En esta página, se explica cómo crear y administrar perfiles de seguridad de tipo WILDFIRE_ANALYSIS con la consola de Google Cloud y Google Cloud CLI.
Para verificar el progreso de las operaciones enumeradas en esta página, asegúrate de tener el rol de usuario de red de Compute (roles/compute.networkUser) y los siguientes permisos:
networksecurity.operations.getnetworksecurity.operations.list
Antes de comenzar
- Debes habilitar la API de Network Security en tu proyecto.
- Instala la CLI de gcloud si deseas ejecutar los ejemplos de la línea de comandos de
gcloudde esta guía.
Funciones
Para obtener los permisos que necesitas a fin de crear, ver, actualizar o borrar perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
Crea un perfil de seguridad de análisis de WildFire
Cuando creas un perfil de seguridad de análisis de WildFire (perfil de seguridad del tipo WILDFIRE_ANALYSIS), puedes especificar el nombre del perfil de seguridad como una cadena o como un identificador de URL único.
Puedes construir el identificador de URL único para el perfil de seguridad en los siguientes formatos:
A nivel de la organización:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMERecursos al nivel del proyecto:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Cuando usas un identificador de URL único, este debe contener el nombre del perfil de seguridad, la organización o el proyecto, y la ubicación (que siempre se establece en global). Usar un identificador de URL único te permite hacer referencia al perfil de seguridad en otros recursos (como los grupos de perfiles de seguridad) o ejecutar comandos de gcloud sin especificar las marcas de organización, proyecto o ubicación por separado.
Para obtener más información sobre los identificadores de URL únicos, consulta las especificaciones del perfil de seguridad.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad.
Haga clic en Crear perfil.
Escribe un nombre en el campo Nombre.
Escribe una descripción en el campo Descripción (opcional).
Para crear un perfil de seguridad de Cloud Next Generation Firewall Enterprise, en la sección Propósito, selecciona Cloud NGFW Enterprise.
Para crear un perfil de seguridad de análisis de WildFire, en la sección Tipo, selecciona Análisis de WildFire.
Para evitar la transferencia de malware conocido, selecciona la casilla de verificación Esperar la búsqueda de firmas en tiempo real de WildFire.
Opcional: Para establecer las anulaciones de WildFire, haz una o ambas de las siguientes acciones:
En la sección Invalidaciones de firmas de WildFire, haz lo siguiente:
- Haz clic en Agregar firma por ID.
Ingresa el ID de la firma para la que quieres anular acciones.
En la lista desplegable Anular acción, selecciona una de las siguientes opciones:
- Predeterminado: El paquete realiza la acción predeterminada predefinida específica para esa firma de amenaza individual.
- Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
- Rechazar: El paquete y todos los paquetes posteriores que pertenecen a la misma conexión se descartan por completo. La regla de firewall también generará una entrada de
threat_log.
Haz clic en Agregar firma.
En la sección Anulaciones de protocolo de WildFire, haz lo siguiente:
- Haz clic en edit Editar en el Protocolo que deseas anular. Por ejemplo,
HTTP,SMTPoFTP. - En la lista desplegable Acción de WildFire, selecciona la acción.
Por ejemplo,
Alert,AllowoDeny. - En la lista desplegable Acción de AA intercalado de WildFire, selecciona la acción. Por ejemplo,
Alert,AllowoDeny. - Haz clic en Confirmar.
- Haz clic en edit Editar en el Protocolo que deseas anular. Por ejemplo,
Opcional: En la sección Reglas de envío de WildFire, haz lo siguiente:
- Haz clic en Crear regla.
- En Tipos de archivo, selecciona Cualquiera o Específico.
En Dirección, realiza una de las siguientes acciones:
- Carga y descarga: El firewall supervisará el tráfico en ambas direcciones, tanto de carga como de descarga, para las reglas de envío.
- Carga: El firewall solo supervisará el tráfico saliente (cargas) de los archivos que se enviarán.
- Descargar: El firewall solo supervisará el tráfico entrante (descargas) en busca de archivos para enviar.
Haz clic en Crear.
Opcional: En la sección Reglas del análisis directo en la nube de WildFire, haz lo siguiente:
- Haz clic en Crear regla.
