Halaman ini menunjukkan cara membuat, melihat, memperbarui, dan menghapus profil keamanan
Sandbox malware lanjutan (WildFire)
WILDFIRE_ANALYSIS dengan jenis Google Cloud menggunakan konsol dan Google Cloud CLI.
Profil keamanan WILDFIRE_ANALYSIS menentukan aturan inspeksi file, kategori file yang didukung, dan opsi analisis cloud inline untuk sandbox malware tingkat lanjut. Untuk
mengetahui informasi selengkapnya tentang cara kerja profil keamanan dalam grup kebijakan, lihat
Ringkasan profil keamanan.
Sebelum memulai
- Anda harus mengaktifkan Network Security API di project Anda.
- Instal gcloud CLI jika Anda ingin menjalankan contoh command line
gclouddalam panduan ini.
Peran
Untuk mendapatkan izin yang diperlukan untuk membuat, melihat, memperbarui, atau menghapus profil keamanan, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.
Untuk memantau operasi yang berjalan lama yang dipicu oleh tugas di halaman ini, Anda juga memerlukan peran Compute Network User (roles/compute.networkUser) atau peran khusus yang berisi izin berikut:
networksecurity.operations.getnetworksecurity.operations.list
Membuat profil keamanan Sandbox malware lanjutan
Saat membuat profil keamanan Sandbox malware lanjutan, Anda dapat menentukan nama profil keamanan sebagai string atau sebagai ID URL unik.
Anda dapat membuat ID URL unik untuk profil keamanan dalam format berikut:
Cakupan organisasi:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMECakupan project:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Saat menggunakan ID URL unik, ID tersebut harus berisi nama profil keamanan, organisasi atau project, dan lokasi (yang selalu ditetapkan ke global). Dengan menggunakan ID URL unik, Anda dapat mereferensikan profil keamanan di resource lain (seperti grup profil keamanan) atau menjalankan perintah gcloud tanpa menentukan flag organisasi, project, atau lokasi secara terpisah.
Untuk mengetahui informasi selengkapnya tentang ID URL unik, lihat Spesifikasi profil keamanan.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan.
Klik Buat profil.
Masukkan nama di kolom Name.
Opsional: Masukkan deskripsi di kolom Description.
Untuk membuat profil keamanan Cloud Next Generation Firewall Enterprise, di bagian Purpose, pilih Cloud NGFW Enterprise.
Untuk membuat profil keamanan Sandbox malware lanjutan, di bagian Type, pilih Advanced malware sandbox (WildFire).
Untuk mencegah transfer malware yang diketahui, centang kotak Tahan pencarian tanda tangan real-time.
Opsional: Untuk menetapkan Penggantian sandbox malware lanjutan, lakukan salah satu atau kedua hal berikut:
Di bagian Penggantian tanda tangan, lakukan tindakan berikut:
- Klik Tambahkan tanda tangan menurut ID.
Masukkan ID tanda tangan yang tindakannya ingin Anda ganti.
Dari menu drop-down Ganti tindakan, pilih salah satu opsi berikut:
- Default: paket mengambil tindakan default yang telah ditentukan sebelumnya khusus untuk tanda tangan ancaman tersebut.
- Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
Klik Tambahkan tanda tangan.
Di bagian Penggantian protokol, lakukan tindakan berikut:
- Klik edit Edit
untuk Protokol yang ingin Anda ganti. Misalnya,
HTTP,SMTP, atauFTP. - Dari menu drop-down Tindakan, pilih tindakan.
Misalnya,
Alert,Allow, atauDeny. - Dari menu drop-down Tindakan ML inline, pilih
tindakan. Misalnya,
Alert,Allow, atauDeny. - Klik Konfirmasi.
- Klik edit Edit
untuk Protokol yang ingin Anda ganti. Misalnya,
Opsional: Di bagian Aturan pengiriman, lakukan hal berikut:
- Klik Buat aturan.
- Untuk Jenis file, pilih Semua atau Tertentu.
Untuk Arah, lakukan salah satu hal berikut:
- Upload dan download: firewall memantau traffic di kedua arah upload dan download untuk aturan pengiriman.
- Upload: firewall hanya memantau traffic keluar (upload) untuk file yang akan dikirimkan.
- Download: firewall hanya memantau traffic masuk (download) untuk file yang akan dikirimkan.
Klik Create.
Opsional: Di bagian Aturan analisis cloud inline, lakukan hal berikut:
- Klik Buat aturan.
- Untuk Jenis file, pilih Apa saja atau PE.
Untuk Arah, lakukan salah satu hal berikut:
- Upload dan download: firewall memantau traffic di kedua arah upload dan download untuk analisis cloud inline.
- Download: firewall hanya memantau traffic masuk (download) untuk analisis cloud inline.
Dari menu drop-down Tindakan, pilih salah satu opsi berikut:
- Peringatan: paket diizinkan untuk berkomunikasi, tetapi aturan
firewall membuat entri
threat_logyang dikirim ke project konsumen. - Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
- Tolak: paket dan semua paket berikutnya yang termasuk dalam
koneksi yang sama akan terputus sepenuhnya. Aturan
firewall juga menghasilkan entri
threat_log.
