Membuat dan mengelola Profil keamanan sandbox malware lanjutan

Halaman ini menunjukkan cara membuat, melihat, memperbarui, dan menghapus profil keamanan Sandbox malware lanjutan (WildFire) WILDFIRE_ANALYSIS dengan jenis Google Cloud menggunakan konsol dan Google Cloud CLI.

Profil keamanan WILDFIRE_ANALYSIS menentukan aturan inspeksi file, kategori file yang didukung, dan opsi analisis cloud inline untuk sandbox malware tingkat lanjut. Untuk mengetahui informasi selengkapnya tentang cara kerja profil keamanan dalam grup kebijakan, lihat Ringkasan profil keamanan.

Sebelum memulai

Peran

Untuk mendapatkan izin yang diperlukan untuk membuat, melihat, memperbarui, atau menghapus profil keamanan, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Untuk memantau operasi yang berjalan lama yang dipicu oleh tugas di halaman ini, Anda juga memerlukan peran Compute Network User (roles/compute.networkUser) atau peran khusus yang berisi izin berikut:

  • networksecurity.operations.get
  • networksecurity.operations.list

Membuat profil keamanan Sandbox malware lanjutan

Saat membuat profil keamanan Sandbox malware lanjutan, Anda dapat menentukan nama profil keamanan sebagai string atau sebagai ID URL unik.

Anda dapat membuat ID URL unik untuk profil keamanan dalam format berikut:

  • Cakupan organisasi:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Cakupan project:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Saat menggunakan ID URL unik, ID tersebut harus berisi nama profil keamanan, organisasi atau project, dan lokasi (yang selalu ditetapkan ke global). Dengan menggunakan ID URL unik, Anda dapat mereferensikan profil keamanan di resource lain (seperti grup profil keamanan) atau menjalankan perintah gcloud tanpa menentukan flag organisasi, project, atau lokasi secara terpisah.

Untuk mengetahui informasi selengkapnya tentang ID URL unik, lihat Spesifikasi profil keamanan.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan.

  4. Klik Buat profil.

  5. Masukkan nama di kolom Name.

  6. Opsional: Masukkan deskripsi di kolom Description.

  7. Untuk membuat profil keamanan Cloud Next Generation Firewall Enterprise, di bagian Purpose, pilih Cloud NGFW Enterprise.

  8. Untuk membuat profil keamanan Sandbox malware lanjutan, di bagian Type, pilih Advanced malware sandbox (WildFire).

  9. Untuk mencegah transfer malware yang diketahui, centang kotak Tahan pencarian tanda tangan real-time.

  10. Opsional: Untuk menetapkan Penggantian sandbox malware lanjutan, lakukan salah satu atau kedua hal berikut:

    • Di bagian Penggantian tanda tangan, lakukan tindakan berikut:

      1. Klik Tambahkan tanda tangan menurut ID.
      2. Masukkan ID tanda tangan yang tindakannya ingin Anda ganti.

      3. Dari menu drop-down Ganti tindakan, pilih salah satu opsi berikut:

        • Default: paket mengambil tindakan default yang telah ditentukan sebelumnya khusus untuk tanda tangan ancaman tersebut.
        • Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
      4. Klik Tambahkan tanda tangan.

    • Di bagian Penggantian protokol, lakukan tindakan berikut:

      1. Klik  Edit untuk Protokol yang ingin Anda ganti. Misalnya, HTTP, SMTP, atau FTP.
      2. Dari menu drop-down Tindakan, pilih tindakan. Misalnya, Alert, Allow, atau Deny.
      3. Dari menu drop-down Tindakan ML inline, pilih tindakan. Misalnya, Alert, Allow, atau Deny.
      4. Klik Konfirmasi.
  11. Opsional: Di bagian Aturan pengiriman, lakukan hal berikut:

    1. Klik Buat aturan.
    2. Untuk Jenis file, pilih Semua atau Tertentu.
    3. Untuk Arah, lakukan salah satu hal berikut:

      • Upload dan download: firewall memantau traffic di kedua arah upload dan download untuk aturan pengiriman.
      • Upload: firewall hanya memantau traffic keluar (upload) untuk file yang akan dikirimkan.
      • Download: firewall hanya memantau traffic masuk (download) untuk file yang akan dikirimkan.
    4. Klik Create.

