Créer et gérer des profils de sécurité d'analyse WildFire

Cette page explique comment créer et gérer des profils de sécurité de type WILDFIRE_ANALYSIS à l'aide de la console Google Cloud et de la Google Cloud CLI.

Pour vérifier la progression des opérations listées sur cette page, assurez-vous de disposer du rôle Utilisateur de réseau Compute (roles/compute.networkUser) et des autorisations suivantes :

  • networksecurity.operations.get
  • networksecurity.operations.list

Avant de commencer

Rôles

Pour obtenir les autorisations nécessaires pour créer, afficher, mettre à jour ou supprimer des profils de sécurité, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Créer un profil de sécurité d'analyse WildFire

Lorsque vous créez un profil de sécurité d'analyse WildFire (profil de sécurité de type WILDFIRE_ANALYSIS), vous pouvez spécifier le nom du profil de sécurité sous forme de chaîne ou d'identifiant d'URL unique.

Vous pouvez créer un identifiant d'URL unique pour le profil de sécurité dans les formats suivants :

  • Au niveau de l'organisation :

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Au niveau du projet :

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Lorsque vous utilisez un identifiant d'URL unique, il doit contenir le nom du profil de sécurité, l'organisation ou le projet, et l'emplacement (qui est toujours défini sur global). L'utilisation d'un identifiant d'URL unique vous permet de faire référence au profil de sécurité dans d'autres ressources (telles que les groupes de profils de sécurité) ou d'exécuter des commandes gcloud sans spécifier séparément les indicateurs d'organisation, de projet ou d'emplacement.

Pour en savoir plus sur les identifiants d'URL uniques, consultez la section Spécifications des profils de sécurité.

Console

  1. Dans la console Google Cloud , accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation.

  3. Sélectionnez l'onglet Profils de sécurité.

  4. Cliquez sur Créer un profil.

  5. Saisissez un nom dans le champ Nom.

  6. Facultatif : saisissez une description dans le champ Description.

  7. Pour créer un profil de sécurité Cloud Next Generation Firewall Enterprise, sélectionnez Cloud NGFW Enterprise dans la section Objectif.

  8. Pour créer un profil de sécurité d'analyse WildFire, sélectionnez Analyse WildFire dans la section Type.

  9. Pour empêcher le transfert de logiciels malveillants connus, cochez la case Conserver pour la recherche de signature en temps réel WildFire.

  10. Facultatif : Pour définir les remplacements WildFire, effectuez l'une des opérations suivantes, ou les deux :

    • Dans la section Remplacements de signatures WildFire, procédez comme suit :

      1. Cliquez sur Ajouter une signature par ID.
      2. Saisissez l'ID de signature pour lequel vous souhaitez remplacer les actions.

      3. Dans la liste déroulante Action de remplacement, sélectionnez l'une des options suivantes :

        • Par défaut : le paquet effectue l'action par défaut prédéfinie spécifique à cette signature de menace individuelle.
        • Autoriser : le paquet correspondant à la règle de la stratégie de pare-feu autorise la connexion.
        • Refuser : le paquet et tous les paquets suivants appartenant à la même connexion sont complètement supprimés. La règle de pare-feu générera également une entrée threat_log.
      4. Cliquez sur Ajouter une signature.

    • Dans la section Remplacements de protocole WildFire, procédez comme suit :

      1. Cliquez sur  Modifier pour le protocole que vous souhaitez remplacer. Par exemple, HTTP, SMTP ou FTP.
      2. Dans la liste déroulante Action WildFire, sélectionnez l'action. Par exemple, Alert, Allow ou Deny.
      3. Dans la liste déroulante Action de ML intégrée WildFire, sélectionnez l'action. Par exemple, Alert, Allow ou Deny.
      4. Cliquez sur Confirmer.
  11. Facultatif : dans la section Règles d'envoi WildFire, procédez comme suit :

    1. Cliquez sur Créer une règle.
    2. Pour Types de fichiers, sélectionnez Tous ou Spécifiques.
    3. Pour Direction, effectuez l'une des opérations suivantes :

      • Chargement et téléchargement : le pare-feu surveillera le trafic dans les deux sens (chargement et téléchargement) pour les règles d'envoi.
      • Importation : le pare-feu ne surveillera que le trafic sortant (importations) pour les fichiers à envoyer.
      • Téléchargement : le pare-feu ne surveillera que le trafic entrant (téléchargements) pour les fichiers à envoyer.
    4. Cliquez sur Créer.

