Crea y administra perfiles de seguridad de la Zona de pruebas de malware avanzada

En esta página, se muestra cómo crear, ver, actualizar y borrar perfiles de seguridad de Advanced malware sandbox (WildFire) de tipoWILDFIRE_ANALYSIS con la consola de Google Cloud y Google Cloud CLI.

Los perfiles de seguridad de WILDFIRE_ANALYSIS definen reglas de inspección de archivos, categorías de archivos compatibles y opciones de análisis directo en la nube para la zona de pruebas avanzada contra malware. Para obtener más información sobre cómo funcionan los perfiles de seguridad dentro de los grupos de políticas, consulta la Descripción general del perfil de seguridad.

Antes de comenzar

Funciones

Para obtener los permisos que necesitas a fin de crear, ver, actualizar o borrar perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Para supervisar las operaciones de larga duración que se activan con las tareas de esta página, también necesitas el rol de usuario de red de Compute (roles/compute.networkUser) o un rol personalizado que contenga los siguientes permisos:

  • networksecurity.operations.get
  • networksecurity.operations.list

Crea un perfil de seguridad de la Zona de pruebas de malware avanzada

Cuando creas un perfil de seguridad de zona de pruebas de malware avanzada, puedes especificar el nombre del perfil de seguridad como una cadena o como un identificador de URL único.

Puedes construir el identificador de URL único para el perfil de seguridad en los siguientes formatos:

  • A nivel de la organización:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Recursos al nivel del proyecto:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Cuando usas un identificador de URL único, este debe contener el nombre del perfil de seguridad, la organización o el proyecto, y la ubicación (que siempre se establece en global). Usar un identificador de URL único te permite hacer referencia al perfil de seguridad en otros recursos (como los grupos de perfiles de seguridad) o ejecutar comandos de gcloud sin especificar las marcas de organización, proyecto o ubicación por separado.

Para obtener más información sobre los identificadores de URL únicos, consulta las especificaciones del perfil de seguridad.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad.

  4. Haga clic en Crear perfil.

  5. Escribe un nombre en el campo Nombre.

  6. Escribe una descripción en el campo Descripción (opcional).

  7. Para crear un perfil de seguridad de Cloud Next Generation Firewall Enterprise, en la sección Propósito, selecciona Cloud NGFW Enterprise.

  8. Para crear un perfil de seguridad de la Zona de pruebas de malware avanzada, en la sección Tipo, selecciona Zona de pruebas de malware avanzada (WildFire).

  9. Para evitar la transferencia de malware conocido, selecciona la casilla de verificación Hold on real-time signature look up.

  10. Opcional: Para establecer las anulaciones de la Zona de pruebas de malware avanzada, realiza una o ambas de las siguientes acciones:

    • En la sección Invalidaciones de firma, haz lo siguiente:

      1. Haz clic en Agregar firma por ID.
      2. Ingresa el ID de la firma para la que quieres anular acciones.

      3. En la lista desplegable Anular acción, selecciona una de las siguientes opciones:

        • Predeterminado: El paquete realiza la acción predeterminada predefinida específica para esa firma de amenaza individual.
        • Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
      4. Haz clic en Agregar firma.

    • En la sección Invalidaciones de protocolo, haz lo siguiente:

      1. Haz clic en  Editar en el Protocolo que deseas anular. Por ejemplo, HTTP, SMTP o FTP.
      2. En la lista desplegable Acción, selecciona la acción. Por ejemplo, Alert, Allow o Deny.
      3. En la lista desplegable Acción de AA intercalada, selecciona la acción. Por ejemplo, Alert, Allow o Deny.
      4. Haz clic en Confirmar.
  11. Opcional: En la sección Reglas de envío, haz lo siguiente:

    1. Haz clic en Crear regla.
    2. En Tipos de archivo, selecciona Cualquiera o Específico.
    3. En Dirección, realiza una de las siguientes acciones:

      • Carga y descarga: El firewall supervisa el tráfico en ambas direcciones, tanto de carga como de descarga, para las reglas de envío.
      • Carga: El firewall supervisa solo el tráfico saliente (cargas) de los archivos que se enviarán.
      • Descarga: El firewall solo supervisa el tráfico entrante (descargas) de los archivos que se enviarán.
    4. Haz clic en Crear.

