Membuat dan mengelola profil keamanan analisis WildFire

Halaman ini menjelaskan cara membuat dan mengelola profil keamanan berjenis WILDFIRE_ANALYSIS menggunakan konsol Google Cloud dan Google Cloud CLI.

Untuk memeriksa progres operasi yang tercantum di halaman ini, pastikan Anda memiliki peran Compute Network User (roles/compute.networkUser) dan izin berikut:

  • networksecurity.operations.get
  • networksecurity.operations.list

Sebelum memulai

Peran

Untuk mendapatkan izin yang diperlukan untuk membuat, melihat, memperbarui, atau menghapus profil keamanan, minta administrator untuk memberi Anda peran Identity and Access Management (IAM) yang diperlukan di organisasi Anda. Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Membuat profil keamanan analisis WildFire

Saat membuat profil keamanan analisis WildFire (profil keamanan jenis WILDFIRE_ANALYSIS), Anda dapat menentukan nama profil keamanan sebagai string atau sebagai ID URL unik.

Anda dapat membuat ID URL unik untuk profil keamanan dalam format berikut:

  • Cakupan organisasi:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Cakupan project:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Saat menggunakan ID URL unik, ID tersebut harus berisi nama profil keamanan, organisasi atau project, dan lokasi (yang selalu ditetapkan ke global). Dengan menggunakan ID URL unik, Anda dapat mereferensikan profil keamanan di resource lain (seperti grup profil keamanan) atau menjalankan perintah gcloud tanpa menentukan flag organisasi, project, atau lokasi secara terpisah.

Untuk mengetahui informasi selengkapnya tentang ID URL unik, lihat Spesifikasi profil keamanan.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan.

  4. Klik Buat profil.

  5. Masukkan nama di kolom Name.

  6. Opsional: Masukkan deskripsi di kolom Description.

  7. Untuk membuat profil keamanan Cloud Next Generation Firewall Enterprise, di bagian Purpose, pilih Cloud NGFW Enterprise.

  8. Untuk membuat profil keamanan analisis WildFire, di bagian Type, pilih WildFire analysis.

  9. Untuk mencegah transfer malware yang diketahui, centang kotak Tahan untuk pencarian tanda tangan real-time WildFire.

  10. Opsional: Untuk menyetel penggantian WildFire, lakukan salah satu atau kedua hal berikut:

    • Di bagian WildFire signature overrides, lakukan hal berikut:

      1. Klik Tambahkan tanda tangan menurut ID.
      2. Masukkan ID tanda tangan yang tindakannya ingin Anda ganti.

      3. Dari menu drop-down Ganti tindakan, pilih salah satu opsi berikut:

        • Default: paket mengambil tindakan default yang telah ditentukan sebelumnya khusus untuk tanda tangan ancaman tersebut.
        • Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
        • Tolak: paket dan semua paket berikutnya yang termasuk dalam koneksi yang sama akan terputus sepenuhnya. Aturan firewall juga akan menghasilkan entri threat_log.
      4. Klik Tambahkan tanda tangan.

    • Di bagian WildFire protocol overrides, lakukan tindakan berikut:

      1. Klik  Edit untuk Protocol yang ingin Anda ganti. Misalnya, HTTP, SMTP, atau FTP.
      2. Dari menu drop-down Tindakan WildFire, pilih tindakan. Misalnya, Alert, Allow, atau Deny.
      3. Dari menu drop-down Tindakan ML inline WildFire, pilih tindakan. Misalnya, Alert, Allow, atau Deny.
      4. Klik Konfirmasi.
  11. Opsional: Di bagian WildFire submission rules, lakukan tindakan berikut:

    1. Klik Buat aturan.
    2. Untuk Jenis file, pilih Semua atau Tertentu.
    3. Untuk Arah, lakukan salah satu hal berikut:

      • Upload dan download: firewall akan memantau traffic di kedua arah upload dan download untuk aturan pengiriman.
      • Upload: firewall hanya akan memantau traffic keluar (upload) untuk file yang akan dikirimkan.
      • Download: firewall hanya akan memantau traffic masuk (download) untuk file yang akan dikirimkan.
    4. Klik Create.

  12. Opsional: Di bagian WildFire inline cloud analysis rules, lakukan hal berikut:

    1. Klik Buat aturan.
    2. Untuk Jenis file, pilih Apa saja atau PE.
    3. Untuk Arah, lakukan salah satu hal berikut:

      • Upload dan download: firewall akan memantau traffic di kedua arah upload dan download untuk analisis cloud inline.
      • Download: firewall hanya akan memantau traffic masuk (download) untuk analisis cloud inline.
    4. Dari menu drop-down Tindakan, pilih salah satu opsi berikut:

      • Peringatan: paket diizinkan untuk berkomunikasi, tetapi aturan firewall membuat entri threat_log yang dikirim ke project konsumen.
      • Izinkan: paket yang cocok dengan aturan kebijakan firewall mengizinkan koneksi.
      • Tolak: paket dan semua paket berikutnya yang termasuk dalam koneksi yang sama akan terputus sepenuhnya. Aturan firewall juga akan menghasilkan entri threat_log.
    5. Klik Create.