  12. Facultatif : Dans la section Règles d'analyse cloud intégrée WildFire, procédez comme suit :

    1. Cliquez sur Créer une règle.
    2. Pour Types de fichiers, sélectionnez Tous ou PE.
    3. Pour Direction, effectuez l'une des opérations suivantes :

      • Chargement et téléchargement : le pare-feu surveille le trafic dans les deux sens (chargement et téléchargement) pour l'analyse cloud intégrée.
      • Téléchargements : le pare-feu ne surveillera que le trafic entrant (téléchargements) pour l'analyse cloud intégrée.
    4. Dans la liste déroulante Action, sélectionnez l'une des options suivantes :

      • Alerte : le paquet est autorisé à communiquer, mais la règle de pare-feu génère une entrée threat_log envoyée au projet consommateur.
      • Autoriser : le paquet correspondant à la règle de la stratégie de pare-feu autorise la connexion.
      • Refuser : le paquet et tous les paquets suivants appartenant à la même connexion sont complètement supprimés. La règle de pare-feu générera également une entrée threat_log.
    5. Cliquez sur Créer.

  13. Facultatif : dans la section Configuration de ML en ligne WildFire, procédez comme suit :

    1. Cliquez sur  Modifier pour le type de fichier que vous souhaitez configurer. Par exemple, ELF, Shell ou Macho.
    2. Dans la liste déroulante Action, sélectionnez l'action. Par exemple, Alert ou Enable.
    3. Cliquez sur Confirmer.
  14. Facultatif : dans la section Exceptions de fichier ML intégré WildFire, procédez comme suit :

    1. Cliquez sur Ajouter une exception.
    2. Saisissez le nom du fichier pour lequel vous souhaitez exclure l'analyse WildFire ML intégrée.
    3. Saisissez le nom du hachage partiel de machine learning pour lequel vous souhaitez exclure l'analyse ML intégrée WildFire.
    4. Cliquez sur Créer.
  15. Cliquez sur Créer.

gcloud

  1. Pour créer le profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis create :

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Remplacez les éléments suivants :

    • NAME : nom du profil de sécurité d'analyse WildFire. Vous pouvez spécifier le nom sous forme de chaîne ou d'identifiant d'URL unique.

      Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre les options LOCATION et ORGANIZATION.

    • LOCATION : emplacement du profil de sécurité d'analyse WildFire.

      L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

    • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

    • PROJECT_ID : ID du projet du profil de sécurité d'analyse WildFire.

    • DESCRIPTION : description facultative pour le profil de sécurité d'analyse WildFire.

  2. Facultatif : Pour ajouter et gérer les remplacements de signatures, vous pouvez utiliser une ou plusieurs des options suivantes :

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Remplacez les paramètres suivants en fonction de votre sélection :

    • NAME : nom du profil de sécurité d'analyse WildFire.
    • ORGANIZATION_ID : ID de l'organisation.
    • BILLING_PROJECT_ID : ID du projet utilisé pour la facturation et les quotas.
    • --wildfire : protocole(s) pour lesquels remplacer l'action. Doit être l'un des suivants : SMTP, SMB, POP3, IMAP, HTTP2, HTTP, FTP.
    • --wildfire-inline-ml : option de remplacement du protocole de menaces ML intégré local.
    • --threat-ids : ID de signature de menace à remplacer. Notez que l'action doit être Default ou Allow.
    • ACTION : action à appliquer. Doit être l'un des suivants : Default, Allow, Deny ou Alert.
  3. (Facultatif) Pour configurer les règles d'envoi WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis add-submission-rule :

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Remplacez les éléments suivants :

    • NAME : nom du profil de sécurité d'analyse WildFire.
    • LOCATION : emplacement du profil de sécurité d'analyse WildFire.

