Cette page explique comment créer et gérer des profils de sécurité de type WILDFIRE_ANALYSIS à l'aide de la console Google Cloud et de la Google Cloud CLI.
Pour vérifier la progression des opérations listées sur cette page, assurez-vous de disposer du rôle Utilisateur de réseau Compute (roles/compute.networkUser) et des autorisations suivantes :
networksecurity.operations.getnetworksecurity.operations.list
Avant de commencer
- Vous devez activer l'API Network Security dans votre projet.
- Installez gcloud CLI si vous souhaitez exécuter les exemples de ligne de commande
gcloudde ce guide.
Rôles
Pour obtenir les autorisations nécessaires pour créer, afficher, mettre à jour ou supprimer des profils de sécurité, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires sur votre organisation. Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Créer un profil de sécurité d'analyse WildFire
Lorsque vous créez un profil de sécurité d'analyse WildFire (profil de sécurité de type WILDFIRE_ANALYSIS), vous pouvez spécifier le nom du profil de sécurité sous forme de chaîne ou d'identifiant d'URL unique.
Vous pouvez créer un identifiant d'URL unique pour le profil de sécurité dans les formats suivants :
Au niveau de l'organisation :
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMEAu niveau du projet :
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Lorsque vous utilisez un identifiant d'URL unique, il doit contenir le nom du profil de sécurité, l'organisation ou le projet, et l'emplacement (qui est toujours défini sur global). L'utilisation d'un identifiant d'URL unique vous permet de faire référence au profil de sécurité dans d'autres ressources (telles que les groupes de profils de sécurité) ou d'exécuter des commandes gcloud sans spécifier séparément les indicateurs d'organisation, de projet ou d'emplacement.
Pour en savoir plus sur les identifiants d'URL uniques, consultez la section Spécifications des profils de sécurité.
Console
Dans la console Google Cloud , accédez à la page Profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation.
Sélectionnez l'onglet Profils de sécurité.
Cliquez sur Créer un profil.
Saisissez un nom dans le champ Nom.
Facultatif : saisissez une description dans le champ Description.
Pour créer un profil de sécurité Cloud Next Generation Firewall Enterprise, sélectionnez Cloud NGFW Enterprise dans la section Objectif.
Pour créer un profil de sécurité d'analyse WildFire, sélectionnez Analyse WildFire dans la section Type.
Pour empêcher le transfert de logiciels malveillants connus, cochez la case Conserver pour la recherche de signature en temps réel WildFire.
Facultatif : Pour définir les remplacements WildFire, effectuez l'une des opérations suivantes, ou les deux :
Dans la section Remplacements de signatures WildFire, procédez comme suit :
- Cliquez sur Ajouter une signature par ID.
Saisissez l'ID de signature pour lequel vous souhaitez remplacer les actions.
Dans la liste déroulante Action de remplacement, sélectionnez l'une des options suivantes :
- Par défaut : le paquet effectue l'action par défaut prédéfinie spécifique à cette signature de menace individuelle.
- Autoriser : le paquet correspondant à la règle de la stratégie de pare-feu autorise la connexion.
- Refuser : le paquet et tous les paquets suivants appartenant à la même connexion sont complètement supprimés. La règle de pare-feu générera également une entrée
threat_log.
Cliquez sur Ajouter une signature.
Dans la section Remplacements de protocole WildFire, procédez comme suit :
- Cliquez sur edit Modifier pour le protocole que vous souhaitez remplacer. Par exemple,
HTTP,SMTPouFTP. - Dans la liste déroulante Action WildFire, sélectionnez l'action.
Par exemple,
Alert,AllowouDeny. - Dans la liste déroulante Action de ML intégrée WildFire, sélectionnez l'action. Par exemple,
Alert,AllowouDeny. - Cliquez sur Confirmer.
- Cliquez sur edit Modifier pour le protocole que vous souhaitez remplacer. Par exemple,
Facultatif : dans la section Règles d'envoi WildFire, procédez comme suit :
- Cliquez sur Créer une règle.
