Questa pagina spiega come creare e gestire i profili di sicurezza di tipo WILDFIRE_ANALYSIS utilizzando la console Google Cloud e Google Cloud CLI.
Per controllare l'avanzamento delle operazioni elencate in questa pagina, assicurati di disporre del ruolo Utente di rete Compute (roles/compute.networkUser) e delle seguenti autorizzazioni:
networksecurity.operations.getnetworksecurity.operations.list
Prima di iniziare
- Devi abilitare l'API Network Security nel tuo progetto.
- Installa gcloud CLI se vuoi eseguire gli esempi di riga di comando
gcloudin questa guida.
Ruoli
Per ottenere le autorizzazioni necessarie per creare, visualizzare, aggiornare o eliminare i profili di sicurezza, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari nella tua organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Crea un profilo di sicurezza per l'analisi WildFire
Quando crei un profilo di sicurezza per l'analisi WildFire
(profilo di sicurezza di tipo WILDFIRE_ANALYSIS), puoi specificare il nome
del profilo di sicurezza come stringa o come identificatore URL univoco.
Puoi creare l'identificatore URL univoco per il profilo di sicurezza nei seguenti formati:
Ambito a livello di organizzazione:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMEAmbito del progetto:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Quando utilizzi un identificatore URL univoco, questo deve contenere il nome del profilo di sicurezza,
l'organizzazione o il progetto e la località (che è sempre impostata su global).
L'utilizzo di un identificatore URL univoco ti consente di fare riferimento al profilo di sicurezza in
altre risorse (come i gruppi di profili di sicurezza) o di eseguire comandi gcloud
senza specificare separatamente i flag dell'organizzazione, del progetto o della località.
Per ulteriori informazioni sugli identificatori URL unici, consulta le specifiche del profilo di sicurezza.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza.
Fai clic su Crea profilo.
Inserisci un nome nel campo Nome.
(Facoltativo) Inserisci una descrizione nel campo Descrizione.
Per creare un profilo di sicurezza Cloud Next Generation Firewall Enterprise, seleziona Cloud NGFW Enterprise nella sezione Scopo.
Per creare un profilo di sicurezza di analisi WildFire, nella sezione Tipo, seleziona Analisi WildFire.
Per impedire il trasferimento di malware noti, seleziona la casella di controllo In attesa della ricerca di firme in tempo reale di WildFire.
(Facoltativo) Per impostare gli override di WildFire, esegui una o entrambe le seguenti operazioni:
Nella sezione Override delle firme WildFire, segui questi passaggi:
- Fai clic su Aggiungi firma per ID.
Inserisci l'ID firma per il quale vuoi eseguire l'override delle azioni.
Dall'elenco a discesa Azione di override, seleziona una delle seguenti opzioni:
- Predefinito: il pacchetto esegue l'azione predefinita specifica per quella singola firma della minaccia.
- Consenti: il pacchetto corrispondente alla regola della policy del firewall consente la connessione.
- Nega: il pacchetto e tutti i pacchetti successivi appartenenti alla
stessa connessione vengono eliminati completamente. La
regola firewall genererà anche una voce
threat_log.
Fai clic su Aggiungi firma.
Nella sezione Override del protocollo WildFire, segui questi passaggi:
- Fai clic su edit Modifica
per il protocollo che vuoi ignorare. Ad esempio,
HTTP,SMTPoFTP. - Dall'elenco a discesa Azione WildFire, seleziona l'azione.
Ad esempio,
Alert,AllowoDeny. - Dall'elenco a discesa Azione ML in linea WildFire, seleziona
l'azione. Ad esempio,
Alert,AllowoDeny. - Fai clic su Conferma.
- Fai clic su edit Modifica
per il protocollo che vuoi ignorare. Ad esempio,
(Facoltativo) Nella sezione Regole di invio WildFire, segui questi passaggi:
- Fai clic su Crea regola.
- In Tipi di file, seleziona Qualsiasi o Specifico.
Per Direzione, esegui una delle seguenti operazioni:
- Caricamento e download: il firewall monitorerà il traffico in entrambe le direzioni di caricamento e download per le regole di invio.
- Caricamento: il firewall monitorerà solo il traffico in uscita (caricamenti) per i file da inviare.
- Download: il firewall monitorerà solo il traffico in entrata (download) per i file da inviare.
Fai clic su Crea.
(Facoltativo) Nella sezione Regole di analisi cloud in linea WildFire, segui questi passaggi:
- Fai clic su Crea regola.
- Per Tipi di file, seleziona Qualsiasi o PE.
Per Direzione, esegui una delle seguenti operazioni:
- Caricamento e download: il firewall monitorerà il traffico in entrambe le direzioni di caricamento e download per l'analisi cloud inline.