- En Tipos de archivo, selecciona Cualquiera o PE.
En Dirección, realiza una de las siguientes acciones:
- Carga y descarga: El firewall supervisará el tráfico en las direcciones de carga y descarga para el análisis en línea en la nube.
- Descarga: El firewall solo supervisará el tráfico entrante (descargas) para el análisis en línea en la nube.
En la lista desplegable Acción, selecciona una de las siguientes opciones:
- Alerta: Se permite la comunicación del paquete, pero la regla de firewall genera una entrada
threat_logque se envía al proyecto de consumidor. - Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
- Rechazar: El paquete y todos los paquetes posteriores que pertenecen a la misma conexión se descartan por completo. La regla de firewall también generará una entrada
threat_log.
- Alerta: Se permite la comunicación del paquete, pero la regla de firewall genera una entrada
Haz clic en Crear.
Opcional: En la sección Configuración de AA en línea de WildFire, haz lo siguiente:
- Haz clic en edit Editar en el tipo de archivo que deseas configurar. Por ejemplo,
ELF,ShelloMacho. - En la lista desplegable Acción, selecciona la acción.
Por ejemplo,
AlertoEnable. - Haz clic en Confirmar.
- Haz clic en edit Editar en el tipo de archivo que deseas configurar. Por ejemplo,
Opcional: En la sección Excepciones de archivos de AA intercalado de WildFire, haz lo siguiente:
- Haz clic en Agregar excepción.
- Ingresa el nombre del archivo para el que deseas excluir el análisis de aprendizaje automático (AA) intercalado de WildFire.
- Ingresa el nombre del hash parcial de aprendizaje automático para el que deseas excluir el análisis de WildFire Inline ML.
- Haz clic en Crear.
Haz clic en Crear.
gcloud
Para crear el perfil de seguridad de análisis de WildFire, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire. Puedes especificar el nombre como una cadena o como un identificador de URL único.Si usas un identificador de URL único para la marca
NAME, puedes omitir las marcasLOCATIONyORGANIZATION.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.PROJECT_ID: Es el ID del proyecto del perfil de seguridad de análisis de WildFire.DESCRIPTION: Es una descripción opcional para el perfil de seguridad de análisis de WildFire.
Opcional: Para agregar y administrar reemplazos de firmas, puedes usar una o más de las siguientes opciones:
- Para agregar una anulación a nivel del protocolo para bloquear amenazas de HTTP o SMTP, ejecuta los comandos
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Para agregar una anulación del protocolo de AA intercalada, ejecuta los comandos
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Para agregar una anulación de ID de amenaza, ejecuta los comandos
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWReemplaza los siguientes parámetros según tu selección:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.ORGANIZATION_ID: El ID de la organización.BILLING_PROJECT_ID: Es el ID del proyecto que se usa para la facturación y las cuotas.--wildfire: Son los protocolos para los que se anulará la acción. Debe ser uno de los siguientes:SMTP,SMB,POP3,IMAP,HTTP2,HTTPoFTP.--wildfire-inline-ml: Es la opción de anulación del protocolo de amenazas de AA intercalado local.--threat-ids: IDs de firmas de amenazas para anular. Ten en cuenta que la acción debe serDefaultoAllow.ACTION: Es la acción que se aplicará. Debe ser uno de los siguientes:Default,Allow,DenyoAlert.
- Para agregar una anulación a nivel del protocolo para bloquear amenazas de HTTP o SMTP, ejecuta los comandos
Opcional: Para configurar las reglas de envío de WildFire, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a WildFire para su análisis. El tipo de archivo debe ser uno de los siguientes:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Ten en cuenta que, si se especificaANY_FILE, no se deben especificar otros tipos.DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán a WildFire. La dirección debe ser una de las siguientes:Upload,Download,Both.
Opcional: Para configurar las reglas del análisis directo en la nube de WildFire, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a WildFire para su análisis.FILE_TYPEdebe ser uno de los siguientes:ANY_FILE,PE. Ten en cuenta que, si se especificaANY_FILE, no se deben especificar otros tipos.DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán a WildFire. La dirección debe ser una de las siguientes:Upload,Download,Both.ACTION: Acción que se debe realizar cuando el análisis directo en la nube de WildFire detecta una amenaza. La acción debe ser una de las siguientes:Allow,AlertoDeny.
