Nesta página, mostramos como criar, visualizar, atualizar e excluir perfis de segurança
WILDFIRE_ANALYSIS da
sandbox avançada de malware (WildFire)
usando o console Google Cloud e a Google Cloud CLI.
Os WILDFIRE_ANALYSIS perfis de segurança definem regras de inspeção de arquivos, categorias de arquivos compatíveis e opções de análise inline na nuvem para o sandbox de malware avançado. Para
mais informações sobre como os perfis de segurança funcionam nos grupos de políticas, consulte a
Visão geral do perfil de segurança.
Antes de começar
- É necessário ativar a API Network Security no projeto.
- Instale a CLI gcloud se você quiser executar os exemplos de linhas de comando
gcloudneste guia.
Papéis
Para receber as permissões necessárias de criação, visualização, atualização ou exclusão de perfis de segurança, solicite ao administrador que conceda a você os papéis do Identity and Access Management (IAM) necessários na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Para monitorar operações de longa duração acionadas pelas tarefas nesta página, você também
precisa do papel de usuário da rede do Compute (roles/compute.networkUser) ou de um papel personalizado
com as seguintes permissões:
networksecurity.operations.getnetworksecurity.operations.list
Criar um perfil de segurança do sandbox de malware avançado
Ao criar um perfil de segurança do sandbox de malware avançado, é possível especificar o nome dele como uma string ou um identificador de URL exclusivo.
É possível criar o identificador de URL exclusivo para o perfil de segurança nos seguintes formatos:
Com escopo de organização:
organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAMECom escopo de projeto:
projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
Quando você usa um identificador de URL exclusivo, ele precisa conter o nome do perfil de segurança, a organização ou o projeto e o local (que sempre é definido como global). Usar um identificador de URL exclusivo permite referenciar o perfil de segurança em outros recursos (como grupos de perfis de segurança) ou executar comandos gcloud sem especificar as flags de organização, projeto ou local separadamente.
Para mais informações sobre identificadores exclusivos de URL, consulte as especificações do perfil de segurança.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança.
Clique em Criar perfil.
Digite um nome no campo Nome.
.Opcional: insira uma descrição no campo Descrição.
Para criar um perfil de segurança do Cloud Next Generation Firewall Enterprise, na seção Finalidade, selecione Cloud NGFW Enterprise.
Para criar um perfil de segurança do sandbox de malware avançado, na seção Tipo, selecione Sandbox de malware avançado (WildFire).
Para impedir a transferência de malware conhecido, marque a caixa de seleção Suspender pesquisa de assinatura em tempo real.
Opcional: para definir as substituições do sandbox de malware avançado, faça uma ou ambas as ações a seguir:
Na seção Substituições de assinatura, faça o seguinte:
- Clique em Adicionar assinatura por ID.
Insira o ID da assinatura em que você quer substituir as ações.
Na lista suspensa Ação de substituição, selecione uma das seguintes opções:
- Padrão: o pacote realiza a ação padrão predefinida específica para essa assinatura de ameaça individual.
- Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
Clique em Adicionar assinatura.
Na seção Substituições de protocolo, faça o seguinte:
- Clique em edit Editar
no Protocolo que você quer substituir. Por exemplo,
HTTP,SMTPouFTP. - Na lista suspensa Ação, selecione a ação.
Por exemplo,
Alert,AllowouDeny. - Na lista suspensa Ação de ML inline, selecione a ação. Por exemplo,
Alert,AllowouDeny. - Clique em Confirmar.
- Clique em edit Editar
no Protocolo que você quer substituir. Por exemplo,
Opcional: na seção Regras de envio, faça o seguinte:
- Clique em Criar regra.
- Em Tipos de arquivo, selecione Qualquer ou Específico.
Em Direção, faça o seguinte:
- Upload e download: o firewall monitora o tráfego nas direções de upload e download para regras de envio.
- Upload: o firewall monitora apenas o tráfego de saída (uploads) dos arquivos a serem enviados.
- Download: o firewall monitora apenas o tráfego de entrada (downloads) de arquivos a serem enviados.
Clique em Criar.
Opcional: na seção Regras de análise inline na nuvem, faça o seguinte:
- Clique em Criar regra.
