En esta página, se muestra cómo crear, ver, actualizar y borrar perfiles de seguridad de Advanced malware sandbox (WildFire) de tipoWILDFIRE_ANALYSIS con la consola de Google Cloud y Google Cloud CLI.
Los perfiles de seguridad de WILDFIRE_ANALYSIS definen reglas de inspección de archivos, categorías de archivos compatibles y opciones de análisis directo en la nube para la zona de pruebas avanzada contra malware. Para obtener más información sobre cómo funcionan los perfiles de seguridad dentro de los grupos de políticas, consulta la Descripción general del perfil de seguridad.
Antes de comenzar
- Debes habilitar la API de Network Security en tu proyecto.
- Instala la CLI de gcloud si deseas ejecutar los ejemplos de la línea de comandos de
gcloudde esta guía.
Funciones
Para obtener los permisos que necesitas a fin de crear, ver, actualizar o borrar perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Para supervisar las operaciones de larga duración que se activan con las tareas de esta página, también necesitas el rol de usuario de red de Compute (roles/compute.networkUser) o un rol personalizado que contenga los siguientes permisos:
networksecurity.operations.getnetworksecurity.operations.list
Crea un perfil de seguridad de la Zona de pruebas de malware avanzada
Cuando creas un perfil de seguridad de zona de pruebas de malware avanzada, puedes especificar el nombre del perfil de seguridad como una cadena o como un identificador de URL único.
Puedes construir el identificador de URL único para el perfil de seguridad en los siguientes formatos:
A nivel de la organización:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMERecursos al nivel del proyecto:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Cuando usas un identificador de URL único, este debe contener el nombre del perfil de seguridad, la organización o el proyecto, y la ubicación (que siempre se establece en global). Usar un identificador de URL único te permite hacer referencia al perfil de seguridad en otros recursos (como los grupos de perfiles de seguridad) o ejecutar comandos de gcloud sin especificar las marcas de organización, proyecto o ubicación por separado.
Para obtener más información sobre los identificadores de URL únicos, consulta las especificaciones del perfil de seguridad.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad.
Haga clic en Crear perfil.
Escribe un nombre en el campo Nombre.
Escribe una descripción en el campo Descripción (opcional).
Para crear un perfil de seguridad de Cloud Next Generation Firewall Enterprise, en la sección Propósito, selecciona Cloud NGFW Enterprise.
Para crear un perfil de seguridad de la Zona de pruebas de malware avanzada, en la sección Tipo, selecciona Zona de pruebas de malware avanzada (WildFire).
Para evitar la transferencia de malware conocido, selecciona la casilla de verificación Hold on real-time signature look up.
Opcional: Para establecer las anulaciones de la Zona de pruebas de malware avanzada, realiza una o ambas de las siguientes acciones:
En la sección Invalidaciones de firma, haz lo siguiente:
- Haz clic en Agregar firma por ID.
Ingresa el ID de la firma para la que quieres anular acciones.
En la lista desplegable Anular acción, selecciona una de las siguientes opciones:
- Predeterminado: El paquete realiza la acción predeterminada predefinida específica para esa firma de amenaza individual.
- Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
Haz clic en Agregar firma.
En la sección Invalidaciones de protocolo, haz lo siguiente:
- Haz clic en edit Editar en el Protocolo que deseas anular. Por ejemplo,
HTTP,SMTPoFTP. - En la lista desplegable Acción, selecciona la acción.
Por ejemplo,
Alert,AllowoDeny. - En la lista desplegable Acción de AA intercalada, selecciona la acción. Por ejemplo,
Alert,AllowoDeny. - Haz clic en Confirmar.
- Haz clic en edit Editar en el Protocolo que deseas anular. Por ejemplo,
Opcional: En la sección Reglas de envío, haz lo siguiente:
- Haz clic en Crear regla.
- En Tipos de archivo, selecciona Cualquiera o Específico.
En Dirección, realiza una de las siguientes acciones:
- Carga y descarga: El firewall supervisa el tráfico en ambas direcciones, tanto de carga como de descarga, para las reglas de envío.
- Carga: El firewall supervisa solo el tráfico saliente (cargas) de los archivos que se enviarán.
- Descarga: El firewall solo supervisa el tráfico entrante (descargas) de los archivos que se enviarán.
Haz clic en Crear.