- Download: il firewall monitorerà solo il traffico in entrata (download) per l'analisi cloud inline.
Dall'elenco a discesa Azione, seleziona una delle seguenti opzioni:
- Avviso: il pacchetto può comunicare, ma la regola firewall
genera una voce
threat_loginviata al progetto consumer. - Consenti: il pacchetto corrispondente alla regola della policy del firewall consente la connessione.
- Nega: il pacchetto e tutti i pacchetti successivi appartenenti alla
stessa connessione vengono eliminati completamente. La
regola firewall genererà anche una voce
threat_log.
- Avviso: il pacchetto può comunicare, ma la regola firewall
genera una voce
Fai clic su Crea.
(Facoltativo) Nella sezione Configurazione ML in linea WildFire, segui questi passaggi:
- Fai clic su edit Modifica
per il Tipo di file che vuoi configurare. Ad esempio,
ELF,ShelloMacho. - Dall'elenco a discesa Azione, seleziona l'azione.
Ad esempio:
AlertoEnable. - Fai clic su Conferma.
- Fai clic su edit Modifica
per il Tipo di file che vuoi configurare. Ad esempio,
(Facoltativo) Nella sezione Eccezioni di file ML in linea WildFire, segui questi passaggi:
- Fai clic su Aggiungi eccezione.
- Inserisci il nome del file per il quale vuoi escludere l'analisi ML (machine learning) in linea WildFire.
- Inserisci il nome dell'hash parziale di machine learning per cui vuoi escludere l'analisi ML in linea WildFire.
- Fai clic su Crea.
Fai clic su Crea.
gcloud
Per creare il profilo di sicurezza di analisi WildFire, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONSostituisci quanto segue:
NAME: il nome del profilo di sicurezza dell'analisi WildFire; puoi specificare il nome come stringa o come identificatore URL univoco.Se utilizzi un identificatore URL univoco per il flag
NAME, puoi omettere i flagLOCATIONeORGANIZATION.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.PROJECT_ID: l'ID progetto del profilo di sicurezza di analisi WildFire.DESCRIPTION: una descrizione facoltativa per il profilo di sicurezza di analisi WildFire.
(Facoltativo) Per aggiungere e gestire gli override delle firme, puoi utilizzare una o più delle seguenti opzioni:
- Per aggiungere un override a livello di protocollo per bloccare le minacce HTTP o SMTP, esegui
i comandi
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Per aggiungere un override del protocollo ML inline, esegui
i comandi
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Per aggiungere un override dell'ID minaccia, esegui
i comandi
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWSostituisci i seguenti parametri in base alla tua selezione:
NAME: il nome del profilo di sicurezza dell'analisi WildFire.ORGANIZATION_ID: l'ID organizzazione.BILLING_PROJECT_ID: l'ID progetto utilizzato per la fatturazione e le quote.--wildfire: i protocolli per cui eseguire l'override dell'azione. Deve essere uno dei seguenti valori:SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: opzione di override del protocollo delle minacce ML in linea locali.--threat-ids: ID delle firme delle minacce da ignorare. Tieni presente che l'azione deve essereDefaultoAllow.ACTION: l'azione da applicare. Deve essere uno dei seguenti valori:Default,Allow,DenyoAlert.
- Per aggiungere un override a livello di protocollo per bloccare le minacce HTTP o SMTP, esegui
i comandi
(Facoltativo) Per configurare le regole di invio di WildFire, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONSostituisci quanto segue:
NAME: il nome del profilo di sicurezza dell'analisi WildFire.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.FILE_TYPE1,FILE_TYPE2: i tipi di file che verranno inviati a WildFire per l'analisi. Il tipo di file deve essere uno dei seguenti:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Tieni presente che seANY_FILEè specificato, non devono essere specificati altri tipi.DIRECTION: direzione del traffico che verrà controllata per i file da inviare a WildFire. La direzione deve essere una tra:Upload,Download,Both.
(Facoltativo) Per configurare le regole di analisi cloud in linea WildFire, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONSostituisci quanto segue:
NAME: il nome del profilo di sicurezza dell'analisi WildFire.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.FILE_TYPE1,FILE_TYPE2: i tipi di file che verranno inviati a WildFire per l'analisi.FILE_TYPEdeve essere uno dei seguenti valori:ANY_FILE,PE. Tieni presente che seANY_FILEè specificato, non devono essere specificati altri tipi.DIRECTION: direzione del traffico che verrà controllata per i file da inviare a WildFire. La direzione deve essere una tra:Upload,Download,Both.ACTION: azione da intraprendere quando viene rilevata una minaccia dall'analisi cloud in linea WildFire. L'azione deve essere una delle seguenti:Allow,Alert,Deny.
