Criar e gerenciar perfis de segurança do sandbox de malware avançado

Nesta página, mostramos como criar, visualizar, atualizar e excluir perfis de segurança WILDFIRE_ANALYSIS da sandbox avançada de malware (WildFire) usando o console Google Cloud e a Google Cloud CLI.

Os WILDFIRE_ANALYSIS perfis de segurança definem regras de inspeção de arquivos, categorias de arquivos compatíveis e opções de análise inline na nuvem para o sandbox de malware avançado. Para mais informações sobre como os perfis de segurança funcionam nos grupos de políticas, consulte a Visão geral do perfil de segurança.

Antes de começar

Papéis

Para receber as permissões necessárias de criação, visualização, atualização ou exclusão de perfis de segurança, solicite ao administrador que conceda a você os papéis do Identity and Access Management (IAM) necessários na sua organização. Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Para monitorar operações de longa duração acionadas pelas tarefas nesta página, você também precisa do papel de usuário da rede do Compute (roles/compute.networkUser) ou de um papel personalizado com as seguintes permissões:

  • networksecurity.operations.get
  • networksecurity.operations.list

Criar um perfil de segurança do sandbox de malware avançado

Ao criar um perfil de segurança do sandbox de malware avançado, é possível especificar o nome dele como uma string ou um identificador de URL exclusivo.

É possível criar o identificador de URL exclusivo para o perfil de segurança nos seguintes formatos:

  • Com escopo de organização:

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • Com escopo de projeto:

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

Quando você usa um identificador de URL exclusivo, ele precisa conter o nome do perfil de segurança, a organização ou o projeto e o local (que sempre é definido como global). Usar um identificador de URL exclusivo permite referenciar o perfil de segurança em outros recursos (como grupos de perfis de segurança) ou executar comandos gcloud sem especificar as flags de organização, projeto ou local separadamente.

Para mais informações sobre identificadores exclusivos de URL, consulte as especificações do perfil de segurança.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança.

  4. Clique em Criar perfil.

  5. Digite um nome no campo Nome.

    .

  6. Opcional: insira uma descrição no campo Descrição.

  7. Para criar um perfil de segurança do Cloud Next Generation Firewall Enterprise, na seção Finalidade, selecione Cloud NGFW Enterprise.

  8. Para criar um perfil de segurança do sandbox de malware avançado, na seção Tipo, selecione Sandbox de malware avançado (WildFire).

  9. Para impedir a transferência de malware conhecido, marque a caixa de seleção Suspender pesquisa de assinatura em tempo real.

  10. Opcional: para definir as substituições do sandbox de malware avançado, faça uma ou ambas as ações a seguir:

    • Na seção Substituições de assinatura, faça o seguinte:

      1. Clique em Adicionar assinatura por ID.
      2. Insira o ID da assinatura em que você quer substituir as ações.

      3. Na lista suspensa Ação de substituição, selecione uma das seguintes opções:

        • Padrão: o pacote realiza a ação padrão predefinida específica para essa assinatura de ameaça individual.
        • Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
      4. Clique em Adicionar assinatura.

    • Na seção Substituições de protocolo, faça o seguinte:

      1. Clique em  Editar no Protocolo que você quer substituir. Por exemplo, HTTP, SMTP ou FTP.
      2. Na lista suspensa Ação, selecione a ação. Por exemplo, Alert, Allow ou Deny.
      3. Na lista suspensa Ação de ML inline, selecione a ação. Por exemplo, Alert, Allow ou Deny.
      4. Clique em Confirmar.
  11. Opcional: na seção Regras de envio, faça o seguinte:

    1. Clique em Criar regra.
    2. Em Tipos de arquivo, selecione Qualquer ou Específico.
    3. Em Direção, faça o seguinte:

      • Upload e download: o firewall monitora o tráfego nas direções de upload e download para regras de envio.
      • Upload: o firewall monitora apenas o tráfego de saída (uploads) dos arquivos a serem enviados.
      • Download: o firewall monitora apenas o tráfego de entrada (downloads) de arquivos a serem enviados.
    4. Clique em Criar.

  12. Opcional: na seção Regras de análise inline na nuvem, faça o seguinte:

    1. Clique em Criar regra.
    2. Em Tipos de arquivo, selecione Qualquer ou PE.
    3. Em Direção, faça o seguinte:

      • Upload e download: o firewall monitora o tráfego nas direções de upload e download para análise inline na nuvem.
      • Download: o firewall monitora apenas o tráfego de entrada (downloads) para análise inline na nuvem.
    4. Na lista suspensa Ação, selecione uma das seguintes opções:

      • Alerta: o pacote pode se comunicar, mas a regra de firewall gera uma entrada threat_log enviada ao projeto do consumidor.
      • Permitir: o pacote que corresponde à regra da política de firewall permite a conexão.
      • Negar: o pacote e todos os pacotes subsequentes pertencentes à mesma conexão são descartados completamente. A regra de firewall também gera uma entrada threat_log.
    5. Clique em Criar.