- Pour Types de fichiers, sélectionnez Tous ou Spécifiques.
Pour Direction, effectuez l'une des opérations suivantes :
- Chargement et téléchargement : le pare-feu surveillera le trafic dans les deux sens (chargement et téléchargement) pour les règles d'envoi.
- Importation : le pare-feu ne surveillera que le trafic sortant (importations) pour les fichiers à envoyer.
- Téléchargement : le pare-feu ne surveillera que le trafic entrant (téléchargements) pour les fichiers à envoyer.
Cliquez sur Créer.
Facultatif : Dans la section Règles d'analyse cloud intégrée WildFire, procédez comme suit :
- Cliquez sur Créer une règle.
- Pour Types de fichiers, sélectionnez Tous ou PE.
Pour Direction, effectuez l'une des opérations suivantes :
- Chargement et téléchargement : le pare-feu surveille le trafic dans les deux sens (chargement et téléchargement) pour l'analyse cloud intégrée.
- Téléchargements : le pare-feu ne surveillera que le trafic entrant (téléchargements) pour l'analyse cloud intégrée.
Dans la liste déroulante Action, sélectionnez l'une des options suivantes :
- Alerte : le paquet est autorisé à communiquer, mais la règle de pare-feu génère une entrée
threat_logenvoyée au projet consommateur. - Autoriser : le paquet correspondant à la règle de la stratégie de pare-feu autorise la connexion.
- Refuser : le paquet et tous les paquets suivants appartenant à la même connexion sont complètement supprimés. La règle de pare-feu générera également une entrée
threat_log.
- Alerte : le paquet est autorisé à communiquer, mais la règle de pare-feu génère une entrée
Cliquez sur Créer.
Facultatif : dans la section Configuration de ML en ligne WildFire, procédez comme suit :
- Cliquez sur edit Modifier pour le type de fichier que vous souhaitez configurer. Par exemple,
ELF,ShellouMacho. - Dans la liste déroulante Action, sélectionnez l'action.
Par exemple,
AlertouEnable. - Cliquez sur Confirmer.
- Cliquez sur edit Modifier pour le type de fichier que vous souhaitez configurer. Par exemple,
Facultatif : dans la section Exceptions de fichier ML intégré WildFire, procédez comme suit :
- Cliquez sur Ajouter une exception.
- Saisissez le nom du fichier pour lequel vous souhaitez exclure l'analyse WildFire ML intégrée.
- Saisissez le nom du hachage partiel de machine learning pour lequel vous souhaitez exclure l'analyse ML intégrée WildFire.
- Cliquez sur Créer.
Cliquez sur Créer.
gcloud
Pour créer le profil de sécurité d'analyse WildFire, exécutez la commande
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONRemplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire. Vous pouvez spécifier le nom sous forme de chaîne ou d'identifiant d'URL unique.Si vous utilisez un identifiant d'URL unique pour l'option
NAME, vous pouvez omettre les optionsLOCATIONetORGANIZATION.LOCATION: emplacement du profil de sécurité d'analyse WildFire.L'emplacement est toujours défini sur
global. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.PROJECT_ID: ID du projet du profil de sécurité d'analyse WildFire.DESCRIPTION: description facultative pour le profil de sécurité d'analyse WildFire.
Facultatif : Pour ajouter et gérer les remplacements de signatures, vous pouvez utiliser une ou plusieurs des options suivantes :
- Pour ajouter un remplacement au niveau du protocole afin de bloquer les menaces HTTP ou SMTP, exécutez les commandes
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Pour ajouter un remplacement de protocole ML intégré, exécutez les commandes
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Pour ajouter un remplacement d'ID de menace, exécutez les commandes
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWRemplacez les paramètres suivants en fonction de votre sélection :
NAME: nom du profil de sécurité d'analyse WildFire.ORGANIZATION_ID: ID de l'organisation.BILLING_PROJECT_ID: ID du projet utilisé pour la facturation et les quotas.--wildfire: protocole(s) pour lesquels remplacer l'action. Doit être l'un des suivants :SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: option de remplacement du protocole de menaces ML intégré local.--threat-ids: ID de signature de menace à remplacer. Notez que l'action doit êtreDefaultouAllow.ACTION: action à appliquer. Doit être l'un des suivants :Default,Allow,DenyouAlert.