- Em Tipos de arquivo, selecione Qualquer ou PE.
Em Direção, faça o seguinte:
- Upload e download: o firewall monitora o tráfego nas direções de upload e download para análise inline na nuvem.
- Download: o firewall monitora apenas o tráfego de entrada (downloads) para análise inline na nuvem.
Na lista suspensa Ação, selecione uma das seguintes opções:
- Alerta: o pacote pode se comunicar, mas a regra de firewall
gera uma entrada
threat_logenviada ao projeto do consumidor. - Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
- Negar: o pacote e todos os pacotes subsequentes pertencentes à mesma conexão são descartados completamente. A regra de firewall também gera uma entrada
threat_log.
- Alerta: o pacote pode se comunicar, mas a regra de firewall
gera uma entrada
Clique em Criar.
Opcional: na seção Configuração de ML inline, faça o seguinte:
- Clique em edit Editar
no Tipo de arquivo que você quer configurar. Por exemplo,
ELF,ShellouMacho. - Na lista suspensa Ação, selecione a ação.
Por exemplo,
AlertouEnable. - Clique em Confirmar.
- Clique em edit Editar
no Tipo de arquivo que você quer configurar. Por exemplo,
Opcional: na seção Exceções de arquivos de ML inline, faça o seguinte:
- Clique em Adicionar exceção.
- Insira o nome do arquivo que você quer excluir da análise inline de machine learning (ML) do sandbox de malware avançado.
- Insira o hash parcial de ML do arquivo que você quer excluir da análise de ML inline do sandbox de malware avançado.
- Clique em Criar.
Clique em Criar.
gcloud
Para criar um perfil de segurança do sandbox de malware avançado, execute o comando
gcloud beta network-security security-profiles wildfire-analysis create:gcloud beta network-security security-profiles wildfire-analysis create NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=PROJECT_ID \ --description=DESCRIPTIONSubstitua:
.NAME: o nome do perfil de segurança do sandbox de malware avançado. É possível especificar o nome como uma string ou um identificador de URL exclusivo.Se você usar um identificador de URL exclusivo para a flag
NAME, poderá omitir as flagsLOCATIONeORGANIZATION.LOCATION: o local do perfil de segurança do sandbox avançado de malware.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.PROJECT_ID: o ID do projeto do perfil de segurança da sandbox avançada de malware.DESCRIPTION: uma descrição opcional para o perfil de segurança da sandbox avançada de malware.
Opcional: para adicionar e gerenciar substituições de assinatura, use uma ou mais das seguintes opções:
- Para adicionar uma substituição no nível do protocolo e bloquear ameaças HTTP ou SMTP, execute
o comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire=HTTP,SMTP \ --action=DENY- Para adicionar uma substituição inline do protocolo de ML, execute
o comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --wildfire-inline-ml=HTTP \ --action=DENY- Para adicionar uma substituição de ID de ameaça, execute
o comando
gcloud beta network-security security-profiles wildfire-analysis add-override:
gcloud beta network-security security-profiles wildfire-analysis add-override NAME \ --location=global \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --threat-ids=599805 \ --action=ALLOWSubstitua os seguintes parâmetros com base na sua seleção:
NAME: o nome do perfil de segurança do sandbox avançado de malware.ORGANIZATION_ID: o ID da organização.BILLING_PROJECT_ID: o ID do projeto usado para faturamento e cotas.--wildfire: os protocolos para substituir a ação. Precisa ser uma destas opções:SMTP,SMB,POP3,IMAP,HTTP2,HTTP,FTP.--wildfire-inline-ml: opção de substituição do protocolo de ameaças de ML inline local.--threat-ids: IDs de assinatura de ameaça a serem substituídos. A ação precisa serDefaultouAllow.ACTION: ação a ser aplicada. Precisa ser um dos seguintes formatos:Default,Allow,DenyouAlert.
