Crea y administra perfiles de seguridad de análisis de WildFire

En esta página, se explica cómo crear y administrar perfiles de seguridad de tipo WILDFIRE_ANALYSIS con la consola de Google Cloud y Google Cloud CLI.

Para verificar el progreso de las operaciones enumeradas en esta página, asegúrate de tener el rol de usuario de red de Compute (roles/compute.networkUser) y los siguientes permisos:

  • networksecurity.operations.get
  • networksecurity.operations.list

Antes de comenzar

Funciones

Para obtener los permisos que necesitas a fin de crear, ver, actualizar o borrar perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Crea un perfil de seguridad de análisis de WildFire

Cuando creas un perfil de seguridad de análisis de WildFire (perfil de seguridad del tipo WILDFIRE_ANALYSIS), puedes especificar el nombre del perfil de seguridad como una cadena o como un identificador de URL único.

Puedes construir el identificador de URL único para el perfil de seguridad en los siguientes formatos:

  • A nivel de la organización:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Recursos al nivel del proyecto:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Cuando usas un identificador de URL único, este debe contener el nombre del perfil de seguridad, la organización o el proyecto, y la ubicación (que siempre se establece en global). Usar un identificador de URL único te permite hacer referencia al perfil de seguridad en otros recursos (como los grupos de perfiles de seguridad) o ejecutar comandos de gcloud sin especificar las marcas de organización, proyecto o ubicación por separado.

Para obtener más información sobre los identificadores de URL únicos, consulta las especificaciones del perfil de seguridad.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad.

  4. Haga clic en Crear perfil.

  5. Escribe un nombre en el campo Nombre.

  6. Escribe una descripción en el campo Descripción (opcional).

  7. Para crear un perfil de seguridad de Cloud Next Generation Firewall Enterprise, en la sección Propósito, selecciona Cloud NGFW Enterprise.

  8. Para crear un perfil de seguridad de análisis de WildFire, en la sección Tipo, selecciona Análisis de WildFire.

  9. Para evitar la transferencia de malware conocido, selecciona la casilla de verificación Esperar la búsqueda de firmas en tiempo real de WildFire.

  10. Opcional: Para establecer las anulaciones de WildFire, haz una o ambas de las siguientes acciones:

    • En la sección Invalidaciones de firmas de WildFire, haz lo siguiente:

      1. Haz clic en Agregar firma por ID.
      2. Ingresa el ID de la firma para la que quieres anular acciones.

      3. En la lista desplegable Anular acción, selecciona una de las siguientes opciones:

        • Predeterminado: El paquete realiza la acción predeterminada predefinida específica para esa firma de amenaza individual.
        • Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
        • Rechazar: El paquete y todos los paquetes posteriores que pertenecen a la misma conexión se descartan por completo. La regla de firewall también generará una entrada de threat_log.
      4. Haz clic en Agregar firma.

    • En la sección Anulaciones de protocolo de WildFire, haz lo siguiente:

      1. Haz clic en  Editar en el Protocolo que deseas anular. Por ejemplo, HTTP, SMTP o FTP.
      2. En la lista desplegable Acción de WildFire, selecciona la acción. Por ejemplo, Alert, Allow o Deny.
      3. En la lista desplegable Acción de AA intercalado de WildFire, selecciona la acción. Por ejemplo, Alert, Allow o Deny.
      4. Haz clic en Confirmar.
  11. Opcional: En la sección Reglas de envío de WildFire, haz lo siguiente:

    1. Haz clic en Crear regla.
    2. En Tipos de archivo, selecciona Cualquiera o Específico.
    3. En Dirección, realiza una de las siguientes acciones:

      • Carga y descarga: El firewall supervisará el tráfico en ambas direcciones, tanto de carga como de descarga, para las reglas de envío.
      • Carga: El firewall solo supervisará el tráfico saliente (cargas) de los archivos que se enviarán.
      • Descargar: El firewall solo supervisará el tráfico entrante (descargas) en busca de archivos para enviar.
    4. Haz clic en Crear.