- Pour ajouter un remplacement au niveau du protocole afin de bloquer les menaces HTTP ou SMTP, exécutez les commandes
(Facultatif) Pour configurer les règles d'envoi WildFire, exécutez la commande
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONRemplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire.LOCATION: emplacement du profil de sécurité d'analyse WildFire.L'emplacement est toujours défini sur
global. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.BILLING_PROJECT_ID: ID du projet à utiliser pour la facturation et les quotas.FILE_TYPE1,FILE_TYPE2: types de fichiers qui seront envoyés à WildFire pour analyse. Le type de fichier doit être l'un des suivants :ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PEouSCRIPT. Notez que siANY_FILEest spécifié, aucun autre type ne doit l'être.DIRECTION: direction du trafic pour lequel les fichiers à envoyer à WildFire seront vérifiés. La direction doit être l'une des suivantes :Upload,DownloadouBoth.
Facultatif : Pour configurer les règles d'analyse cloud intégrée WildFire, exécutez la commande
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONRemplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire.LOCATION: emplacement du profil de sécurité d'analyse WildFire.L'emplacement est toujours défini sur
global. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.BILLING_PROJECT_ID: ID du projet à utiliser pour la facturation et les quotas.FILE_TYPE1,FILE_TYPE2: types de fichiers qui seront envoyés à WildFire pour analyse.FILE_TYPEdoit être l'une des valeurs suivantes :ANY_FILEouPE. Notez que siANY_FILEest spécifié, aucun autre type ne doit l'être.DIRECTION: direction du trafic pour lequel les fichiers à envoyer à WildFire seront vérifiés. La direction doit être l'une des suivantes :Upload,DownloadouBoth.ACTION: action à effectuer lorsqu'une menace est détectée par l'analyse cloud intégrée WildFire. L'action doit être l'une des suivantes :Allow,AlertouDeny.
Facultatif : Pour ajouter des exceptions de fichier ML intégré, exécutez la commande
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMERemplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire.LOCATION: emplacement du profil de sécurité d'analyse WildFire.L'emplacement est toujours défini sur
global. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.BILLING_PROJECT_ID: ID du projet à utiliser pour la facturation et les quotas.PARTIAL_HASH: hachage partiel ML du fichier.FILENAME: nom du fichier de hachage partiel.
Lister le profil de sécurité d'analyse WildFire
Vous pouvez lister tous les profils de sécurité d'analyse WildFire dans une organisation.
Console
Dans la console Google Cloud , accédez à la page Profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation.
Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.
Pour filtrer le profil de sécurité par type de profil, saisissez Type de profil, puis Analyse WildFire dans la barre de recherche Filtrer.
gcloud
Pour répertorier tous les profils de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis list :
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Remplacez les éléments suivants :
ORGANIZATION_ID: organisation dans laquelle les profils de sécurité d'analyse WildFire sont créés.LOCATION: emplacement des profils de sécurité d'analyse WildFire. L'emplacement est toujours défini surglobal.
Mettre à jour un profil de sécurité d'analyse WildFire
Vous pouvez modifier les détails d'un profil de sécurité d'analyse WildFire spécifique dans une organisation.
Console
Dans la console Google Cloud , accédez à la page Profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation.
Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.
Cliquez sur un profil de sécurité de type Analyse WildFire pour afficher les détails du profil.
Cliquez sur Modifier.
gcloud
Pour mettre à jour les détails d'un profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis update :
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Remplacez les éléments suivants :
NAME: nom du profil de sécurité de typeWILDFIRE_ANALYSISque vous souhaitez mettre à jour.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionORGANIZATION_ID.LOCATION: emplacement du profil de sécurité d'analyse WildFire. L'emplacement est toujours défini surglobal. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.