  12. Opsional: Di bagian Aturan analisis cloud inline, lakukan hal berikut:

    1. Klik Buat aturan.
    2. Untuk Jenis file, pilih Apa saja atau PE.
    3. Untuk Arah, lakukan salah satu hal berikut:

      • Upload dan download: firewall memantau traffic di kedua arah upload dan download untuk analisis cloud inline.
      • Download: firewall hanya memantau traffic masuk (download) untuk analisis cloud inline.
    4. Dari menu drop-down Tindakan, pilih salah satu opsi berikut:

      • Peringatan: paket diizinkan untuk berkomunikasi, tetapi aturan firewall membuat entri threat_log yang dikirim ke project konsumen.
      • Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
      • Tolak: paket dan semua paket berikutnya yang termasuk dalam koneksi yang sama akan terputus sepenuhnya. Aturan firewall juga menghasilkan entri threat_log.
    5. Klik Create.

  13. Opsional: Di bagian Konfigurasi ML inline, lakukan hal berikut:

    1. Klik  Edit untuk Jenis file yang ingin Anda konfigurasi. Misalnya, ELF, Shell, atau Macho.
    2. Dari menu drop-down Tindakan, pilih tindakan. Misalnya Alert atau Enable.
    3. Klik Konfirmasi.
  14. Opsional: Di bagian Pengecualian file ML inline, lakukan hal berikut:

    1. Klik Tambahkan pengecualian.
    2. Masukkan nama file yang ingin Anda kecualikan dari analisis machine learning (ML) inline sandbox malware tingkat lanjut.
    3. Masukkan hash parsial ML dari file yang ingin Anda kecualikan dari analisis ML inline sandbox malware Lanjutan.
    4. Klik Create.
  15. Klik Create.

gcloud

  1. Untuk membuat profil keamanan Sandbox malware lanjutan, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Ganti kode berikut:

    • NAME: nama profil Advanced malware sandbox security; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.

      Jika menggunakan ID URL unik untuk tanda NAME, Anda dapat menghilangkan tanda LOCATION dan ORGANIZATION.

    • LOCATION: lokasi profil keamanan Advanced malware sandbox.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • PROJECT_ID: project ID dari Profil keamanan sandbox malware tingkat lanjut.

    • DESCRIPTION: deskripsi opsional untuk Profil keamanan sandbox malware tingkat lanjut.

  2. Opsional: Untuk menambahkan dan mengelola penggantian tanda tangan, Anda dapat menggunakan satu atau beberapa opsi berikut:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Ganti parameter berikut berdasarkan pilihan Anda:

    • NAME: nama profil keamanan Sandbox malware lanjutan.
    • ORGANIZATION_ID: ID organisasi.
    • BILLING_PROJECT_ID: project ID yang digunakan untuk penagihan dan kuota.
    • --wildfire: protokol untuk mengganti tindakan. Harus berupa salah satu dari: SMTP, SMB, POP3, IMAP, HTTP2, HTTP, FTP.
    • --wildfire-inline-ml: opsi penggantian protokol ancaman ML inline lokal.
    • --threat-ids: ID tanda tangan ancaman yang akan diganti. Perhatikan bahwa tindakan harus berupa Default atau Allow.
    • ACTION: tindakan yang akan diterapkan. Harus salah satu dari: Default, Allow, Deny, atau Alert.
  3. Opsional: Untuk mengonfigurasi aturan pengiriman, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Ganti kode berikut:

    • NAME: nama profil keamanan Sandbox malware lanjutan.
    • LOCATION: lokasi profil keamanan Advanced malware sandbox.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

    • FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke Sandbox malware tingkat lanjut untuk dianalisis. Jenis file harus berupa salah satu dari: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Perhatikan bahwa jika ANY_FILE ditentukan, tidak ada jenis lain yang boleh ditentukan.

    • DIRECTION: arah traffic yang akan diperiksa untuk menemukan file yang akan dikirimkan ke Sandbox malware lanjutan. Arah harus berupa salah satu dari: Upload, Download, Both.

  4. Opsional: Untuk mengonfigurasi aturan analisis cloud inline, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Ganti kode berikut:

    • NAME: nama profil keamanan Sandbox malware lanjutan.
    • LOCATION: lokasi profil keamanan Advanced malware sandbox.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

    • FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke Sandbox malware tingkat lanjut untuk dianalisis. FILE_TYPE harus berupa salah satu dari: ANY_FILE, PE. Perhatikan bahwa jika ANY_FILE ditentukan, tidak ada jenis lain yang boleh ditentukan.

    • DIRECTION: arah traffic yang akan diperiksa untuk menemukan file yang akan dikirimkan ke Sandbox malware lanjutan. Arah harus berupa salah satu dari: Upload, Download, Both.

    • ACTION: tindakan yang harus diambil saat ancaman terdeteksi oleh analisis cloud inline sandbox malware tingkat lanjut. Tindakan harus salah satu dari: Allow, Alert, Deny.

