Crea e gestisci profili di sicurezza per l'analisi WildFire

Questa pagina spiega come creare e gestire i profili di sicurezza di tipo WILDFIRE_ANALYSIS utilizzando la console Google Cloud e Google Cloud CLI.

Per controllare l'avanzamento delle operazioni elencate in questa pagina, assicurati di disporre del ruolo Utente di rete Compute (roles/compute.networkUser) e delle seguenti autorizzazioni:

  • networksecurity.operations.get
  • networksecurity.operations.list

Prima di iniziare

Ruoli

Per ottenere le autorizzazioni necessarie per creare, visualizzare, aggiornare o eliminare i profili di sicurezza, chiedi all'amministratore di concederti i ruoli IAM (Identity and Access Management) necessari nella tua organizzazione. Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.

Crea un profilo di sicurezza per l'analisi WildFire

Quando crei un profilo di sicurezza per l'analisi WildFire (profilo di sicurezza di tipo WILDFIRE_ANALYSIS), puoi specificare il nome del profilo di sicurezza come stringa o come identificatore URL univoco.

Puoi creare l'identificatore URL univoco per il profilo di sicurezza nei seguenti formati:

  • Ambito a livello di organizzazione:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Ambito del progetto:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Quando utilizzi un identificatore URL univoco, questo deve contenere il nome del profilo di sicurezza, l'organizzazione o il progetto e la località (che è sempre impostata su global). L'utilizzo di un identificatore URL univoco ti consente di fare riferimento al profilo di sicurezza in altre risorse (come i gruppi di profili di sicurezza) o di eseguire comandi gcloud senza specificare separatamente i flag dell'organizzazione, del progetto o della località.

Per ulteriori informazioni sugli identificatori URL unici, consulta le specifiche del profilo di sicurezza.

Console

  1. Nella console Google Cloud , vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione.

  3. Seleziona la scheda Profili di sicurezza.

  4. Fai clic su Crea profilo.

  5. Inserisci un nome nel campo Nome.

  6. (Facoltativo) Inserisci una descrizione nel campo Descrizione.

  7. Per creare un profilo di sicurezza Cloud Next Generation Firewall Enterprise, seleziona Cloud NGFW Enterprise nella sezione Scopo.

  8. Per creare un profilo di sicurezza di analisi WildFire, nella sezione Tipo, seleziona Analisi WildFire.

  9. Per impedire il trasferimento di malware noti, seleziona la casella di controllo In attesa della ricerca di firme in tempo reale di WildFire.

  10. (Facoltativo) Per impostare gli override di WildFire, esegui una o entrambe le seguenti operazioni:

    • Nella sezione Override delle firme WildFire, segui questi passaggi:

      1. Fai clic su Aggiungi firma per ID.
      2. Inserisci l'ID firma per il quale vuoi eseguire l'override delle azioni.

      3. Dall'elenco a discesa Azione di override, seleziona una delle seguenti opzioni:

        • Predefinito: il pacchetto esegue l'azione predefinita specifica per quella singola firma della minaccia.
        • Consenti: il pacchetto corrispondente alla regola della policy del firewall consente la connessione.
        • Nega: il pacchetto e tutti i pacchetti successivi appartenenti alla stessa connessione vengono eliminati completamente. La regola firewall genererà anche una voce threat_log.
      4. Fai clic su Aggiungi firma.

    • Nella sezione Override del protocollo WildFire, segui questi passaggi:

      1. Fai clic su  Modifica per il protocollo che vuoi ignorare. Ad esempio, HTTP, SMTP o FTP.
      2. Dall'elenco a discesa Azione WildFire, seleziona l'azione. Ad esempio, Alert, Allow o Deny.
      3. Dall'elenco a discesa Azione ML in linea WildFire, seleziona l'azione. Ad esempio, Alert, Allow o Deny.
      4. Fai clic su Conferma.
  11. (Facoltativo) Nella sezione Regole di invio WildFire, segui questi passaggi:

    1. Fai clic su Crea regola.
    2. In Tipi di file, seleziona Qualsiasi o Specifico.
    3. Per Direzione, esegui una delle seguenti operazioni:

      • Caricamento e download: il firewall monitorerà il traffico in entrambe le direzioni di caricamento e download per le regole di invio.
      • Caricamento: il firewall monitorerà solo il traffico in uscita (caricamenti) per i file da inviare.
      • Download: il firewall monitorerà solo il traffico in entrata (download) per i file da inviare.
    4. Fai clic su Crea.

  12. (Facoltativo) Nella sezione Regole di analisi cloud in linea WildFire, segui questi passaggi:

    1. Fai clic su Crea regola.
    2. Per Tipi di file, seleziona Qualsiasi o PE.
    3. Per Direzione, esegui una delle seguenti operazioni:

      • Caricamento e download: il firewall monitorerà il traffico in entrambe le direzioni di caricamento e download per l'analisi cloud inline.
      • Download: il firewall monitorerà solo il traffico in entrata (download) per l'analisi cloud inline.
    4. Dall'elenco a discesa Azione, seleziona una delle seguenti opzioni:

      • Avviso: il pacchetto può comunicare, ma la regola firewall genera una voce threat_log inviata al progetto consumer.
      • Consenti: il pacchetto corrispondente alla regola della policy del firewall consente la connessione.
      • Nega: il pacchetto e tutti i pacchetti successivi appartenenti alla stessa connessione vengono eliminati completamente. La regola firewall genererà anche una voce threat_log.
    5. Fai clic su Crea.

