このページでは、 Google Cloud コンソールと Google Cloud CLI を使用して、WILDFIRE_ANALYSIS タイプのセキュリティ プロファイルを作成して管理する方法について説明します。
このページに記載されているオペレーションの進行状況を確認するには、Compute ネットワーク ユーザー(roles/compute.networkUser)のロールと次の権限があることを確認してください。
networksecurity.operations.getnetworksecurity.operations.list
始める前に
- プロジェクトで Network Security API を有効にする必要があります。
- このガイドの
gcloudコマンドラインのサンプルを実行する場合は、gcloud CLI をインストールします。
ロール
セキュリティ プロファイルを作成、表示、更新、削除するために必要な権限を取得するには、組織に必要な Identity and Access Management(IAM)ロールの付与を管理者に依頼してください。ロールの付与については、プロジェクト、フォルダ、組織に対するアクセス権の管理をご覧ください。
WildFire 分析セキュリティ プロファイルを作成する
WildFire 分析セキュリティ プロファイル(タイプ WILDFIRE_ANALYSIS のセキュリティ プロファイル)を作成するときに、セキュリティ プロファイルの名前を文字列または一意の URL 識別子として指定できます。
セキュリティ プロファイルの一意の URL 識別子は、次の形式で構成できます。
組織スコープ:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMEプロジェクト スコープ:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
一意の URL 識別子を使用する場合は、セキュリティ プロファイル名、組織またはプロジェクト、ロケーション(常に global に設定)を含める必要があります。一意の URL 識別子を使用すると、他のリソース(セキュリティ プロファイル グループなど)でセキュリティ プロファイルを参照したり、組織、プロジェクト、ロケーションのフラグを個別に指定せずに gcloud コマンドを実行したりできます。
一意の URL 識別子の詳細については、セキュリティ プロファイルの仕様をご覧ください。
コンソール
Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。
プロジェクト セレクタのメニューで、組織を選択します。
[セキュリティ プロファイル] タブを選択します。
[プロファイルを作成] をクリックします。
必要に応じて、[名前] フィールドに名前を入力します。
省略可: [説明] フィールドに説明を入力します。
Cloud Next Generation Firewall Enterprise セキュリティ プロファイルを作成するには、[目的] セクションで [Cloud NGFW Enterprise] を選択します。
WildFire 分析セキュリティ プロファイルを作成するには、[タイプ] セクションで [WildFire 分析] を選択します。
既知のマルウェアの転送を防ぐには、[WildFire リアルタイム シグネチャ ルックアップの保留] チェックボックスをオンにします。
省略可: WildFire のオーバーライドを設定するには、次のいずれかまたは両方を行います。
[WildFire signature overrides] セクションで、次の操作を行います。
- [ID で署名を追加] をクリックします。
アクションをオーバーライドする署名 ID を入力します。
[オーバーライド アクション] プルダウン リストから、次のいずれかを選択します。
- デフォルト: パケットは、その個々の脅威シグネチャに固有の事前定義されたデフォルト アクションを実行します。
- 許可: ファイアウォール ポリシー ルールに一致するパケットは接続を許可します。
- 拒否: パケットと、同じ接続に属する後続のすべてのパケットが完全にドロップされます。ファイアウォール ルールは
threat_logエントリも生成します。
[署名を追加] をクリックします。
[WildFire プロトコル オーバーライド] セクションで、次の操作を行います。
- オーバーライドする [プロトコル] の [edit 編集] をクリックします。たとえば、
HTTP、SMTP、FTPなどです。 - [WildFire action] プルダウン リストから、アクションを選択します。例:
Alert、Allow、またはDeny - [WildFire インライン ML アクション] プルダウン リストから、アクションを選択します。例:
Alert、Allow、またはDeny - [確認] をクリックします。
- オーバーライドする [プロトコル] の [edit 編集] をクリックします。たとえば、
省略可: [WildFire 送信ルール] セクションで、次の操作を行います。
- [ルールを作成] をクリックします。
- [ファイル形式] で、[任意] または [特定] を選択します。
[方向] で、次のいずれかを行います。
- アップロードとダウンロード: ファイアウォールは、送信ルールのアップロードとダウンロードの両方向のトラフィックをモニタリングします。
- アップロード: ファイアウォールは、送信トラフィック(アップロード)のみをモニタリングして、送信するファイルを検出します。
- ダウンロード: ファイアウォールは、送信するファイルの受信トラフィック(ダウンロード)のみをモニタリングします。
[作成] をクリックします。
省略可: [WildFire インライン クラウド分析ルール] セクションで、次の操作を行います。
- [ルールを作成] をクリックします。
- [ファイルタイプ] で、[任意] または [PE] を選択します。
[方向] で、次のいずれかを行います。
- アップロードとダウンロード: ファイアウォールは、インライン クラウド分析のためにアップロードとダウンロードの両方向のトラフィックをモニタリングします。
- ダウンロード: ファイアウォールは、インライン クラウド分析の受信トラフィック(ダウンロード)のみをモニタリングします。
[アクション] プルダウン リストから、次のいずれかを選択します。
- アラート: パケットの通信は許可されますが、ファイアウォール ルールによって
threat_logエントリが生成され、コンシューマー プロジェクトに送信されます。 - 許可: ファイアウォール ポリシー ルールに一致するパケットは接続を許可します。
- 拒否: パケットと、同じ接続に属する後続のすべてのパケットが完全にドロップされます。ファイアウォール ルールは
threat_logエントリも生成します。
- アラート: パケットの通信は許可されますが、ファイアウォール ルールによって
[作成] をクリックします。
省略可: [WildFire インライン ML 構成] セクションで、次の操作を行います。
- 構成する [File type] の [edit Edit] をクリックします。たとえば、
ELF、Shell、Machoなどです。 - [アクション] プルダウン リストから、アクションを選択します。たとえば、
AlertやEnableです。 - [確認] をクリックします。
- 構成する [File type] の [edit Edit] をクリックします。たとえば、
省略可: [WildFire インライン ML ファイル例外] セクションで、次の操作を行います。
- [例外を追加] をクリックします。
- WildFire インライン ML 分析から除外するファイル名を入力します。
- WildFire インライン ML 分析から除外する ML 部分ハッシュ名を入力します。
- [作成] をクリックします。
[作成] をクリックします。
gcloud