- Para adicionar uma substituição no nível do protocolo e bloquear ameaças HTTP ou SMTP, execute
o comando
Opcional: para configurar regras de envio, execute o comando
gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTIONSubstitua:
NAME: o nome do perfil de segurança do sandbox avançado de malware.LOCATION: o local do perfil de segurança do sandbox avançado de malware.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao sandbox avançado de malware para análise. O tipo de arquivo precisa ser um dos seguintes:ANY_FILE,APK,ARCHIVE,EMAIL_LINK,FLASH,JAR,LINUX,MS_OFFICE,PDF,PE,SCRIPT. Observação: seANY_FILEfor especificado, nenhum outro tipo poderá ser especificado.DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao sandbox avançado de malware. A direção precisa ser uma das seguintes:Upload,Download,Both.
Opcional: para configurar regras de análise inline na nuvem, execute o comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --file-types=FILE_TYPE1,FILE_TYPE2,... \ --direction=DIRECTION \ --action=ACTIONSubstitua:
NAME: o nome do perfil de segurança do sandbox avançado de malware.LOCATION: o local do perfil de segurança do sandbox avançado de malware.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao sandbox avançado de malware para análise.FILE_TYPEprecisa ser um dos seguintes:ANY_FILE,PE. SeANY_FILEfor especificado, nenhum outro tipo poderá ser especificado.DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao sandbox avançado de malware. A direção precisa ser uma das seguintes:Upload,Download,Both.ACTION: ação a ser realizada quando uma ameaça é detectada pela análise inline na nuvem do sandbox de malware avançado. A ação precisa ser uma destas opções:Allow,AlertouDeny.
Opcional: para adicionar exceções de arquivos de ML inline, execute o comando
gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \ --location=LOCATION \ --organization=ORGANIZATION_ID \ --project=BILLING_PROJECT_ID \ --partial-hash=PARTIAL_HASH \ --filename=FILENAMESubstitua:
NAME: o nome do perfil de segurança do sandbox avançado de malware.LOCATION: o local do perfil de segurança do sandbox avançado de malware.O local está sempre definido como
global. Se você usar um identificador de URL exclusivo para a sinalizaçãoNAME, omita a sinalizaçãoLOCATION.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.PARTIAL_HASH: o hash parcial de ML do arquivo.FILENAME: o nome do arquivo a ser excluído.
Listar perfis de segurança do sandbox de malware avançado
É possível listar todos os perfis de segurança do sandbox de malware avançado em uma organização.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Para filtrar perfis de segurança por tipo, insira Tipo de perfil e selecione Sandbox de malware avançado (WildFire) na caixa de pesquisa Filtro.
gcloud
Para listar todos os perfis de segurança do sandbox de malware avançado, use o
comando gcloud beta network-security security-profiles wildfire-analysis list:
gcloud beta network-security security-profiles wildfire-analysis list \
--organization ORGANIZATION_ID \
--location LOCATION
Substitua:
ORGANIZATION_ID: a organização em que os perfis de segurança da sandbox avançada de malware são criados.LOCATION: o local dos perfis de segurança do sandbox avançado de malware. O local está sempre definido comoglobal.
Atualizar um perfil de segurança do sandbox de malware avançado
É possível atualizar os detalhes de um perfil de segurança específico do sandbox de malware avançado em uma organização.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Clique em um perfil de segurança do tipo Sandbox de malware avançado (WildFire) para conferir os detalhes.
Clique em Editar.
gcloud
Para atualizar os detalhes de um perfil de segurança do sandbox de malware avançado, use o
comando gcloud beta network-security security-profiles wildfire-analysis update:
gcloud beta network-security security-profiles wildfire-analysis update NAME \
--organization ORGANIZATION_ID \
--project PROJECT_ID \
--location LOCATION \
[--[no-]wildfire-realtime-lookup |
--[no-]analyze-windows-executables |
--[no-]analyze-powershell-script-1 |
--[no-]analyze-powershell-script-2 |
--[no-]analyze-elf |
--[no-]analyze-ms-office |
--[no-]analyze-shell |
--[no-]analyze-ooxml |
--[no-]analyze-macho]
Substitua:
NAME: o nome do perfil de segurança do tipoWILDFIRE_ANALYSISque você quer atualizar.ORGANIZATION_ID: a organização em que o perfil de segurança da sandbox avançada de malware é criado. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagORGANIZATION_ID.LOCATION: o local do perfil de segurança do sandbox avançado de malware. O local está sempre definido comoglobal. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagLOCATION.