- Peringatan: paket diizinkan untuk berkomunikasi, tetapi aturan
firewall membuat entri
Klik Create.
Opsional: Di bagian Konfigurasi ML inline, lakukan hal berikut:
- Klik edit Edit
untuk Jenis file yang ingin Anda konfigurasi. Misalnya,
ELF,Shell, atauMacho. - Dari menu drop-down Tindakan, pilih tindakan.
Misalnya
AlertatauEnable. - Klik Konfirmasi.
- Klik edit Edit
untuk Jenis file yang ingin Anda konfigurasi. Misalnya,
Opsional: Di bagian Pengecualian file ML inline, lakukan hal berikut:
- Klik Tambahkan pengecualian.
- Masukkan nama file yang ingin Anda kecualikan dari analisis machine learning (ML) inline sandbox malware tingkat lanjut.
- Masukkan hash parsial ML dari file yang ingin Anda kecualikan dari analisis ML inline sandbox malware Lanjutan.
- Klik Create.
Klik Create.
gcloud
Untuk membuat profil keamanan Sandbox malware lanjutan, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONGanti kode berikut:
NAME: nama profil Advanced malware sandbox security; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.Jika menggunakan ID URL unik untuk tanda
NAME, Anda dapat menghilangkan tandaLOCATIONdanORGANIZATION.LOCATION: lokasi profil keamanan Advanced malware sandbox.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.PROJECT_ID: project ID dari Profil keamanan sandbox malware tingkat lanjut.DESCRIPTION: deskripsi opsional untuk Profil keamanan sandbox malware tingkat lanjut.
Opsional: Untuk menambahkan dan mengelola penggantian tanda tangan, Anda dapat menggunakan satu atau beberapa opsi berikut:
- Untuk menambahkan penggantian tingkat protokol guna memblokir ancaman HTTP atau SMTP, jalankan
perintah
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Untuk menambahkan penggantian protokol ML inline, jalankan
perintah
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Untuk menambahkan penggantian ID ancaman, jalankan
perintah
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWGanti parameter berikut berdasarkan pilihan Anda:
NAME: nama profil keamanan Sandbox malware lanjutan.ORGANIZATION_ID: ID organisasi.BILLING_PROJECT_ID: project ID yang digunakan untuk penagihan dan kuota.--wildfire: protokol untuk mengganti tindakan. Harus berupa salah satu dari:SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: opsi penggantian protokol ancaman ML inline lokal.--threat-ids: ID tanda tangan ancaman yang akan diganti. Perhatikan bahwa tindakan harus berupaDefaultatauAllow.ACTION: tindakan yang akan diterapkan. Harus salah satu dari:Default,Allow,Deny, atauAlert.
- Untuk menambahkan penggantian tingkat protokol guna memblokir ancaman HTTP atau SMTP, jalankan
perintah
Opsional: Untuk mengonfigurasi aturan pengiriman, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONGanti kode berikut:
NAME: nama profil keamanan Sandbox malware lanjutan.LOCATION: lokasi profil keamanan Advanced malware sandbox.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke Sandbox malware tingkat lanjut untuk dianalisis. Jenis file harus berupa salah satu dari:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Perhatikan bahwa jikaANY_FILEditentukan, tidak ada jenis lain yang boleh ditentukan.DIRECTION: arah traffic yang akan diperiksa untuk menemukan file yang akan dikirimkan ke Sandbox malware lanjutan. Arah harus berupa salah satu dari:Upload,Download,Both.
Opsional: Untuk mengonfigurasi aturan analisis cloud inline, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONGanti kode berikut:
NAME: nama profil keamanan Sandbox malware lanjutan.LOCATION: lokasi profil keamanan Advanced malware sandbox.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke Sandbox malware tingkat lanjut untuk dianalisis.FILE_TYPEharus berupa salah satu dari:ANY_FILE,PE. Perhatikan bahwa jikaANY_FILEditentukan, tidak ada jenis lain yang boleh ditentukan.DIRECTION: arah traffic yang akan diperiksa untuk menemukan file yang akan dikirimkan ke Sandbox malware lanjutan. Arah harus berupa salah satu dari:Upload,Download,Both.ACTION: tindakan yang harus diambil saat ancaman terdeteksi oleh analisis cloud inline sandbox malware tingkat lanjut. Tindakan harus salah satu dari:Allow,Alert,Deny.
Opsional: Untuk menambahkan pengecualian file ML inline, jalankan perintah
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMEGanti kode berikut:
NAME: nama profil keamanan Sandbox malware lanjutan.LOCATION: lokasi profil keamanan Advanced malware sandbox.Lokasi selalu ditetapkan ke
global. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.ORGANIZATION_ID: organisasi tempat profil Keamanan sandbox malware tingkat lanjut dibuat. Jika menggunakan ID URL unik untuk tandaname, Anda dapat menghapus tandaORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.PARTIAL_HASH: hash parsial ML file.FILENAME: nama file yang akan dikecualikan.