  13. (Facoltativo) Nella sezione Configurazione ML in linea WildFire, segui questi passaggi:

    1. Fai clic su  Modifica per il Tipo di file che vuoi configurare. Ad esempio, ELF, Shell o Macho.
    2. Dall'elenco a discesa Azione, seleziona l'azione. Ad esempio: Alert o Enable.
    3. Fai clic su Conferma.
  14. (Facoltativo) Nella sezione Eccezioni di file ML in linea WildFire, segui questi passaggi:

    1. Fai clic su Aggiungi eccezione.
    2. Inserisci il nome del file per il quale vuoi escludere l'analisi ML (machine learning) in linea WildFire.
    3. Inserisci il nome dell'hash parziale di machine learning per cui vuoi escludere l'analisi ML in linea WildFire.
    4. Fai clic su Crea.
  15. Fai clic su Crea.

gcloud

  1. Per creare il profilo di sicurezza di analisi WildFire, esegui il comando gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Sostituisci quanto segue:

    • NAME: il nome del profilo di sicurezza dell'analisi WildFire; puoi specificare il nome come stringa o come identificatore URL univoco.

      Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere i flag LOCATION e ORGANIZATION.

    • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.

      La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

    • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

    • PROJECT_ID: l'ID progetto del profilo di sicurezza di analisi WildFire.

    • DESCRIPTION: una descrizione facoltativa per il profilo di sicurezza di analisi WildFire.

  2. (Facoltativo) Per aggiungere e gestire gli override delle firme, puoi utilizzare una o più delle seguenti opzioni:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Sostituisci i seguenti parametri in base alla tua selezione:

    • NAME: il nome del profilo di sicurezza dell'analisi WildFire.
    • ORGANIZATION_ID: l'ID organizzazione.
    • BILLING_PROJECT_ID: l'ID progetto utilizzato per la fatturazione e le quote.
    • --wildfire: i protocolli per cui eseguire l'override dell'azione. Deve essere uno dei seguenti valori: SMTP, SMB, POP3, IMAP, HTTP2, HTTP, FTP.
    • --wildfire-inline-ml: opzione di override del protocollo delle minacce ML in linea locali.
    • --threat-ids: ID delle firme delle minacce da ignorare. Tieni presente che l'azione deve essere Default o Allow.
    • ACTION: l'azione da applicare. Deve essere uno dei seguenti valori: Default, Allow, Deny o Alert.
  3. (Facoltativo) Per configurare le regole di invio di WildFire, esegui il comando gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Sostituisci quanto segue:

    • NAME: il nome del profilo di sicurezza dell'analisi WildFire.
    • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.

      La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

    • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

    • BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.

    • FILE_TYPE1,FILE_TYPE2: i tipi di file che verranno inviati a WildFire per l'analisi. Il tipo di file deve essere uno dei seguenti: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Tieni presente che se ANY_FILE è specificato, non devono essere specificati altri tipi.

    • DIRECTION: direzione del traffico che verrà controllata per i file da inviare a WildFire. La direzione deve essere una tra: Upload, Download, Both.

  4. (Facoltativo) Per configurare le regole di analisi cloud in linea WildFire, esegui il comando gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Sostituisci quanto segue:

    • NAME: il nome del profilo di sicurezza dell'analisi WildFire.
    • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.

      La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

    • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

    • BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.

    • FILE_TYPE1,FILE_TYPE2: i tipi di file che verranno inviati a WildFire per l'analisi. FILE_TYPE deve essere uno dei seguenti valori: ANY_FILE, PE. Tieni presente che se ANY_FILE è specificato, non devono essere specificati altri tipi.

    • DIRECTION: direzione del traffico che verrà controllata per i file da inviare a WildFire. La direzione deve essere una tra: Upload, Download, Both.

    • ACTION: azione da intraprendere quando viene rilevata una minaccia dall'analisi cloud in linea WildFire. L'azione deve essere una delle seguenti: Allow, Alert, Deny.

  5. (Facoltativo) Per aggiungere eccezioni di file ML in linea, esegui il comando gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Sostituisci quanto segue:

    • NAME: il nome del profilo di sicurezza dell'analisi WildFire.
    • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire.

      La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

    • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza dell'analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

    • BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.

    • PARTIAL_HASH: l'hash parziale ML del file.

    • FILENAME: il nome del file hash parziale.

Elenco del profilo di sicurezza per l'analisi WildFire

Puoi elencare tutti i profili di sicurezza per l'analisi WildFire in un'organizzazione.

Console

  1. Nella console Google Cloud , vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione.

  3. Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.