(Facoltativo) Per aggiungere eccezioni di file ML in linea, esegui il comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMESostituisci quanto segue:
NAME: il nome del profilo di sicurezza dell'analisi WildFire.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.La posizione è sempre impostata su
global. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.PARTIAL_HASH: l'hash parziale ML del file.FILENAME: il nome del file hash parziale.
Elenco del profilo di sicurezza per l'analisi WildFire
Puoi elencare tutti i profili di sicurezza per l'analisi WildFire in un'organizzazione.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Per filtrare il profilo di sicurezza in base al tipo di profilo, inserisci Tipo di profilo e poi Analisi WildFire nella barra di ricerca Filtro.
gcloud
Per elencare tutti i profili di sicurezza di analisi WildFire, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Sostituisci quanto segue:
ORGANIZATION_ID: l'organizzazione in cui vengono creati i profili di sicurezza di analisi WildFire.LOCATION: la posizione dei profili di sicurezza dell'analisi WildFire. La posizione è sempre impostata suglobal.
Aggiornare un profilo di sicurezza di analisi WildFire
Puoi aggiornare i dettagli di un profilo di sicurezza di analisi WildFire specifico in un'organizzazione.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Fai clic su un profilo di sicurezza di tipo Analisi WildFire per visualizzare i dettagli del profilo.
Fai clic su Modifica.
gcloud
Per aggiornare i dettagli di un profilo di sicurezza di analisi WildFire, utilizza il comando gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di tipoWILDFIRE_ANALYSISche vuoi aggiornare.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagORGANIZATION_ID.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire. La posizione è sempre impostata suglobal. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.
Visualizzare un profilo di sicurezza di analisi WildFire
Puoi visualizzare un profilo di sicurezza per l'analisi WildFire specifico in un'organizzazione.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Fai clic su un profilo di sicurezza di tipo Analisi WildFire per visualizzare i dettagli del profilo.
gcloud
Per visualizzare i dettagli di un profilo di sicurezza di analisi WildFire, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di tipoWILDFIRE_ANALYSISche vuoi descrivere; puoi specificare il nome come stringa o come identificatore URL univoco.ORGANIZATION_ID: l'ID organizzazione in cui esiste il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagORGANIZATION_ID.PROJECT_ID: l'ID progetto in cui esiste il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagPROJECT_ID.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire. La posizione è sempre impostata suglobal. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.
Ad esempio, per descrivere un profilo di sicurezza denominato MySecurityProfile utilizzando il relativo identificatore URL univoco, esegui questo comando:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Eliminare un profilo di sicurezza di analisi WildFire
Puoi eliminare un profilo di sicurezza di analisi WildFire specificandone nome, posizione e organizzazione. Tuttavia, se un gruppo di profili di sicurezza fa riferimento al profilo di sicurezza di analisi WildFire, devi rimuovere il profilo di sicurezza dal gruppo di profili di sicurezza prima di poterlo eliminare.
Console
Nella console Google Cloud , vai alla pagina Profili di sicurezza.
Nel menu del selettore dei progetti, seleziona la tua organizzazione.
Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.
Seleziona il profilo di sicurezza di analisi WildFire che vuoi eliminare, quindi fai clic su Elimina.
Fai di nuovo clic su Elimina per confermare.
gcloud
Per eliminare un profilo di sicurezza di analisi WildFire, utilizza il
comando gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza dell'analisi WildFire che vuoi eliminare; puoi specificare il nome come stringa o come identificatore URL univoco.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagORGANIZATION_ID.LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire. La posizione è sempre impostata suglobal. Se utilizzi un identificatore URL univoco per il flagNAME, puoi omettere il flagLOCATION.
Elimina override della firma
gcloud
Per eliminare un override o un'eccezione della firma, esegui il
comando gcloud beta network-security security-profiles wildfire-analysis delete-override:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di analisi WildFire.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.
Elimina regola di invio
gcloud
Per eliminare una regola di invio, esegui il
comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di analisi WildFire.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.
Elimina eccezione ML in linea
gcloud
Per eliminare un'eccezione ML inline, esegui il
comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Sostituisci quanto segue:
NAME: il nome del profilo di sicurezza di analisi WildFire.ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flagname, puoi omettere il flagORGANIZATION_ID.BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.PARTIAL_HASH: l'hash parziale ML del file.FILENAME: il nome del file hash parziale.
Passaggi successivi
- Creare e gestire gruppi di profili di sicurezza
- Creare e gestire gli endpoint firewall
- Panoramica di WildFire