  12. Opcional: En la sección Reglas del análisis directo en la nube de WildFire, haz lo siguiente:

    1. Haz clic en Crear regla.
    2. En Tipos de archivo, selecciona Cualquiera o PE.
    3. En Dirección, realiza una de las siguientes acciones:

      • Carga y descarga: El firewall supervisará el tráfico en las direcciones de carga y descarga para el análisis en línea en la nube.
      • Descarga: El firewall solo supervisará el tráfico entrante (descargas) para el análisis en línea en la nube.
    4. En la lista desplegable Acción, selecciona una de las siguientes opciones:

      • Alerta: Se permite la comunicación del paquete, pero la regla de firewall genera una entrada threat_log que se envía al proyecto de consumidor.
      • Permitir: El paquete que coincide con la regla de política de firewall permite la conexión.
      • Rechazar: El paquete y todos los paquetes posteriores que pertenecen a la misma conexión se descartan por completo. La regla de firewall también generará una entrada threat_log.
    5. Haz clic en Crear.

  13. Opcional: En la sección Configuración de AA en línea de WildFire, haz lo siguiente:

    1. Haz clic en  Editar en el tipo de archivo que deseas configurar. Por ejemplo, ELF, Shell o Macho.
    2. En la lista desplegable Acción, selecciona la acción. Por ejemplo, Alert o Enable.
    3. Haz clic en Confirmar.
  14. Opcional: En la sección Excepciones de archivos de AA intercalado de WildFire, haz lo siguiente:

    1. Haz clic en Agregar excepción.
    2. Ingresa el nombre del archivo para el que deseas excluir el análisis de aprendizaje automático (AA) intercalado de WildFire.
    3. Ingresa el nombre del hash parcial de aprendizaje automático para el que deseas excluir el análisis de WildFire Inline ML.
    4. Haz clic en Crear.
  15. Haz clic en Crear.

gcloud

  1. Para crear el perfil de seguridad de análisis de WildFire, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de análisis de WildFire. Puedes especificar el nombre como una cadena o como un identificador de URL único.

      Si usas un identificador de URL único para la marca NAME, puedes omitir las marcas LOCATION y ORGANIZATION.

    • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • PROJECT_ID: Es el ID del proyecto del perfil de seguridad de análisis de WildFire.

    • DESCRIPTION: Es una descripción opcional para el perfil de seguridad de análisis de WildFire.

  2. Opcional: Para agregar y administrar reemplazos de firmas, puedes usar una o más de las siguientes opciones:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Reemplaza los siguientes parámetros según tu selección:

    • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.
    • ORGANIZATION_ID: El ID de la organización.
    • BILLING_PROJECT_ID: Es el ID del proyecto que se usa para la facturación y las cuotas.
    • --wildfire: Son los protocolos para los que se anulará la acción. Debe ser uno de los siguientes: SMTP, SMB, POP3, IMAP, HTTP2, HTTP o FTP.
    • --wildfire-inline-ml: Es la opción de anulación del protocolo de amenazas de AA intercalado local.
    • --threat-ids: IDs de firmas de amenazas para anular. Ten en cuenta que la acción debe ser Default o Allow.
    • ACTION: Es la acción que se aplicará. Debe ser uno de los siguientes: Default, Allow, Deny o Alert.
  3. Opcional: Para configurar las reglas de envío de WildFire, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.
    • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

    • FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a WildFire para su análisis. El tipo de archivo debe ser uno de los siguientes: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Ten en cuenta que, si se especifica ANY_FILE, no se deben especificar otros tipos.

    • DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán a WildFire. La dirección debe ser una de las siguientes: Upload, Download, Both.

  4. Opcional: Para configurar las reglas del análisis directo en la nube de WildFire, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.
    • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

    • FILE_TYPE1,FILE_TYPE2: Tipos de archivos que se enviarán a WildFire para su análisis. FILE_TYPE debe ser uno de los siguientes: ANY_FILE, PE. Ten en cuenta que, si se especifica ANY_FILE, no se deben especificar otros tipos.

    • DIRECTION: Dirección del tráfico que se verificará para detectar archivos que se enviarán a WildFire. La dirección debe ser una de las siguientes: Upload, Download, Both.

    • ACTION: Acción que se debe realizar cuando el análisis directo en la nube de WildFire detecta una amenaza. La acción debe ser una de las siguientes: Allow, Alert o Deny.

  5. Opcional: Para agregar excepciones de archivos de AA intercalado, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Reemplaza lo siguiente:

    • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.
    • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire.