  12. Opcional: En la sección Reglas de análisis directo en la nube, haz lo siguiente:

    1. Haz clic en Crear regla.
    2. En Tipos de archivo, selecciona Cualquiera o PE.
    3. En Dirección, realiza una de las siguientes acciones:

      • Carga y descarga: El firewall supervisa el tráfico en las direcciones de carga y descarga para el análisis en línea en la nube.
      • Descarga: El firewall supervisa solo el tráfico entrante (descargas) para el análisis en línea en la nube.
    4. En la lista desplegable Acción, selecciona una de las siguientes opciones:

      • Alerta: Se permite la comunicación del paquete, pero la regla de firewall genera una entrada threat_log que se envía al proyecto de consumidor.
      • Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
      • Denegar: El paquete y todos los paquetes posteriores que pertenecen a la misma conexión se descartan por completo. La regla de firewall también genera una entrada threat_log.
    5. Haz clic en Crear.

  13. Opcional: En la sección Configuración de AA intercalado, haz lo siguiente:

    1. Haz clic en  Editar en el tipo de archivo que deseas configurar. Por ejemplo, ELF, Shell o Macho.
    2. En la lista desplegable Acción, selecciona la acción. Por ejemplo, Alert o Enable.
    3. Haz clic en Confirmar.
  14. Opcional: En la sección Excepciones de archivos de AA intercalado, haz lo siguiente:

    1. Haz clic en Agregar excepción.
    2. Ingresa el nombre del archivo que deseas excluir del análisis intercalado de aprendizaje automático (AA) de la Zona de pruebas avanzada contra malware.
    3. Ingresa el hash parcial de AA del archivo que deseas excluir del análisis de AA intercalado de la Zona de pruebas de malware avanzada.
    4. Haz clic en Crear.
  15. Haz clic en Crear.

gcloud

  1. Para crear un perfil de seguridad de la Zona de pruebas de malware avanzada, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada contra malware. Puedes especificar el nombre como una cadena o como un identificador de URL único.

      Si usas un identificador de URL único para la marca NAME, puedes omitir las marcas LOCATION y ORGANIZATION.

    • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • PROJECT_ID: Es el ID del proyecto del perfil de seguridad de Advanced malware sandbox.

    • DESCRIPTION: Es una descripción opcional para el perfil de seguridad de la zona de pruebas avanzada de software malicioso.

  2. Opcional: Para agregar y administrar reemplazos de firmas, puedes usar una o más de las siguientes opciones:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Reemplaza los siguientes parámetros según tu selección:

    • NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.
    • ORGANIZATION_ID: ID de organización.
    • BILLING_PROJECT_ID: Es el ID del proyecto que se usa para la facturación y las cuotas.
    • --wildfire: Son los protocolos para los que se anulará la acción. Debe ser uno de los siguientes: SMTP, SMB, POP3, IMAP, HTTP2, HTTP o FTP.
    • --wildfire-inline-ml: Es la opción de anulación del protocolo de amenazas de AA intercalado local.
    • --threat-ids: IDs de firmas de amenazas para anular. Ten en cuenta que la acción debe ser Default o Allow.
    • ACTION: Es la acción que se aplicará. Debe ser uno de los siguientes: Default, Allow, Deny o Alert.
  3. Opcional: Para configurar reglas de envío, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.
    • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

    • FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a Advanced malware sandbox para su análisis. El tipo de archivo debe ser uno de los siguientes: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Ten en cuenta que, si se especifica ANY_FILE, no se deben especificar otros tipos.

    • DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán al Advanced malware sandbox. La dirección debe ser una de las siguientes: Upload, Download, Both.

  4. Opcional: Para configurar reglas de análisis directo en la nube, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.
    • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

    • FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a Advanced malware sandbox para su análisis. FILE_TYPE debe ser uno de los siguientes: ANY_FILE, PE. Ten en cuenta que, si se especifica ANY_FILE, no se deben especificar otros tipos.

    • DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán al Advanced malware sandbox. La dirección debe ser una de las siguientes: Upload, Download, Both.