  13. Opcional: na seção Configuração de ML inline, faça o seguinte:

    1. Clique em  Editar no Tipo de arquivo que você quer configurar. Por exemplo, ELF, Shell ou Macho.
    2. Na lista suspensa Ação, selecione a ação. Por exemplo, Alert ou Enable.
    3. Clique em Confirmar.
  14. Opcional: na seção Exceções de arquivos de ML inline, faça o seguinte:

    1. Clique em Adicionar exceção.
    2. Insira o nome do arquivo que você quer excluir da análise inline de machine learning (ML) do sandbox de malware avançado.
    3. Insira o hash parcial de ML do arquivo que você quer excluir da análise de ML inline do sandbox de malware avançado.
    4. Clique em Criar.
  15. Clique em Criar.

gcloud

  1. Para criar um perfil de segurança do sandbox de malware avançado, execute o comando gcloud beta network-security security-profiles wildfire-analysis create:

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    Substitua:

    • NAME: o nome do perfil de segurança do sandbox de malware avançado. É possível especificar o nome como uma string ou um identificador de URL exclusivo.

      .

      Se você usar um identificador de URL exclusivo para a flag NAME, poderá omitir as flags LOCATION e ORGANIZATION.

    • LOCATION: o local do perfil de segurança do sandbox avançado de malware.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • PROJECT_ID: o ID do projeto do perfil de segurança da sandbox avançada de malware.

    • DESCRIPTION: uma descrição opcional para o perfil de segurança da sandbox avançada de malware.

  2. Opcional: para adicionar e gerenciar substituições de assinatura, use uma ou mais das seguintes opções:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    Substitua os seguintes parâmetros com base na sua seleção:

    • NAME: o nome do perfil de segurança do sandbox avançado de malware.
    • ORGANIZATION_ID: o ID da organização.
    • BILLING_PROJECT_ID: o ID do projeto usado para faturamento e cotas.
    • --wildfire: os protocolos para substituir a ação. Precisa ser uma destas opções: SMTP, SMB, POP3, IMAP, HTTP2, HTTP, FTP.
    • --wildfire-inline-ml: opção de substituição do protocolo de ameaças de ML inline local.
    • --threat-ids: IDs de assinatura de ameaça a serem substituídos. A ação precisa ser Default ou Allow.
    • ACTION: ação a ser aplicada. Precisa ser um dos seguintes formatos: Default, Allow, Deny ou Alert.
  3. Opcional: para configurar regras de envio, execute o comando gcloud beta network-security security-profiles wildfire-analysis add-submission-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    Substitua:

    • NAME: o nome do perfil de segurança do sandbox avançado de malware.
    • LOCATION: o local do perfil de segurança do sandbox avançado de malware.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

    • FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao sandbox avançado de malware para análise. O tipo de arquivo precisa ser um dos seguintes: ANY_FILE, APK, ARCHIVE, EMAIL_LINK, FLASH, JAR, LINUX, MS_OFFICE, PDF, PE, SCRIPT. Observação: se ANY_FILE for especificado, nenhum outro tipo poderá ser especificado.

    • DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao sandbox avançado de malware. A direção precisa ser uma das seguintes: Upload, Download, Both.

  4. Opcional: para configurar regras de análise inline na nuvem, execute o comando gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    Substitua:

    • NAME: o nome do perfil de segurança do sandbox avançado de malware.
    • LOCATION: o local do perfil de segurança do sandbox avançado de malware.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

    • FILE_TYPE1,FILE_TYPE2: tipos de arquivos que serão enviados ao sandbox avançado de malware para análise. FILE_TYPE precisa ser um dos seguintes: ANY_FILE, PE. Se ANY_FILE for especificado, nenhum outro tipo poderá ser especificado.

    • DIRECTION: direção do tráfego que será verificada para arquivos a serem enviados ao sandbox avançado de malware. A direção precisa ser uma das seguintes: Upload, Download, Both.

    • ACTION: ação a ser realizada quando uma ameaça é detectada pela análise inline na nuvem do sandbox de malware avançado. A ação precisa ser uma destas opções: Allow, Alert ou Deny.

  5. Opcional: para adicionar exceções de arquivos de ML inline, execute o comando gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception:

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    Substitua:

    • NAME: o nome do perfil de segurança do sandbox avançado de malware.
    • LOCATION: o local do perfil de segurança do sandbox avançado de malware.

      O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a sinalização NAME, omita a sinalização LOCATION.

    • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

    • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

    • PARTIAL_HASH: o hash parcial de ML do arquivo.

    • FILENAME: o nome do arquivo a ser excluído.

Listar perfis de segurança do sandbox de malware avançado

É possível listar todos os perfis de segurança do sandbox de malware avançado em uma organização.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Para filtrar perfis de segurança por tipo, insira Tipo de perfil e selecione Sandbox de malware avançado (WildFire) na caixa de pesquisa Filtro.

gcloud

Para listar todos os perfis de segurança do sandbox de malware avançado, use o comando gcloud beta network-security security-profiles wildfire-analysis list:

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

Substitua:

  • ORGANIZATION_ID: a organização em que os perfis de segurança da sandbox avançada de malware são criados.