Opcional: En la sección Reglas de análisis directo en la nube, haz lo siguiente:
- Haz clic en Crear regla.
- En Tipos de archivo, selecciona Cualquiera o PE.
En Dirección, realiza una de las siguientes acciones:
- Carga y descarga: El firewall supervisa el tráfico en las direcciones de carga y descarga para el análisis en línea en la nube.
- Descarga: El firewall supervisa solo el tráfico entrante (descargas) para el análisis en línea en la nube.
En la lista desplegable Acción, selecciona una de las siguientes opciones:
- Alerta: Se permite la comunicación del paquete, pero la regla de firewall genera una entrada
threat_logque se envía al proyecto de consumidor. - Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
- Denegar: El paquete y todos los paquetes posteriores que pertenecen a la misma conexión se descartan por completo. La regla de firewall también genera una entrada
threat_log.
- Alerta: Se permite la comunicación del paquete, pero la regla de firewall genera una entrada
Haz clic en Crear.
Opcional: En la sección Configuración de AA intercalado, haz lo siguiente:
- Haz clic en edit Editar en el tipo de archivo que deseas configurar. Por ejemplo,
ELF,ShelloMacho. - En la lista desplegable Acción, selecciona la acción.
Por ejemplo,
AlertoEnable. - Haz clic en Confirmar.
- Haz clic en edit Editar en el tipo de archivo que deseas configurar. Por ejemplo,
Opcional: En la sección Excepciones de archivos de AA intercalado, haz lo siguiente:
- Haz clic en Agregar excepción.
- Ingresa el nombre del archivo que deseas excluir del análisis intercalado de aprendizaje automático (AA) de la Zona de pruebas avanzada contra malware.
- Ingresa el hash parcial de AA del archivo que deseas excluir del análisis de AA intercalado de la Zona de pruebas de malware avanzada.
- Haz clic en Crear.
Haz clic en Crear.
gcloud
Para crear un perfil de seguridad de la Zona de pruebas de malware avanzada, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada contra malware. Puedes especificar el nombre como una cadena o como un identificador de URL único.Si usas un identificador de URL único para la marca
NAME, puedes omitir las marcasLOCATIONyORGANIZATION.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.PROJECT_ID: Es el ID del proyecto del perfil de seguridad de Advanced malware sandbox.DESCRIPTION: Es una descripción opcional para el perfil de seguridad de la zona de pruebas avanzada de software malicioso.
Opcional: Para agregar y administrar reemplazos de firmas, puedes usar una o más de las siguientes opciones:
- Para agregar una anulación a nivel del protocolo para bloquear amenazas de HTTP o SMTP, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Para agregar una anulación del protocolo de AA intercalada, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Para agregar una anulación de ID de amenaza, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWReemplaza los siguientes parámetros según tu selección:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.ORGANIZATION_ID: ID de organización.BILLING_PROJECT_ID: Es el ID del proyecto que se usa para la facturación y las cuotas.--wildfire: Son los protocolos para los que se anulará la acción. Debe ser uno de los siguientes:SMTP,SMB,POP3,IMAP,HTTP2,HTTPoFTP.--wildfire-inline-ml: Es la opción de anulación del protocolo de amenazas de AA intercalado local.--threat-ids: IDs de firmas de amenazas para anular. Ten en cuenta que la acción debe serDefaultoAllow.ACTION: Es la acción que se aplicará. Debe ser uno de los siguientes:Default,Allow,DenyoAlert.
- Para agregar una anulación a nivel del protocolo para bloquear amenazas de HTTP o SMTP, ejecuta el comando
Opcional: Para configurar reglas de envío, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a Advanced malware sandbox para su análisis. El tipo de archivo debe ser uno de los siguientes:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Ten en cuenta que, si se especificaANY_FILE, no se deben especificar otros tipos.DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán al Advanced malware sandbox. La dirección debe ser una de las siguientes:Upload,Download,Both.
Opcional: Para configurar reglas de análisis directo en la nube, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a Advanced malware sandbox para su análisis.FILE_TYPEdebe ser uno de los siguientes:ANY_FILE,PE. Ten en cuenta que, si se especificaANY_FILE, no se deben especificar otros tipos.DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán al Advanced malware sandbox. La dirección debe ser una de las siguientes:Upload,Download,Both.ACTION: Acción que se debe realizar cuando el análisis directo en la nube de la Zona de pruebas de malware avanzada detecta una amenaza. La acción debe ser una de las siguientes:Allow,AlertoDeny.