    • ACTION: Acción que se debe realizar cuando el análisis directo en la nube de la Zona de pruebas de malware avanzada detecta una amenaza. La acción debe ser una de las siguientes: Allow, Alert o Deny.

  5. Opcional: Para agregar excepciones de archivos de AA intercalado, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.
    • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

    • PARTIAL_HASH: Es el hash parcial del AA del archivo.

    • FILENAME: Es el nombre del archivo que se excluirá.

Enumera los perfiles de seguridad de la Zona de pruebas de malware avanzada

Puedes enumerar todos los perfiles de seguridad de la Zona de pruebas de malware avanzada en una organización.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Para filtrar los perfiles de seguridad por tipo de perfil, ingresa Tipo de perfil y, luego, selecciona Zona de pruebas de malware avanzada (WildFire) en el cuadro de búsqueda Filtro.

gcloud

Para enumerar todos los perfiles de seguridad de la Zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Reemplaza lo siguiente:

  • ORGANIZATION_ID: Es la organización en la que se crean los perfiles de seguridad de la zona de pruebas avanzada de malware.

  • LOCATION: Es la ubicación de los perfiles de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada como global.

Actualiza un perfil de seguridad de la Zona de pruebas de malware avanzada

Puedes actualizar los detalles de un perfil de seguridad específico de la Zona de pruebas de malware avanzada en una organización.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Haz clic en un perfil de seguridad de tipo Zona de pruebas de malware avanzada (WildFire) para ver los detalles del perfil.

  5. Haz clic en Editar.

gcloud

Para actualizar los detalles de un perfil de seguridad de la zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de tipo WILDFIRE_ANALYSIS que deseas actualizar.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca ORGANIZATION_ID.

  • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

Cómo ver un perfil de seguridad de la Zona de pruebas de malware avanzada

Puedes ver un perfil de seguridad específico de la Zona de pruebas de malware avanzada en una organización.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Haz clic en un perfil de seguridad de tipo Zona de pruebas de malware avanzada (WildFire) para ver los detalles del perfil.

gcloud

Para ver los detalles de un perfil de seguridad de la Zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de tipo WILDFIRE_ANALYSIS que deseas describir. Puedes especificar el nombre como una cadena o como un identificador de URL único.

  • ORGANIZATION_ID: Es el ID de organización en la que existe el perfil de seguridad de la zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca ORGANIZATION_ID.

  • PROJECT_ID: Es el ID del proyecto en el que existe el perfil de seguridad de Advanced malware sandbox. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca PROJECT_ID.

  • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

Por ejemplo, para describir un perfil de seguridad llamado MySecurityProfile con su identificador de URL único, ejecuta el siguiente comando:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Borra un perfil de seguridad de la Zona de pruebas de malware avanzada

Puedes borrar un perfil de seguridad de la Zona de pruebas de malware avanzada si especificas su nombre, ubicación y organización. Sin embargo, si un grupo de perfiles de seguridad hace referencia al perfil de seguridad de la zona de pruebas de malware avanzada, debes quitar el perfil de seguridad del grupo de perfiles de seguridad antes de poder borrarlo.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Selecciona el perfil de seguridad de la zona de pruebas de malware avanzada que deseas borrar y, luego, haz clic en Borrar.

  5. Haga clic en Borrar nuevamente para confirmar.

gcloud

Para borrar un perfil de seguridad de la Zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de la Zona de pruebas avanzada contra malware que deseas borrar. Puedes especificar el nombre como una cadena o como un identificador de URL único.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca ORGANIZATION_ID.

  • LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

Cómo borrar una anulación de firma

gcloud

Para borrar una excepción o anulación de firma, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-override:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de la zona de pruebas de malware avanzada.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la Zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

  • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

Borra una regla de envío

gcloud

Para borrar una regla de envío, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de la zona de pruebas de malware avanzada.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la Zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

  • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

Cómo borrar una excepción de AA intercalado

gcloud

Para borrar una excepción de AA en línea, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de la zona de pruebas de malware avanzada.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la Zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

  • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

  • PARTIAL_HASH: Es el hash parcial del AA del archivo.

  • FILENAME: Es el nombre del archivo que se excluirá.

¿Qué sigue?