  5. Opsional: Untuk menambahkan pengecualian file ML inline, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Ganti kode berikut:

    • NAME: nama profil keamanan Sandbox malware lanjutan.
    • LOCATION: lokasi profil keamanan Advanced malware sandbox.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

    • PARTIAL_HASH: hash parsial ML file.

    • FILENAME: nama file yang akan dikecualikan.

Mencantumkan profil keamanan sandbox malware tingkat lanjut

Anda dapat mencantumkan semua profil keamanan sandbox malware Lanjutan dalam organisasi.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Untuk memfilter profil keamanan menurut jenis profil, masukkan Jenis profil, lalu pilih Sandbox malware tingkat lanjut (WildFire) di kotak penelusuran Filter.

gcloud

Untuk mencantumkan semua profil keamanan sandbox malware lanjutan, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Ganti kode berikut:

  • ORGANIZATION_ID: organisasi tempat Profil keamanan sandbox malware lanjutan dibuat.

  • LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan ke global.

Memperbarui profil keamanan Sandbox malware lanjutan

Anda dapat memperbarui detail profil keamanan sandbox malware Lanjutan tertentu dalam organisasi.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Klik profil keamanan jenis Advanced malware sandbox (WildFire) untuk melihat detail profil.

  5. Klik Edit.

gcloud

Untuk memperbarui detail profil keamanan Sandbox malware lanjutan, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Ganti kode berikut:

  • NAME: nama profil keamanan jenis WILDFIRE_ANALYSIS yang ingin Anda perbarui.

  • ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware tingkat lanjut dibuat. Jika Anda menggunakan ID URL unik untuk flag NAME, Anda dapat menghilangkan flag ORGANIZATION_ID.

  • LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

Melihat profil keamanan Sandbox malware lanjutan

Anda dapat melihat profil keamanan sandbox malware Lanjutan tertentu di organisasi.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Klik profil keamanan jenis Advanced malware sandbox (WildFire) untuk melihat detail profil.

gcloud

Untuk melihat detail profil keamanan Sandbox malware lanjutan, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama profil keamanan berjenis WILDFIRE_ANALYSIS yang ingin Anda deskripsikan; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.

  • ORGANIZATION_ID: ID organisasi tempat profil keamanan Advanced malware sandbox berada. Jika Anda menggunakan ID URL unik untuk flag NAME, Anda dapat menghilangkan flag ORGANIZATION_ID.

  • PROJECT_ID: project ID tempat profil keamanan Sandbox malware lanjutan berada. Jika menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda PROJECT_ID.

  • LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

Misalnya, untuk mendeskripsikan profil keamanan bernama MySecurityProfile dengan menggunakan ID URL uniknya, jalankan perintah berikut:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Menghapus profil keamanan Sandbox malware lanjutan

Anda dapat menghapus profil keamanan sandbox malware Lanjutan dengan menentukan nama, lokasi, dan organisasi. Namun, jika grup profil keamanan mereferensikan profil keamanan Sandbox malware lanjutan, Anda harus menghapus profil keamanan dari grup profil keamanan sebelum dapat menghapusnya.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Pilih profil keamanan Sandbox malware lanjutan yang ingin Anda hapus, lalu klik Hapus.

  5. Klik Delete lagi untuk mengonfirmasi.

gcloud

Untuk menghapus profil keamanan Sandbox malware lanjutan, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama profil keamanan Sandbox malware lanjutan yang ingin Anda hapus; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.

  • ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware tingkat lanjut dibuat. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda ORGANIZATION_ID.

  • LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

Menghapus penggantian tanda tangan

gcloud

Untuk menghapus penggantian atau pengecualian tanda tangan, jalankan gcloud beta network-security security-profiles wildfire-analysis delete-override command:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Ganti kode berikut:

  • NAME: nama profil keamanan sandbox malware Lanjutan.

  • ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware Lanjutan dibuat. Jika menggunakan ID URL unik untuk flag name, Anda dapat menghapus flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

Menghapus aturan pengiriman

gcloud

Untuk menghapus aturan pengiriman, jalankan gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule perintah:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Ganti kode berikut:

  • NAME: nama profil keamanan sandbox malware Lanjutan.

  • ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware Lanjutan dibuat. Jika menggunakan ID URL unik untuk flag name, Anda dapat menghapus flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

Menghapus pengecualian ML inline

gcloud

Untuk menghapus pengecualian ML inline, jalankan gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception command:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Ganti kode berikut:

  • NAME: nama profil keamanan sandbox malware Lanjutan.

  • ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware Lanjutan dibuat. Jika menggunakan ID URL unik untuk flag name, Anda dapat menghapus flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

  • PARTIAL_HASH: hash parsial ML file.

  • FILENAME: nama file yang akan dikecualikan.

Langkah berikutnya