  13. Opsional: Di bagian Konfigurasi ML inline WildFire, lakukan hal berikut:

    1. Klik  Edit untuk Jenis file yang ingin Anda konfigurasi. Misalnya, ELF, Shell, atau Macho.
    2. Dari menu drop-down Tindakan, pilih tindakan. Misalnya Alert atau Enable.
    3. Klik Konfirmasi.
  14. Opsional: Di bagian Pengecualian file ML inline WildFire, lakukan hal berikut:

    1. Klik Tambahkan pengecualian.
    2. Masukkan nama file yang ingin Anda kecualikan dari analisis machine learning (ML) inline WildFire.
    3. Masukkan nama hash parsial machine learning yang ingin Anda kecualikan dari analisis ML inline WildFire.
    4. Klik Create.
  15. Klik Create.

gcloud

  1. Untuk membuat profil keamanan analisis WildFire, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Ganti kode berikut:

    • NAME: nama profil keamanan analisis WildFire; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.

      Jika menggunakan ID URL unik untuk tanda NAME, Anda dapat menghilangkan tanda LOCATION dan ORGANIZATION.

    • LOCATION: lokasi profil keamanan analisis WildFire.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • PROJECT_ID: project ID profil keamanan analisis WildFire.

    • DESCRIPTION: deskripsi opsional untuk profil keamanan analisis WildFire.

  2. Opsional: Untuk menambahkan dan mengelola penggantian tanda tangan, Anda dapat menggunakan satu atau beberapa opsi berikut:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Ganti parameter berikut berdasarkan pilihan Anda:

    • NAME: nama profil keamanan analisis WildFire.
    • ORGANIZATION_ID: ID organisasi.
    • BILLING_PROJECT_ID: project ID yang digunakan untuk penagihan dan kuota.
    • --wildfire: protokol yang akan mengganti tindakan. Harus berupa salah satu dari: SMTP, SMB, POP3, IMAP, HTTP2, HTTP, FTP.
    • --wildfire-inline-ml: opsi penggantian protokol ancaman ML inline lokal.
    • --threat-ids: ID tanda tangan ancaman yang akan diganti. Perhatikan bahwa tindakan harus berupa Default atau Allow.
    • ACTION: tindakan yang akan diterapkan. Harus salah satu dari: Default, Allow, Deny, atau Alert.
  3. Opsional: Untuk mengonfigurasi aturan pengiriman WildFire, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Ganti kode berikut:

    • NAME: nama profil keamanan analisis WildFire.
    • LOCATION: lokasi profil keamanan analisis WildFire.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

    • FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke WildFire untuk dianalisis. Jenis file harus berupa salah satu dari: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Perhatikan bahwa jika ANY_FILE ditentukan, tidak ada jenis lain yang boleh ditentukan.

    • DIRECTION: arah traffic yang akan diperiksa untuk file yang akan dikirimkan ke WildFire. Arah harus berupa salah satu dari: Upload, Download, Both.

  4. Opsional: Untuk mengonfigurasi aturan analisis cloud inline WildFire, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Ganti kode berikut:

    • NAME: nama profil keamanan analisis WildFire.
    • LOCATION: lokasi profil keamanan analisis WildFire.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

    • FILE_TYPE1,FILE_TYPE2: jenis file yang akan dikirimkan ke WildFire untuk dianalisis. FILE_TYPE harus berupa salah satu dari: ANY_FILE, PE. Perhatikan bahwa jika ANY_FILE ditentukan, tidak ada jenis lain yang boleh ditentukan.

    • DIRECTION: arah traffic yang akan diperiksa untuk file yang akan dikirimkan ke WildFire. Arah harus berupa salah satu dari: Upload, Download, Both.

    • ACTION: tindakan yang akan diambil saat ancaman terdeteksi oleh analisis cloud inline WildFire. Tindakan harus salah satu dari: Allow, Alert, Deny.

  5. Opsional: Untuk menambahkan pengecualian file ML inline, jalankan perintah gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Ganti kode berikut:

    • NAME: nama profil keamanan analisis WildFire.
    • LOCATION: lokasi profil keamanan analisis WildFire.

      Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

    • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tanda name, Anda dapat menghapus tanda ORGANIZATION_ID.

    • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

    • PARTIAL_HASH: hash parsial ML file.

    • FILENAME: nama file hash parsial.

Mencantumkan profil keamanan analisis WildFire

Anda dapat mencantumkan semua profil keamanan analisis WildFire dalam organisasi.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Untuk memfilter profil keamanan dengan jenis profil, masukkan Jenis profil, lalu Analisis WildFire di kolom penelusuran Filter.

gcloud

Untuk mencantumkan semua profil keamanan analisis WildFire, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Ganti kode berikut:

  • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat.

  • LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan ke global.

Memperbarui profil keamanan analisis WildFire

Anda dapat memperbarui detail profil keamanan analisis WildFire tertentu dalam organisasi.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Klik profil keamanan jenis Analisis WildFire untuk melihat detail profil.

  5. Klik Edit.

gcloud

Untuk memperbarui detail profil keamanan analisis WildFire, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Ganti kode berikut:

  • NAME: nama profil keamanan jenis WILDFIRE_ANALYSIS yang ingin Anda perbarui.

  • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flag NAME, Anda dapat menghilangkan flag ORGANIZATION_ID.

  • LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

Melihat profil keamanan analisis WildFire

Anda dapat melihat profil keamanan analisis WildFire tertentu dalam organisasi.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Klik profil keamanan jenis Analisis WildFire untuk melihat detail profil.

gcloud

Untuk melihat detail profil keamanan analisis WildFire, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama profil keamanan berjenis WILDFIRE_ANALYSIS yang ingin Anda deskripsikan; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.

  • ORGANIZATION_ID: ID organisasi tempat profil keamanan analisis WildFire berada. Jika Anda menggunakan ID URL unik untuk flag NAME, Anda dapat menghilangkan flag ORGANIZATION_ID.

  • PROJECT_ID: project ID tempat profil keamanan analisis WildFire berada. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda PROJECT_ID.

  • LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

Misalnya, untuk mendeskripsikan profil keamanan bernama MySecurityProfile dengan menggunakan ID URL uniknya, jalankan perintah berikut:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Menghapus profil keamanan analisis WildFire

Anda dapat menghapus profil keamanan analisis WildFire dengan menentukan nama, lokasi, dan organisasi. Namun, jika grup profil keamanan mereferensikan profil keamanan analisis WildFire, Anda harus menghapus profil keamanan dari grup profil keamanan sebelum dapat menghapusnya.

Konsol

  1. Di konsol Google Cloud , buka halaman Security profiles.

    Buka Profil keamanan

  2. Di menu pemilih project, pilih organisasi Anda.

  3. Pilih tab Profil keamanan. Tab ini menampilkan daftar profil keamanan yang dikonfigurasi.

  4. Pilih profil keamanan analisis WildFire yang ingin Anda hapus, lalu klik Hapus.

  5. Klik Delete lagi untuk mengonfirmasi.

gcloud

Untuk menghapus profil keamanan analisis WildFire, gunakan perintah gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Ganti kode berikut:

  • NAME: nama profil keamanan analisis WildFire yang ingin Anda hapus; Anda dapat menentukan nama sebagai string atau sebagai ID URL unik.

  • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda ORGANIZATION_ID.

  • LOCATION: lokasi profil keamanan analisis WildFire. Lokasi selalu ditetapkan ke global. Jika Anda menggunakan ID URL unik untuk tanda NAME, Anda dapat menghapus tanda LOCATION.

Menghapus penggantian tanda tangan

gcloud

Untuk menghapus penggantian atau pengecualian tanda tangan, jalankan gcloud beta network-security security-profiles wildfire-analysis delete-override command:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Ganti kode berikut:

  • NAME: nama profil keamanan analisis WildFire.

  • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flag name, Anda dapat menghapus flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

Menghapus aturan pengiriman

gcloud

Untuk menghapus aturan pengiriman, jalankan gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule perintah:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Ganti kode berikut:

  • NAME: nama profil keamanan analisis WildFire.

  • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flag name, Anda dapat menghapus flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

Menghapus pengecualian ML inline

gcloud

Untuk menghapus pengecualian ML inline, jalankan gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception command:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Ganti kode berikut:

  • NAME: nama profil keamanan analisis WildFire.

  • ORGANIZATION_ID: organisasi tempat profil keamanan analisis WildFire dibuat. Jika Anda menggunakan ID URL unik untuk flag name, Anda dapat menghapus flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: project ID yang akan digunakan untuk penagihan dan kuota.

  • PARTIAL_HASH: hash parsial ML file.

  • FILENAME: nama file hash parsial.

Langkah berikutnya