  • LOCATION: o local dos perfis de segurança do sandbox avançado de malware. O local está sempre definido como global.

Atualizar um perfil de segurança do sandbox de malware avançado

É possível atualizar os detalhes de um perfil de segurança específico do sandbox de malware avançado em uma organização.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Clique em um perfil de segurança do tipo Sandbox de malware avançado (WildFire) para conferir os detalhes.

  5. Clique em Editar.

gcloud

Para atualizar os detalhes de um perfil de segurança do sandbox de malware avançado, use o comando gcloud beta network-security security-profiles wildfire-analysis update:

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

Substitua:

  • NAME: o nome do perfil de segurança do tipo WILDFIRE_ANALYSIS que você quer atualizar.

  • ORGANIZATION_ID: a organização em que o perfil de segurança da sandbox avançada de malware é criado. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag ORGANIZATION_ID.

  • LOCATION: o local do perfil de segurança do sandbox avançado de malware. O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag LOCATION.

Visualizar um perfil de segurança do sandbox de malware avançado

É possível visualizar um perfil de segurança específico do sandbox de malware avançado em uma organização.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Clique em um perfil de segurança do tipo Sandbox de malware avançado (WildFire) para conferir os detalhes.

gcloud

Para conferir os detalhes de um perfil de segurança do sandbox de malware avançado, use o comando gcloud beta network-security security-profiles wildfire-analysis describe:

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

Substitua:

  • NAME: o nome do perfil de segurança do tipo WILDFIRE_ANALYSIS que você quer descrever. É possível especificar o nome como uma string ou um identificador de URL exclusivo.

  • ORGANIZATION_ID: o ID da organização em que o perfil de segurança do sandbox avançado contra malware existe. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag ORGANIZATION_ID.

  • PROJECT_ID: o ID do projeto em que o perfil de segurança da sandbox avançada de malware existe. Se você usar um identificador de URL exclusivo para a flag NAME, omita a flag PROJECT_ID.

  • LOCATION: o local do perfil de segurança do sandbox avançado de malware. O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag LOCATION.

Por exemplo, para descrever um perfil de segurança chamado MySecurityProfile usando o identificador de URL exclusivo dele, execute o seguinte comando:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

Excluir um perfil de segurança do sandbox de malware avançado

É possível excluir um perfil de segurança do sandbox de malware avançado especificando o nome, o local e a organização dele. No entanto, se um grupo de perfis de segurança fizer referência ao perfil de segurança do sandbox de malware avançado, remova o perfil do grupo antes de excluir.

Console

  1. No console do Google Cloud , acesse a página Perfis de segurança.

    Acessar Perfis de segurança

  2. No menu do seletor de projetos, selecione sua organização.

  3. Selecione a guia Perfis de segurança. A guia mostra uma lista de perfis de segurança configurados.

  4. Selecione o perfil de segurança do sandbox de malware avançado que você quer excluir e clique em Excluir.

  5. Clique em Excluir novamente para confirmar.

gcloud

Para excluir um perfil de segurança do sandbox de malware avançado, use o comando gcloud beta network-security security-profiles wildfire-analysis delete:

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

Substitua:

  • NAME: o nome do perfil de segurança do sandbox de malware avançado que você quer excluir. É possível especificar o nome como uma string ou um identificador de URL exclusivo.

  • ORGANIZATION_ID: a organização em que o perfil de segurança da sandbox avançada de malware é criado. Se você usar um identificador de URL exclusivo para a flag NAME, será possível omitir a flag ORGANIZATION_ID.

  • LOCATION: o local do perfil de segurança do sandbox avançado de malware. O local está sempre definido como global. Se você usar um identificador de URL exclusivo para a flag NAME, omita a flag LOCATION.

Excluir uma substituição de assinatura

gcloud

Para excluir uma substituição ou exceção de assinatura, execute o comando gcloud beta network-security security-profiles wildfire-analysis delete-override:

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

Substitua:

  • NAME: o nome do perfil de segurança do sandbox de malware avançado.

  • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

  • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

Excluir uma regra de envio

gcloud

Para excluir uma regra de envio, execute o comando gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule:

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

Substitua:

  • NAME: o nome do perfil de segurança do sandbox de malware avançado.

  • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

  • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

Excluir uma exceção de ML inline

gcloud

Para excluir uma exceção de ML inline, execute o comando gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception:

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

Substitua:

  • NAME: o nome do perfil de segurança do sandbox de malware avançado.

  • ORGANIZATION_ID: a organização em que o perfil de segurança do sandbox de malware avançado é criado. Se você usar um identificador de URL exclusivo para a sinalização name, será possível omitir a sinalização ORGANIZATION_ID.

  • BILLING_PROJECT_ID: o ID do projeto a ser usado para faturamento e cotas.

  • PARTIAL_HASH: o hash parcial de ML do arquivo.

  • FILENAME: o nome do arquivo a ser excluído.

A seguir