WildFire 分析セキュリティ プロファイルを作成するには、
gcloud beta network-security security-profiles wildfire-analysis createコマンドを実行します。gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTION次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。名前は文字列または一意の URL 識別子として指定できます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグとORGANIZATIONフラグは省略できます。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常に
globalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。PROJECT_ID: WildFire 分析セキュリティ プロファイルのプロジェクト ID。DESCRIPTION: WildFire 分析セキュリティ プロファイルの説明(省略可)。
省略可: シグネチャのオーバーライドを追加して管理するには、次のオプションを 1 つ以上使用します。
- HTTP または SMTP の脅威をブロックするプロトコルレベルのオーバーライドを追加するには、
gcloud beta network-security security-profiles wildfire-analysis add-overrideコマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- インライン ML プロトコルのオーバーライドを追加するには、
gcloud beta network-security security-profiles wildfire-analysis add-overrideコマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- 脅威 ID のオーバーライドを追加するには、
gcloud beta network-security security-profiles wildfire-analysis add-overrideコマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOW選択内容に応じて、次のパラメータを置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。ORGANIZATION_ID: 組織 ID。BILLING_PROJECT_ID: 課金と割り当てに使用されるプロジェクト ID。--wildfire: アクションをオーバーライドするプロトコル。SMTP、SMB、POP3、IMAP、HTTP2、HTTP、FTPのいずれかになる必要があります。--wildfire-inline-ml: ローカル インライン ML 脅威プロトコルのオーバーライド オプション。--threat-ids: オーバーライドする脅威シグネチャ ID。アクションはDefaultまたはAllowである必要があります。ACTION: 適用するアクション。Default、Allow、Deny、Alertのいずれかにする必要があります。
- HTTP または SMTP の脅威をブロックするプロトコルレベルのオーバーライドを追加するには、
省略可: WildFire 送信ルールを構成するには、
gcloud beta network-security security-profiles wildfire-analysis add-submission-ruleコマンドを実行します。gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常に
globalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。BILLING_PROJECT_ID: 課金と割り当てに使用するプロジェクト ID。FILE_TYPE1,FILE_TYPE2: 分析のために WildFire に送信されるファイルの種類。ファイル形式は、ANY_FILE、APK、ARCHIVE、EMAIL_LINK、FLASH、JAR、LINUX、MS_OFFICE、PDF、PE、SCRIPTのいずれかである必要があります。ANY_FILEが指定されている場合、他の型は指定しないでください。DIRECTION: WildFire に送信するファイルがチェックされるトラフィックの方向。方向は、Upload、Download、Bothのいずれかである必要があります。
省略可: WildFire インライン クラウド分析ルールを構成するには、
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-ruleコマンドを実行します。gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTION次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常に
globalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。BILLING_PROJECT_ID: 課金と割り当てに使用するプロジェクト ID。FILE_TYPE1,FILE_TYPE2: 分析のために WildFire に送信されるファイルの種類。FILE_TYPEは、ANY_FILEまたはPEのいずれかにする必要があります。ANY_FILEが指定されている場合は、他の型を指定しないでください。DIRECTION: WildFire に送信するファイルがチェックされるトラフィックの方向。方向は、Upload、Download、Bothのいずれかである必要があります。ACTION: WildFire インライン クラウド分析で脅威が検出された場合に実行するアクション。アクションは、Allow、Alert、Denyのいずれかにする必要があります。
省略可: インライン ML ファイル例外を追加するには、
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exceptionコマンドを実行します。gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAME次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常に
globalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。BILLING_PROJECT_ID: 課金と割り当てに使用するプロジェクト ID。PARTIAL_HASH: ファイルの ML 部分ハッシュ。FILENAME: 部分ハッシュ ファイルの名前。
WildFire 分析セキュリティ プロファイルを一覧表示する
組織内のすべての WildFire 分析セキュリティ プロファイルを一覧表示できます。
コンソール
Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。
プロジェクト セレクタのメニューで、組織を選択します。
[セキュリティ プロファイル] タブを選択します。このタブには、構成済みのセキュリティ プロファイルのリストが表示されます。
プロファイル タイプでセキュリティ プロファイルをフィルタするには、[フィルタ] 検索バーに「プロファイル タイプ」と「WildFire 分析」を入力します。
gcloud
すべての WildFire 分析セキュリティ プロファイルを一覧表示するには、gcloud beta network-security security-profiles wildfire-analysis list コマンドを使用します。
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