Opcional: Para agregar excepciones de archivos de AA intercalado, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMEReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas avanzada de malware.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.PARTIAL_HASH: Es el hash parcial del AA del archivo.FILENAME: Es el nombre del archivo que se excluirá.
Enumera los perfiles de seguridad de la Zona de pruebas de malware avanzada
Puedes enumerar todos los perfiles de seguridad de la Zona de pruebas de malware avanzada en una organización.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Para filtrar los perfiles de seguridad por tipo de perfil, ingresa Tipo de perfil y, luego, selecciona Zona de pruebas de malware avanzada (WildFire) en el cuadro de búsqueda Filtro.
gcloud
Para enumerar todos los perfiles de seguridad de la Zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Reemplaza lo siguiente:
ORGANIZATION_ID: Es la organización en la que se crean los perfiles de seguridad de la zona de pruebas avanzada de malware.LOCATION: Es la ubicación de los perfiles de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada comoglobal.
Actualiza un perfil de seguridad de la Zona de pruebas de malware avanzada
Puedes actualizar los detalles de un perfil de seguridad específico de la Zona de pruebas de malware avanzada en una organización.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Haz clic en un perfil de seguridad de tipo Zona de pruebas de malware avanzada (WildFire) para ver los detalles del perfil.
Haz clic en Editar.
gcloud
Para actualizar los detalles de un perfil de seguridad de la zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de tipoWILDFIRE_ANALYSISque deseas actualizar.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaORGANIZATION_ID.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada comoglobal. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.
Cómo ver un perfil de seguridad de la Zona de pruebas de malware avanzada
Puedes ver un perfil de seguridad específico de la Zona de pruebas de malware avanzada en una organización.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Haz clic en un perfil de seguridad de tipo Zona de pruebas de malware avanzada (WildFire) para ver los detalles del perfil.
gcloud
Para ver los detalles de un perfil de seguridad de la Zona de pruebas de malware avanzada, usa el comando gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de tipoWILDFIRE_ANALYSISque deseas describir. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: Es el ID de organización en la que existe el perfil de seguridad de la zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaORGANIZATION_ID.PROJECT_ID: Es el ID del proyecto en el que existe el perfil de seguridad de Advanced malware sandbox. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaPROJECT_ID.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada comoglobal. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.
Por ejemplo, para describir un perfil de seguridad llamado MySecurityProfile con su identificador de URL único, ejecuta el siguiente comando:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Borra un perfil de seguridad de la Zona de pruebas de malware avanzada
Puedes borrar un perfil de seguridad de la Zona de pruebas de malware avanzada si especificas su nombre, ubicación y organización. Sin embargo, si un grupo de perfiles de seguridad hace referencia al perfil de seguridad de la zona de pruebas de malware avanzada, debes quitar el perfil de seguridad del grupo de perfiles de seguridad antes de poder borrarlo.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad de la zona de pruebas de malware avanzada que deseas borrar y, luego, haz clic en Borrar.
Haga clic en Borrar nuevamente para confirmar.
gcloud
Para borrar un perfil de seguridad de la Zona de pruebas de malware avanzada, usa el
comando gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la Zona de pruebas avanzada contra malware que deseas borrar. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la zona de pruebas avanzada de malware. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaORGANIZATION_ID.LOCATION: Es la ubicación del perfil de seguridad de la zona de pruebas avanzada de malware. La ubicación siempre está configurada comoglobal. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.
Cómo borrar una anulación de firma
gcloud
Para borrar una excepción o anulación de firma, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-override:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas de malware avanzada.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la Zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.
Borra una regla de envío
gcloud
Para borrar una regla de envío, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas de malware avanzada.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la Zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.
Cómo borrar una excepción de AA intercalado
gcloud
Para borrar una excepción de AA en línea, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de la zona de pruebas de malware avanzada.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad de la Zona de pruebas de malware avanzada. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.PARTIAL_HASH: Es el hash parcial del AA del archivo.FILENAME: Es el nombre del archivo que se excluirá.
¿Qué sigue?
- Crea y administra grupos de perfiles de seguridad
- Crea y administra extremos de firewall
- Descripción general de la Zona de pruebas de malware avanzada