      La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

    • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

    • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

    • PARTIAL_HASH: Es el hash parcial del AA del archivo.

    • FILENAME: Nombre del archivo hash parcial.

Lista del perfil de seguridad de análisis de WildFire

Puedes enumerar todos los perfiles de seguridad de análisis de WildFire en una organización.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Para filtrar el perfil de seguridad por tipo de perfil, ingresa Tipo de perfil y, luego, Análisis de WildFire en la barra de búsqueda del filtro.

gcloud

Para enumerar todos los perfiles de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Reemplaza lo siguiente:

  • ORGANIZATION_ID: Es la organización en la que se crean los perfiles de seguridad del análisis de WildFire.

  • LOCATION: Es la ubicación de los perfiles de seguridad del análisis de WildFire. La ubicación siempre está configurada como global.

Actualiza un perfil de seguridad de análisis de WildFire

Puedes actualizar los detalles de un perfil de seguridad de análisis de WildFire específico en una organización.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Haz clic en un perfil de seguridad de tipo Análisis de WildFire para ver los detalles del perfil.

  5. Haz clic en Editar.

gcloud

Para actualizar los detalles de un perfil de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de tipo WILDFIRE_ANALYSIS que deseas actualizar.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca ORGANIZATION_ID.

  • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire. La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

Cómo ver un perfil de seguridad de análisis de WildFire

Puedes ver un perfil de seguridad de análisis de WildFire específico en una organización.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Haz clic en un perfil de seguridad de tipo Análisis de WildFire para ver los detalles del perfil.

gcloud

Para ver los detalles de un perfil de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de tipo WILDFIRE_ANALYSIS que deseas describir. Puedes especificar el nombre como una cadena o como un identificador de URL único.

  • ORGANIZATION_ID: Es el ID de la organización en la que existe el perfil de seguridad de análisis de WildFire. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca ORGANIZATION_ID.

  • PROJECT_ID: Es el ID del proyecto en el que existe el perfil de seguridad de análisis de WildFire. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca PROJECT_ID.

  • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire. La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

Por ejemplo, para describir un perfil de seguridad llamado MySecurityProfile con su identificador de URL único, ejecuta el siguiente comando:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Borra un perfil de seguridad de análisis de WildFire

Puedes borrar un perfil de seguridad de análisis de WildFire si especificas su nombre, ubicación y organización. Sin embargo, si un grupo de perfiles de seguridad hace referencia al perfil de seguridad de análisis de WildFire, debes quitar el perfil de seguridad del grupo de perfiles de seguridad antes de poder borrarlo.

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Selecciona la pestaña Perfiles de seguridad. En la pestaña, se muestra una lista de los perfiles de seguridad configurados.

  4. Selecciona el perfil de seguridad de análisis de WildFire que deseas borrar y, luego, haz clic en Borrar.

  5. Haga clic en Borrar nuevamente para confirmar.

gcloud

Para borrar un perfil de seguridad de análisis de WildFire, usa el comando gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de análisis de WildFire que deseas borrar. Puedes especificar el nombre como una cadena o como un identificador de URL único.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca ORGANIZATION_ID.

  • LOCATION: Es la ubicación del perfil de seguridad del análisis de WildFire. La ubicación siempre está configurada como global. Si usas un identificador de URL único para la marca NAME, puedes omitir la marca LOCATION.

Borra la anulación de firma

gcloud

Para borrar una excepción o anulación de firma, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-override:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

  • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

Borra una regla de envío

gcloud

Para borrar una regla de envío, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

  • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

Borra la excepción de AA intercalado

gcloud

Para borrar una excepción de AA en línea, ejecuta el comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Reemplaza lo siguiente:

  • NAME: Es el nombre del perfil de seguridad de análisis de WildFire.

  • ORGANIZATION_ID: Es la organización en la que se crea el perfil de seguridad del análisis de WildFire. Si usas un identificador de URL único para la marca name, puedes omitir la marca ORGANIZATION_ID.

  • BILLING_PROJECT_ID: Es el ID del proyecto que se usará para la facturación y las cuotas.

  • PARTIAL_HASH: Es el hash parcial del AA del archivo.

  • FILENAME: Nombre del archivo hash parcial.

¿Qué sigue?