次のように置き換えます。
ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常にglobalに設定されます。
WildFire 分析セキュリティ プロファイルを更新する
組織内の特定の WildFire 分析セキュリティ プロファイルの詳細を更新できます。
コンソール
Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。
プロジェクト セレクタのメニューで、組織を選択します。
[セキュリティ プロファイル] タブを選択します。このタブには、構成済みのセキュリティ プロファイルのリストが表示されます。
[WildFire analysis] タイプのセキュリティ プロファイルをクリックして、プロファイルの詳細を表示します。
[編集] をクリックします。
gcloud
WildFire 分析セキュリティ プロファイルの詳細を更新するには、gcloud beta network-security security-profiles wildfire-analysis update コマンドを使用します。
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
次のように置き換えます。
NAME: 更新するWILDFIRE_ANALYSISタイプのセキュリティ プロファイルの名前。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。NAMEフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常にglobalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。
WildFire 分析セキュリティ プロファイルを表示する
組織内の特定の WildFire 分析セキュリティ プロファイルを表示できます。
コンソール
Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。
プロジェクト セレクタのメニューで、組織を選択します。
[セキュリティ プロファイル] タブを選択します。このタブには、構成済みのセキュリティ プロファイルのリストが表示されます。
[WildFire analysis] タイプのセキュリティ プロファイルをクリックして、プロファイルの詳細を表示します。
gcloud
WildFire 分析セキュリティ プロファイルの詳細を表示するには、gcloud beta network-security security-profiles wildfire-analysis describe コマンドを使用します。
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
次のように置き換えます。
NAME: 説明を取得するWILDFIRE_ANALYSISタイプのセキュリティ プロファイルの名前。名前は文字列または一意の URL 識別子として指定できます。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが存在する組織 ID。NAMEフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。PROJECT_ID: WildFire 分析セキュリティ プロファイルが存在するプロジェクト ID。NAMEフラグに一意の URL 識別子を使用する場合、PROJECT_IDフラグは省略できます。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常にglobalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。
たとえば、一意の URL 識別子を使用して MySecurityProfile という名前のセキュリティ プロファイルの説明を取得するには、次のコマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
WildFire 分析セキュリティ プロファイルを削除する
WildFire 分析セキュリティ プロファイルは、名前、ロケーション、組織を指定して削除できます。ただし、セキュリティ プロファイル グループが WildFire 分析セキュリティ プロファイルを参照している場合は、削除する前にセキュリティ プロファイル グループからセキュリティ プロファイルを削除する必要があります。
コンソール
Google Cloud コンソールで、[セキュリティ プロファイル] ページに移動します。
プロジェクト セレクタのメニューで、組織を選択します。
[セキュリティ プロファイル] タブを選択します。このタブには、構成済みのセキュリティ プロファイルのリストが表示されます。
削除する WildFire 分析セキュリティ プロファイルを選択し、[削除] をクリックします。
もう一度 [削除] をクリックして確定します。
gcloud
WildFire 分析セキュリティ プロファイルを削除するには、gcloud beta network-security security-profiles wildfire-analysis delete コマンドを使用します。
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
次のように置き換えます。
NAME: 削除する WildFire 分析セキュリティ プロファイルの名前。名前は文字列または一意の URL 識別子として指定できます。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。NAMEフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。LOCATION: WildFire 分析セキュリティ プロファイルのロケーション。ロケーションは常にglobalに設定されます。NAMEフラグに一意の URL 識別子を使用する場合、LOCATIONフラグは省略できます。
署名オーバーライドを削除する
gcloud
シグネチャーのオーバーライドまたは例外を削除するには、gcloud beta network-security security-profiles wildfire-analysis delete-override コマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。BILLING_PROJECT_ID: 課金と割り当てに使用するプロジェクト ID。
送信ルールの削除
gcloud
送信ルールを削除するには、gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule コマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。BILLING_PROJECT_ID: 課金と割り当てに使用するプロジェクト ID。
インライン ML 例外を削除する
gcloud
インライン ML 例外を削除するには、gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception コマンドを実行します。
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
次のように置き換えます。
NAME: WildFire 分析セキュリティ プロファイルの名前。ORGANIZATION_ID: WildFire 分析セキュリティ プロファイルが作成される組織。nameフラグに一意の URL 識別子を使用する場合、ORGANIZATION_IDフラグは省略できます。BILLING_PROJECT_ID: 課金と割り当てに使用するプロジェクト ID。PARTIAL_HASH: ファイルの ML 部分ハッシュ。FILENAME: 部分ハッシュ ファイルの名前。