Visualizar um perfil de segurança do sandbox de malware avançado
É possível visualizar um perfil de segurança específico do sandbox de malware avançado em uma organização.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Clique em um perfil de segurança do tipo Sandbox de malware avançado (WildFire) para conferir os detalhes.
gcloud
Para conferir os detalhes de um perfil de segurança do sandbox de malware avançado, use o
comando gcloud beta network-security security-profiles wildfire-analysis describe:
gcloud beta network-security security-profiles wildfire-analysis describe NAME \
[ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
--location LOCATION
Substitua:
NAME: o nome do perfil de segurança do tipoWILDFIRE_ANALYSISque você quer descrever. É possível especificar o nome como uma string ou um identificador de URL exclusivo.ORGANIZATION_ID: o ID da organização em que o perfil de segurança do sandbox avançado contra malware existe. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagORGANIZATION_ID.PROJECT_ID: o ID do projeto em que o perfil de segurança da sandbox avançada de malware existe. Se você usar um identificador de URL exclusivo para a flagNAME, omita a flagPROJECT_ID.LOCATION: o local do perfil de segurança do sandbox avançado de malware. O local está sempre definido comoglobal. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagLOCATION.
Por exemplo, para descrever um perfil de segurança chamado MySecurityProfile usando o identificador de URL exclusivo dele, execute o seguinte comando:
gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile
Excluir um perfil de segurança do sandbox de malware avançado
É possível excluir um perfil de segurança do sandbox de malware avançado especificando o nome, o local e a organização dele. No entanto, se um grupo de perfis de segurança fizer referência ao perfil de segurança do sandbox de malware avançado, remova o perfil do grupo antes de excluir.
Console
No console do Google Cloud , acesse a página Perfis de segurança.
No menu do seletor de projetos, selecione sua organização.
Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.
Selecione o perfil de segurança do sandbox de malware avançado que você quer excluir e clique em Excluir.
Clique em Excluir novamente para confirmar.
gcloud
Para excluir um perfil de segurança do sandbox de malware avançado, use o
comando gcloud beta network-security security-profiles wildfire-analysis delete:
gcloud beta network-security security-profiles wildfire-analysis delete NAME \
--organization ORGANIZATION_ID \
--location LOCATION
Substitua:
NAME: o nome do perfil de segurança do sandbox de malware avançado que você quer excluir. É possível especificar o nome como uma string ou um identificador de URL exclusivo.ORGANIZATION_ID: a organização em que o perfil de segurança da sandbox avançada de malware é criado. Se você usar um identificador de URL exclusivo para a flagNAME, será possível omitir a flagORGANIZATION_ID.LOCATION: o local do perfil de segurança do sandbox avançado de malware. O local está sempre definido comoglobal. Se você usar um identificador de URL exclusivo para a flagNAME, omita a flagLOCATION.
Excluir uma substituição de assinatura
gcloud
Para excluir uma substituição ou exceção de assinatura, execute o
comando gcloud beta network-security security-profiles wildfire-analysis delete-override:
gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--threat-ids=599805
Substitua:
NAME: o nome do perfil de segurança do sandbox de malware avançado.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.
Excluir uma regra de envio
gcloud
Para excluir uma regra de envio, execute o
comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:
gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--file-types=ANY_FILE \
--direction=both
Substitua:
NAME: o nome do perfil de segurança do sandbox de malware avançado.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.
Excluir uma exceção de ML inline
gcloud
Para excluir uma exceção de ML inline, execute o
comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:
gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
--location=global \
--organization=ORGANIZATION_ID \
--project=BILLING_PROJECT_ID \
--partial-hash=PARTIAL_HASH \
--filename=FILENAME
Substitua:
NAME: o nome do perfil de segurança do sandbox de malware avançado.ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalizaçãoname, será possível omitir a sinalizaçãoORGANIZATION_ID.BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.PARTIAL_HASH: o hash parcial de ML do arquivo.FILENAME: o nome do arquivo a ser excluído.
A seguir
- Criar e gerenciar grupos de perfis de segurança
- Criar e gerenciar endpoints de firewall
- Visão geral do sandbox de malware avançado