Opcional: Para agregar excepciones de archivos de AA intercalado, ejecuta el comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMEReemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.La ubicación siempre está configurada como
global. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.PARTIAL_HASH: Es el hash parcial del AA del archivo.FILENAME: Nombre del archivo hash parcial.
Lista del perfil de seguridad de análisis de WildFire
Puedes enumerar todos los perfiles de seguridad de análisis de WildFire en una organización.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Para filtrar el perfil de seguridad por tipo de perfil, ingresa Tipo de perfil y, luego, Análisis de WildFire en la barra de búsqueda del filtro.
gcloud
Para enumerar todos los perfiles de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Reemplaza lo siguiente:
ORGANIZATION_ID: Es la organización en la que se crean los perfiles de seguridad del análisis de WildFire.LOCATION: Es la ubicación de los perfiles de seguridad del análisis de WildFire. La ubicación siempre está configurada comoglobal.
Actualiza un perfil de seguridad de análisis de WildFire
Puedes actualizar los detalles de un perfil de seguridad de análisis de WildFire específico en una organización.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Haz clic en un perfil de seguridad de tipo Análisis de WildFire para ver los detalles del perfil.
Haz clic en Editar.
gcloud
Para actualizar los detalles de un perfil de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de tipoWILDFIRE_ANALYSISque deseas actualizar.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaORGANIZATION_ID.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire. La ubicación siempre está configurada comoglobal. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.
Cómo ver un perfil de seguridad de análisis de WildFire
Puedes ver un perfil de seguridad de análisis de WildFire específico en una organización.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Haz clic en un perfil de seguridad de tipo Análisis de WildFire para ver los detalles del perfil.
gcloud
Para ver los detalles de un perfil de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de tipoWILDFIRE_ANALYSISque deseas describir. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: Es el ID de la organización en la que existe el perfil de seguridad de análisis de WildFire. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaORGANIZATION_ID.PROJECT_ID: Es el ID del proyecto en el que existe el perfil de seguridad de análisis de WildFire. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaPROJECT_ID.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire. La ubicación siempre está configurada comoglobal. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.
Por ejemplo, para describir un perfil de seguridad llamado MySecurityProfile con su identificador de URL único, ejecuta el siguiente comando:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Borra un perfil de seguridad de análisis de WildFire
Puedes borrar un perfil de seguridad de análisis de WildFire si especificas su nombre, ubicación y organización. Sin embargo, si un grupo de perfiles de seguridad hace referencia al perfil de seguridad de análisis de WildFire, debes quitar el perfil de seguridad del grupo de perfiles de seguridad antes de poder borrarlo.
Console
En la consola de Google Cloud , ve a la página Perfiles de seguridad.
En el menú de selección de proyectos, selecciona tu organización.
Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.
Selecciona el perfil de seguridad de análisis de WildFire que deseas borrar y, luego, haz clic en Borrar.
Haga clic en Borrar nuevamente para confirmar.
gcloud
Para borrar un perfil de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire que deseas borrar. Puedes especificar el nombre como una cadena o como un identificador de URL único.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaORGANIZATION_ID.LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire. La ubicación siempre está configurada comoglobal. Si usas un identificador de URL único para la marcaNAME, puedes omitir la marcaLOCATION.
Borra la anulación de firma
gcloud
Para borrar una excepción o anulación de firma, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-override:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.
Borra una regla de envío
gcloud
Para borrar una regla de envío, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.
Borra la excepción de AA intercalado
gcloud
Para borrar una excepción de AA en línea, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Reemplaza lo siguiente:
NAME: Es el nombre del perfil de seguridad de análisis de WildFire.ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marcaname, puedes omitir la marcaORGANIZATION_ID.BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.PARTIAL_HASH: Es el hash parcial del AA del archivo.FILENAME: Nombre del archivo hash parcial.
¿Qué sigue?
- Crea y administra grupos de perfiles de seguridad
- Crea y administra extremos de firewall
- Descripción general de WildFire