Mencantumkan profil keamanan sandbox malware tingkat lanjut
Anda dapat mencantumkan semua profil keamanan sandbox malware Lanjutan dalam organisasi.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Untuk memfilter profil keamanan menurut jenis profil, masukkan Jenis profil, lalu pilih Sandbox malware tingkat lanjut (WildFire) di kotak penelusuran Filter.
gcloud
Untuk mencantumkan semua profil keamanan sandbox malware lanjutan, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Ganti kode berikut:
ORGANIZATION_ID: organisasi tempat Profil keamanan sandbox malware lanjutan dibuat.LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan keglobal.
Memperbarui profil keamanan Sandbox malware lanjutan
Anda dapat memperbarui detail profil keamanan sandbox malware Lanjutan tertentu dalam organisasi.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Klik profil keamanan jenis Advanced malware sandbox (WildFire) untuk melihat detail profil.
Klik Edit.
gcloud
Untuk memperbarui detail profil keamanan Sandbox malware lanjutan, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Ganti kode berikut:
NAME: nama profil keamanan jenisWILDFIRE_ANALYSISyang ingin Anda perbarui.ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware tingkat lanjut dibuat. Jika Anda menggunakan ID URL unik untuk flagNAME, Anda dapat menghilangkan flagORGANIZATION_ID.LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan keglobal. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.
Melihat profil keamanan Sandbox malware lanjutan
Anda dapat melihat profil keamanan sandbox malware Lanjutan tertentu di organisasi.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Klik profil keamanan jenis Advanced malware sandbox (WildFire) untuk melihat detail profil.
gcloud
Untuk melihat detail profil keamanan Sandbox malware lanjutan, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Ganti kode berikut:
NAME: nama profil keamanan berjenisWILDFIRE_ANALYSISyang ingin Anda deskripsikan; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.ORGANIZATION_ID: ID organisasi tempat profil keamanan Advanced malware sandbox berada. Jika Anda menggunakan ID URL unik untuk flagNAME, Anda dapat menghilangkan flagORGANIZATION_ID.PROJECT_ID: project ID tempat profil keamanan Sandbox malware lanjutan berada. Jika menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaPROJECT_ID.LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan keglobal. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.
Misalnya, untuk mendeskripsikan profil keamanan bernama MySecurityProfile dengan
menggunakan ID URL uniknya, jalankan perintah berikut:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Menghapus profil keamanan Sandbox malware lanjutan
Anda dapat menghapus profil keamanan sandbox malware Lanjutan dengan menentukan nama, lokasi, dan organisasi. Namun, jika grup profil keamanan mereferensikan profil keamanan Sandbox malware lanjutan, Anda harus menghapus profil keamanan dari grup profil keamanan sebelum dapat menghapusnya.
Konsol
Di konsol Google Cloud , buka halaman Security profiles.
Di menu pemilih project, pilih organisasi Anda.
Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.
Pilih profil keamanan Sandbox malware lanjutan yang ingin Anda hapus, lalu klik Hapus.
Klik Delete lagi untuk mengonfirmasi.
gcloud
Untuk menghapus profil keamanan Sandbox malware lanjutan, gunakan
perintah gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Ganti kode berikut:
NAME: nama profil keamanan Sandbox malware lanjutan yang ingin Anda hapus; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware tingkat lanjut dibuat. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaORGANIZATION_ID.LOCATION: lokasi profil keamanan Advanced malware sandbox. Lokasi selalu ditetapkan keglobal. Jika Anda menggunakan ID URL unik untuk tandaNAME, Anda dapat menghapus tandaLOCATION.
Menghapus penggantian tanda tangan
gcloud
Untuk menghapus penggantian atau pengecualian tanda tangan, jalankan
gcloud beta network-security security-profiles wildfire-analysis delete-override command:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Ganti kode berikut:
NAME: nama profil keamanan sandbox malware Lanjutan.ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware Lanjutan dibuat. Jika menggunakan ID URL unik untuk flagname, Anda dapat menghapus flagORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.
Menghapus aturan pengiriman
gcloud
Untuk menghapus aturan pengiriman, jalankan
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule perintah:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Ganti kode berikut:
NAME: nama profil keamanan sandbox malware Lanjutan.ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware Lanjutan dibuat. Jika menggunakan ID URL unik untuk flagname, Anda dapat menghapus flagORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.
Menghapus pengecualian ML inline
gcloud
Untuk menghapus pengecualian ML inline, jalankan
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception command:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Ganti kode berikut:
NAME: nama profil keamanan sandbox malware Lanjutan.ORGANIZATION_ID: organisasi tempat profil keamanan sandbox malware Lanjutan dibuat. Jika menggunakan ID URL unik untuk flagname, Anda dapat menghapus flagORGANIZATION_ID.BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.PARTIAL_HASH: hash parsial ML file.FILENAME: nama file yang akan dikecualikan.
Langkah berikutnya
- Membuat dan mengelola grup profil keamanan
- Membuat dan mengelola endpoint firewall
- Ringkasan sandbox malware lanjutan