Afficher un profil de sécurité d'analyse WildFire
Vous pouvez afficher un profil de sécurité d'analyse WildFire spécifique dans une organisation.
Console
Dans la console Google Cloud , accédez à la page Profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation.
Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.
Cliquez sur un profil de sécurité de type Analyse WildFire pour afficher les détails du profil.
gcloud
Pour afficher les détails d'un profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis describe :
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Remplacez les éléments suivants :
NAME: nom du profil de sécurité de typeWILDFIRE_ANALYSISque vous souhaitez décrire. Vous pouvez spécifier le nom en tant que chaîne ou en tant qu'identifiant d'URL unique.ORGANIZATION_ID: ID de l'organisation dans laquelle existe le profil de sécurité d'analyse WildFire. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionORGANIZATION_ID.PROJECT_ID: ID du projet dans lequel existe le profil de sécurité d'analyse WildFire. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionPROJECT_ID.LOCATION: emplacement du profil de sécurité d'analyse WildFire. L'emplacement est toujours défini surglobal. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.
Par exemple, pour décrire un profil de sécurité nommé MySecurityProfile à l'aide de son identifiant d'URL unique, exécutez la commande suivante :
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Supprimer un profil de sécurité d'analyse WildFire
Vous pouvez supprimer un profil de sécurité d'analyse WildFire en spécifiant son nom, son emplacement et son organisation. Toutefois, si un groupe de profils de sécurité fait référence au profil de sécurité d'analyse WildFire, vous devez supprimer le profil de sécurité du groupe de profils de sécurité avant de pouvoir le supprimer.
Console
Dans la console Google Cloud , accédez à la page Profils de sécurité.
Dans le menu de sélection du projet, sélectionnez votre organisation.
Sélectionnez l'onglet Profils de sécurité. L'onglet affiche une liste des profils de sécurité configurés.
Sélectionnez le profil de sécurité d'analyse WildFire que vous souhaitez supprimer, puis cliquez sur Supprimer.
Cliquez à nouveau sur Supprimer pour confirmer votre choix.
gcloud
Pour supprimer un profil de sécurité d'analyse WildFire, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete :
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Remplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire que vous souhaitez supprimer. Vous pouvez spécifier le nom sous forme de chaîne ou d'identifiant d'URL unique.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionORGANIZATION_ID.LOCATION: emplacement du profil de sécurité d'analyse WildFire. L'emplacement est toujours défini surglobal. Si vous utilisez un identifiant d'URL unique pour l'optionNAME, vous pouvez omettre l'optionLOCATION.
Supprimer le remplacement de la signature
gcloud
Pour supprimer un remplacement ou une exception de signature, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete-override :
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Remplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.BILLING_PROJECT_ID: ID du projet à utiliser pour la facturation et les quotas.
Supprimer une règle d'envoi
gcloud
Pour supprimer une règle d'envoi, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule :
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Remplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.BILLING_PROJECT_ID: ID du projet à utiliser pour la facturation et les quotas.
Supprimer une exception ML intégrée
gcloud
Pour supprimer une exception ML intégrée, exécutez la commande gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception :
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Remplacez les éléments suivants :
NAME: nom du profil de sécurité d'analyse WildFire.ORGANIZATION_ID: organisation dans laquelle le profil de sécurité d'analyse WildFire est créé. Si vous utilisez un identifiant d'URL unique pour l'optionname, vous pouvez omettre l'optionORGANIZATION_ID.BILLING_PROJECT_ID: ID du projet à utiliser pour la facturation et les quotas.PARTIAL_HASH: hachage partiel ML du fichier.FILENAME: nom du fichier de hachage partiel.
Étapes suivantes
- Créer et gérer des groupes de profils de sécurité
- Créer et gérer des points de terminaison de pare-feu
- Présentation de WildFire