  4. Per filtrare il profilo di sicurezza in base al tipo di profilo, inserisci Tipo di profilo e poi Analisi WildFire nella barra di ricerca Filtro.

gcloud

Per elencare tutti i profili di sicurezza di analisi WildFire, utilizza il comando gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Sostituisci quanto segue:

  • ORGANIZATION_ID: l'organizzazione in cui vengono creati i profili di sicurezza di analisi WildFire.

  • LOCATION: la posizione dei profili di sicurezza dell'analisi WildFire. La posizione è sempre impostata su global.

Aggiornare un profilo di sicurezza di analisi WildFire

Puoi aggiornare i dettagli di un profilo di sicurezza di analisi WildFire specifico in un'organizzazione.

Console

  1. Nella console Google Cloud , vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione.

  3. Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.

  4. Fai clic su un profilo di sicurezza di tipo Analisi WildFire per visualizzare i dettagli del profilo.

  5. Fai clic su Modifica.

gcloud

Per aggiornare i dettagli di un profilo di sicurezza di analisi WildFire, utilizza il comando gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Sostituisci quanto segue:

  • NAME: il nome del profilo di sicurezza di tipo WILDFIRE_ANALYSIS che vuoi aggiornare.

  • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag ORGANIZATION_ID.

  • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire. La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

Visualizzare un profilo di sicurezza di analisi WildFire

Puoi visualizzare un profilo di sicurezza per l'analisi WildFire specifico in un'organizzazione.

Console

  1. Nella console Google Cloud , vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione.

  3. Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.

  4. Fai clic su un profilo di sicurezza di tipo Analisi WildFire per visualizzare i dettagli del profilo.

gcloud

Per visualizzare i dettagli di un profilo di sicurezza di analisi WildFire, utilizza il comando gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Sostituisci quanto segue:

  • NAME: il nome del profilo di sicurezza di tipo WILDFIRE_ANALYSIS che vuoi descrivere; puoi specificare il nome come stringa o come identificatore URL univoco.

  • ORGANIZATION_ID: l'ID organizzazione in cui esiste il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag ORGANIZATION_ID.

  • PROJECT_ID: l'ID progetto in cui esiste il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag PROJECT_ID.

  • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire. La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

Ad esempio, per descrivere un profilo di sicurezza denominato MySecurityProfile utilizzando il relativo identificatore URL univoco, esegui questo comando:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Eliminare un profilo di sicurezza di analisi WildFire

Puoi eliminare un profilo di sicurezza di analisi WildFire specificandone nome, posizione e organizzazione. Tuttavia, se un gruppo di profili di sicurezza fa riferimento al profilo di sicurezza di analisi WildFire, devi rimuovere il profilo di sicurezza dal gruppo di profili di sicurezza prima di poterlo eliminare.

Console

  1. Nella console Google Cloud , vai alla pagina Profili di sicurezza.

    Vai a Profili di sicurezza

  2. Nel menu del selettore dei progetti, seleziona la tua organizzazione.

  3. Seleziona la scheda Profili di sicurezza. La scheda mostra un elenco di profili di sicurezza configurati.

  4. Seleziona il profilo di sicurezza di analisi WildFire che vuoi eliminare, quindi fai clic su Elimina.

  5. Fai di nuovo clic su Elimina per confermare.

gcloud

Per eliminare un profilo di sicurezza di analisi WildFire, utilizza il comando gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Sostituisci quanto segue:

  • NAME: il nome del profilo di sicurezza dell'analisi WildFire che vuoi eliminare; puoi specificare il nome come stringa o come identificatore URL univoco.

  • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag ORGANIZATION_ID.

  • LOCATION: la posizione del profilo di sicurezza dell'analisi WildFire. La posizione è sempre impostata su global. Se utilizzi un identificatore URL univoco per il flag NAME, puoi omettere il flag LOCATION.

Elimina override della firma

gcloud

Per eliminare un override o un'eccezione della firma, esegui il comando gcloud beta network-security security-profiles wildfire-analysis delete-override:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Sostituisci quanto segue:

  • NAME: il nome del profilo di sicurezza di analisi WildFire.

  • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.

Elimina regola di invio

gcloud

Per eliminare una regola di invio, esegui il comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Sostituisci quanto segue:

  • NAME: il nome del profilo di sicurezza di analisi WildFire.

  • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.

Elimina eccezione ML in linea

gcloud

Per eliminare un'eccezione ML inline, esegui il comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Sostituisci quanto segue:

  • NAME: il nome del profilo di sicurezza di analisi WildFire.

  • ORGANIZATION_ID: l'organizzazione in cui viene creato il profilo di sicurezza di analisi WildFire. Se utilizzi un identificatore URL univoco per il flag name, puoi omettere il flag ORGANIZATION_ID.

  • BILLING_PROJECT_ID: l'ID progetto da utilizzare per la fatturazione e le quote.

  • PARTIAL_HASH: l'hash parziale ML del file.

  • FILENAME: il nome del file hash parziale.

Passaggi successivi