      L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

    • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

    • BILLING_PROJECT_ID : ID du projet à utiliser pour la facturation et les quotas.

    • FILE_TYPE1,FILE_TYPE2 : types de fichiers qui seront envoyés à WildFire pour analyse. Le type de fichier doit être l'un des suivants : ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE ou SCRIPT. Notez que si ANY_FILE est spécifié, aucun autre type ne doit l'être.

    • DIRECTION : direction du trafic pour lequel les fichiers à envoyer à WildFire seront vérifiés. La direction doit être l'une des suivantes : Upload, Download ou Both.

  4. Facultatif : Pour configurer les règles d'analyse cloud intégrée WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule :

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Remplacez les éléments suivants :

    • NAME : nom du profil de sécurité d'analyse WildFire.
    • LOCATION : emplacement du profil de sécurité d'analyse WildFire.

      L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

    • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

    • BILLING_PROJECT_ID : ID du projet à utiliser pour la facturation et les quotas.

    • FILE_TYPE1,FILE_TYPE2 : types de fichiers qui seront envoyés à WildFire pour analyse. FILE_TYPE doit être l'une des valeurs suivantes : ANY_FILE ou PE. Notez que si ANY_FILE est spécifié, aucun autre type ne doit l'être.

    • DIRECTION : direction du trafic pour lequel les fichiers à envoyer à WildFire seront vérifiés. La direction doit être l'une des suivantes : Upload, Download ou Both.

    • ACTION : action à effectuer lorsqu'une menace est détectée par l'analyse cloud intégrée WildFire. L'action doit être l'une des suivantes : Allow, Alert ou Deny.

  5. Facultatif : Pour ajouter des exceptions de fichier ML intégré, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception :

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Remplacez les éléments suivants :

    • NAME : nom du profil de sécurité d'analyse WildFire.
    • LOCATION : emplacement du profil de sécurité d'analyse WildFire.

      L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

    • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

    • BILLING_PROJECT_ID : ID du projet à utiliser pour la facturation et les quotas.

    • PARTIAL_HASH : hachage partiel ML du fichier.

    • FILENAME : nom du fichier de hachage partiel.

Lister le profil de sécurité d'analyse WildFire

Vous pouvez lister tous les profils de sécurité d'analyse WildFire dans une organisation.

Console

  1. Dans la console Google Cloud , accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation.

  3. Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.

  4. Pour filtrer le profil de sécurité par type de profil, saisissez Type de profil, puis Analyse WildFire dans la barre de recherche Filtrer.

gcloud

Pour répertorier tous les profils de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis list :

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Remplacez les éléments suivants :

  • ORGANIZATION_ID : organisation dans laquelle les profils de sécurité d'analyse WildFire sont créés.

  • LOCATION : emplacement des profils de sécurité d'analyse WildFire. L'emplacement est toujours défini sur global.

Mettre à jour un profil de sécurité d'analyse WildFire

Vous pouvez modifier les détails d'un profil de sécurité d'analyse WildFire spécifique dans une organisation.

Console

  1. Dans la console Google Cloud , accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation.

  3. Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.

  4. Cliquez sur un profil de sécurité de type Analyse WildFire pour afficher les détails du profil.

  5. Cliquez sur Modifier.

gcloud

Pour mettre à jour les détails d'un profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis update :

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Remplacez les éléments suivants :

  • NAME : nom du profil de sécurité de type WILDFIRE_ANALYSIS que vous souhaitez mettre à jour.

  • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option ORGANIZATION_ID.

  • LOCATION : emplacement du profil de sécurité d'analyse WildFire. L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

Afficher un profil de sécurité d'analyse WildFire

Vous pouvez afficher un profil de sécurité d'analyse WildFire spécifique dans une organisation.

Console

  1. Dans la console Google Cloud , accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation.

  3. Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.

  4. Cliquez sur un profil de sécurité de type Analyse WildFire pour afficher les détails du profil.

gcloud

Pour afficher les détails d'un profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis describe :

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Remplacez les éléments suivants :

  • NAME : nom du profil de sécurité de type WILDFIRE_ANALYSIS que vous souhaitez décrire. Vous pouvez spécifier le nom en tant que chaîne ou en tant qu'identifiant d'URL unique.

  • ORGANIZATION_ID : ID de l'organisation dans laquelle existe le profil de sécurité d'analyse WildFire. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option ORGANIZATION_ID.

  • PROJECT_ID : ID du projet dans lequel existe le profil de sécurité d'analyse WildFire. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option PROJECT_ID.

  • LOCATION : emplacement du profil de sécurité d'analyse WildFire. L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

Par exemple, pour décrire un profil de sécurité nommé MySecurityProfile à l'aide de son identifiant d'URL unique, exécutez la commande suivante :

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Supprimer un profil de sécurité d'analyse WildFire

Vous pouvez supprimer un profil de sécurité d'analyse WildFire en spécifiant son nom, son emplacement et son organisation. Toutefois, si un groupe de profils de sécurité fait référence au profil de sécurité d'analyse WildFire, vous devez supprimer le profil de sécurité du groupe de profils de sécurité avant de pouvoir le supprimer.

Console

  1. Dans la console Google Cloud , accédez à la page Profils de sécurité.

    Accéder à la page "Profils de sécurité"

  2. Dans le menu de sélection du projet, sélectionnez votre organisation.

  3. Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.

  4. Sélectionnez le profil de sécurité d'analyse WildFire que vous souhaitez supprimer, puis cliquez sur Supprimer.

  5. Cliquez à nouveau sur Supprimer pour confirmer votre choix.

gcloud

Pour supprimer un profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete :

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Remplacez les éléments suivants :

  • NAME : nom du profil de sécurité d'analyse WildFire que vous souhaitez supprimer. Vous pouvez spécifier le nom sous forme de chaîne ou d'identifiant d'URL unique.

  • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option ORGANIZATION_ID.

  • LOCATION : emplacement du profil de sécurité d'analyse WildFire. L'emplacement est toujours défini sur global. Si vous utilisez un identifiant d'URL unique pour l'option NAME, vous pouvez omettre l'option LOCATION.

Supprimer le remplacement de la signature

gcloud

Pour supprimer un remplacement ou une exception de signature, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete-override :

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Remplacez les éléments suivants :

  • NAME : nom du profil de sécurité d'analyse WildFire.

  • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

  • BILLING_PROJECT_ID : ID du projet à utiliser pour la facturation et les quotas.

Supprimer une règle d'envoi

gcloud

Pour supprimer une règle d'envoi, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule :

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Remplacez les éléments suivants :

  • NAME : nom du profil de sécurité d'analyse WildFire.

  • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

  • BILLING_PROJECT_ID : ID du projet à utiliser pour la facturation et les quotas.

Supprimer une exception ML intégrée

gcloud

Pour supprimer une exception ML intégrée, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception :

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Remplacez les éléments suivants :

  • NAME : nom du profil de sécurité d'analyse WildFire.

  • ORGANIZATION_ID : organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'option name, vous pouvez omettre l'option ORGANIZATION_ID.

  • BILLING_PROJECT_ID : ID du projet à utiliser pour la facturation et les quotas.

  • PARTIAL_HASH : hachage partiel ML du fichier.

  • FILENAME : nom du fichier de hachage partiel.

Étapes suivantes