuração de ML inline do WildFire, faça o seguinte:

    1. Clique em  Editar no Tipo de arquivo que você quer configurar. Por exemplo, ELF, Shell ou Macho.
    2. Na lista suspensa Ação, selecione a ação. Por exemplo, Alert ou Enable.
    3. Clique em Confirmar.
  14. Opcional: na seção Exceções de arquivos de ML inline do WildFire, faça o seguinte:

    1. Clique em Adicionar exceção.
    2. Insira o nome do arquivo para o qual você quer excluir a análise de machine learning (ML) inline do WildFire.
    3. Insira o nome do hash parcial de machine learning para excluir a análise de ML inline do WildFire.
    4. Clique em Criar.
  15. Clique em Criar.

gcloud

  1. Para criar o perfil de segurança de análise do WildFire, execute o comando gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Substitua:

    • NAME: o nome do perfil de segurança de análise do WildFire. É possível especificar o nome como uma string ou um identificador de URL exclusivo.

      .

      Se você usar um identificador de URL exclusivo para a flag NAME, poderá omitir as flags LOCATION e ORGANIZATION.

    • LOCATION: o local do perfil de segurança de análise do WildFire.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • PROJECT_ID: o ID do projeto do perfil de segurança de análise do WildFire.

    • DESCRIPTION: uma descrição opcional para o perfil de segurança de análise do WildFire.

  2. Opcional: para adicionar e gerenciar substituições de assinatura, use uma ou mais das seguintes opções:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Substitua os seguintes parâmetros com base na sua seleção:

    • NAME: o nome do perfil de segurança de análise do WildFire.
    • ORGANIZATION_ID: o ID da organização.
    • BILLING_PROJECT_ID: o ID do projeto usado para faturamento e cotas.
    • --wildfire: os protocolos para substituir a ação. Precisa ser uma destas opções: SMTP, SMB, POP3, IMAP, HTTP2, HTTP, FTP.
    • --wildfire-inline-ml: opção de substituição do protocolo de ameaças de ML inline local.
    • --threat-ids: IDs de assinatura de ameaça a serem substituídos. A ação precisa ser Default ou Allow.
    • ACTION: ação a ser aplicada. Precisa ser um dos seguintes formatos: Default, Allow, Deny ou Alert.
  3. Opcional: para configurar regras de envio do WildFire, execute o comando gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Substitua:

    • NAME: o nome do perfil de segurança de análise do WildFire.
    • LOCATION: o local do perfil de segurança de análise do WildFire.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

    • FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao WildFire para análise. O tipo de arquivo precisa ser um dos seguintes: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Observação: se ANY_FILE for especificado, nenhum outro tipo poderá ser especificado.

    • DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao WildFire. A direção precisa ser uma das seguintes: Upload, Download, Both.

  4. Opcional: para configurar as regras de análise inline na nuvem do WildFire, execute o comando gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Substitua:

    • NAME: o nome do perfil de segurança de análise do WildFire.
    • LOCATION: o local do perfil de segurança de análise do WildFire.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

    • FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao WildFire para análise. FILE_TYPE precisa ser um dos seguintes: ANY_FILE, PE. Se ANY_FILE for especificado, nenhum outro tipo poderá ser especificado.

    • DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao WildFire. A direção precisa ser uma das seguintes: Upload, Download, Both.

    • ACTION: ação a ser realizada quando uma ameaça é detectada pela análise inline na nuvem do WildFire. A ação precisa ser uma destas opções: Allow, Alert ou Deny.

  5. Opcional: para adicionar exceções de arquivos de ML inline, execute o comando gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Substitua:

    • NAME: o nome do perfil de segurança de análise do WildFire.
    • LOCATION: o local do perfil de segurança de análise do WildFire.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

    • PARTIAL_HASH: o hash parcial de ML do arquivo.

    • FILENAME: nome do arquivo de hash parcial.

Listar perfil de segurança de análise do WildFire

É possível listar todos os perfis de segurança de análise do WildFire em uma organização.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Para filtrar o perfil de segurança com o tipo de perfil, insira Tipo de perfil e Análise do WildFire na barra de pesquisa Filtro.

gcloud

Para listar todos os perfis de segurança de análise do WildFire, use o comando gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Substitua:

  • ORGANIZATION_ID: a organização em que os perfis de segurança de análise do WildFire são criados.

  • LOCATION: o local dos perfis de segurança de análise do WildFire. O local está sempre definido como global.

Atualizar um perfil de segurança de análise do WildFire

É possível atualizar os detalhes de um perfil de segurança de análise do WildFire específico em uma organização.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Clique em um perfil de segurança do tipo Análise do WildFire para ver os detalhes dele.

  5. Clique em Editar.

gcloud

Para atualizar os detalhes de um perfil de segurança de análise do WildFire, use o comando gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Substitua:

  • NAME: o nome do perfil de segurança do tipo WILDFIRE_ANALYSIS que você quer atualizar.

  • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag ORGANIZATION_ID.

  • LOCATION: o local do perfil de segurança de análise do WildFire. O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag LOCATION.

Ver um perfil de segurança de análise do WildFire

É possível conferir um perfil de segurança de análise do WildFire específico em uma organização.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Clique em um perfil de segurança do tipo Análise do WildFire para ver os detalhes dele.

gcloud

Para conferir os detalhes de um perfil de segurança de análise do WildFire, use o comando gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Substitua:

  • NAME: o nome do perfil de segurança do tipo WILDFIRE_ANALYSIS que você quer descrever. É possível especificar o nome como uma string ou um identificador de URL exclusivo.

  • ORGANIZATION_ID: o ID da organização em que o perfil de segurança de análise do WildFire existe. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag ORGANIZATION_ID.

  • PROJECT_ID: o ID do projeto em que o perfil de segurança de análise do WildFire existe. Se você usar um identificador de URL exclusivo para a flag NAME, omita a flag PROJECT_ID.

  • LOCATION: o local do perfil de segurança de análise do WildFire. O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag LOCATION.

Por exemplo, para descrever um perfil de segurança chamado MySecurityProfile usando o identificador de URL exclusivo dele, execute o seguinte comando:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Excluir um perfil de segurança de análise do WildFire

É possível excluir um perfil de segurança de análise do WildFire especificando o nome, o local e a organização dele. No entanto, se um grupo de perfis de segurança fizer referência ao perfil de segurança de análise do WildFire, remova o perfil de segurança do grupo antes de excluir.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Selecione o perfil de segurança de análise do WildFire que você quer excluir e clique em Excluir.

  5. Clique em Excluir novamente para confirmar.

gcloud

Para excluir um perfil de segurança de análise do WildFire, use o comando gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Substitua:

  • NAME: o nome do perfil de segurança de análise do WildFire que você quer excluir. É possível especificar o nome como uma string ou um identificador de URL exclusivo.

  • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag ORGANIZATION_ID.

  • LOCATION: o local do perfil de segurança de análise do WildFire. O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag LOCATION.

Excluir substituição de assinatura

gcloud

Para excluir uma substituição ou exceção de assinatura, execute o comando gcloud beta network-security security-profiles wildfire-analysis delete-override:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Substitua:

  • NAME: o nome do perfil de segurança de análise do WildFire.

  • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

  • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

Excluir regra de envio

gcloud

Para excluir uma regra de envio, execute o comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Substitua:

  • NAME: o nome do perfil de segurança de análise do WildFire.

  • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

  • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

Excluir exceção de ML inline

gcloud

Para excluir uma exceção de ML inline, execute o comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Substitua:

  • NAME: o nome do perfil de segurança de análise do WildFire.

  • ORGANIZATION_ID: a organização em que o perfil de segurança de análise do WildFire é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

  • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

  • PARTIAL_HASH: o hash parcial de ML do arquivo.

  • FILENAME: nome do arquivo de hash parcial.

A seguir