建立及管理 WildFire 分析安全性設定檔

本頁說明如何使用 Google Cloud 控制台和 Google Cloud CLI,建立及管理 WILDFIRE_ANALYSIS 類型的安全性設定檔

如要查看這個頁面列出的作業進度,請確認您具備 Compute 網路使用者 (roles/compute.networkUser) 角色和下列權限:

  • networksecurity.operations.get
  • networksecurity.operations.list

事前準備

角色

如要取得建立、查看、更新或刪除安全設定檔所需的權限,請要求管理員授予您組織的必要 Identity and Access Management (IAM) 角色。如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

建立 WildFire 分析安全性設定檔

建立 WildFire 分析安全性設定檔 (類型為 WILDFIRE_ANALYSIS 的安全性設定檔) 時,您可以將安全性設定檔名稱指定為字串或專屬網址 ID。

您可以採用下列格式,為安全性設定檔建構專屬網址 ID:

  • 機構範圍

    organizations/ORGANIZATION_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    
  • 專案範圍

    projects/PROJECT_ID/locations/global/securityProfiles/SECURITY_PROFILE_NAME
    

使用不重複的網址 ID 時,必須包含安全性設定檔名稱、機構或專案,以及位置 (一律設為 global)。使用不重複的網址 ID,即可在其他資源 (例如安全性設定檔群組) 中參照安全性設定檔,或執行 gcloud 指令,而不必分別指定機構、專案或位置標記。

如要進一步瞭解專屬網址 ID,請參閱安全性設定檔規格

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取您的機構。

  3. 選取「安全性設定檔」分頁標籤。

  4. 按一下 Create profile

  5. 在「名稱」欄位中輸入名稱。

  6. 選用:在「Description」(說明) 欄位輸入說明。

  7. 如要建立 Cloud Next Generation Firewall Enterprise 安全性設定檔,請在「用途」部分選取「Cloud NGFW Enterprise」

  8. 如要建立 WildFire 分析安全設定檔,請在「類型」部分選取「WildFire 分析」

  9. 如要防止傳輸已知的惡意軟體,請勾選「保留檔案,供 WildFire 查詢即時特徵」核取方塊。

  10. 選用:如要設定 WildFire 覆寫,請執行下列一或多項操作:

    • 在「WildFire signature overrides」(WildFire 簽章覆寫設定) 部分,執行下列操作:

      1. 按一下「依據 ID 新增簽章」
      2. 輸入要覆寫動作的簽章 ID。

      3. 從「覆寫動作」下拉式選單中,選取下列其中一個選項:

        • 預設:封包會採取預先定義的預設動作,具體取決於個別威脅簽章。
        • 允許:符合防火牆政策規則的封包允許連線。
        • 拒絕:封包和屬於相同連線的所有後續封包都會完全捨棄。防火牆規則也會產生 threat_log 項目。
      4. 按一下「新增簽名」

    • 在「WildFire protocol overrides」(WildFire 通訊協定覆寫設定) 部分,執行下列操作:

      1. 找到要覆寫的「通訊協定」,然後按一下「編輯」。例如 HTTPSMTPFTP
      2. 在「WildFire action」(WildFire 動作) 下拉式清單中選取動作。 例如:AlertAllowDeny
      3. 在「WildFire inline ML action」(WildFire 內嵌 ML 動作) 下拉式清單中,選取動作。例如:AlertAllowDeny
      4. 按一下「確認」。
  11. 選用步驟:在「WildFire submission rules」(WildFire 提交規則) 部分執行下列操作:

    1. 按一下「建立規則」
    2. 在「檔案類型」部分,選取「任何」或「特定」
    3. 針對「方向」,執行下列其中一項操作:

      • 上傳和下載:防火牆會監控上傳和下載方向的流量,以套用提交規則。
      • 上傳:防火牆只會監控要提交的檔案外送流量 (上傳)。
      • 下載:防火牆只會監控傳入流量 (下載),找出要提交的檔案。
    4. 點選「建立」

  12. 選用步驟:在「WildFire inline cloud analysis rules」(WildFire 內嵌雲端分析規則) 部分執行下列操作:

    1. 按一下「建立規則」
    2. 在「File types」(檔案類型) 中,選取「Any」(任何) 或「PE」
    3. 針對「方向」,執行下列其中一項操作:

      • 上傳和下載:防火牆會監控上傳和下載方向的流量,進行內嵌雲端分析。
      • 下載:防火牆只會監控內送流量 (下載),進行內嵌雲端分析。
    4. 在「動作」下拉式清單中,選取下列其中一個選項:

      • 警示:封包可進行通訊,但防火牆規則會產生 threat_log 項目,並傳送至消費者專案。
      • 允許:符合防火牆政策規則的封包允許連線。
      • 拒絕:封包和屬於相同連線的所有後續封包都會完全捨棄。防火牆規則也會產生 threat_log 項目。
    5. 點選「建立」

  13. 選用步驟:在「WildFire inline ML configuration」(WildFire 內嵌機器學習設定) 部分,執行下列操作:

    1. 按一下要設定的「檔案類型」「編輯」。例如:ELFShellMacho
    2. 在「動作」下拉式清單中選取動作。 例如:AlertEnable
    3. 按一下「確認」。
  14. 選用步驟:在「WildFire inline ML file exceptions」(WildFire 內嵌機器學習檔案例外狀況) 部分執行下列操作:

    1. 按一下「新增例外狀況」
    2. 輸入要排除 WildFire 內嵌機器學習 (ML) 分析的檔案名稱。
    3. 輸入要排除 WildFire 內嵌 ML 分析的機器學習部分雜湊名稱。
    4. 點選「建立」
  15. 點選「建立」

gcloud

  1. 如要建立 WildFire 分析安全性設定檔,請執行 gcloud beta network-security security-profiles wildfire-analysis create 指令

    gcloud beta network-security security-profiles wildfire-analysis create NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=PROJECT_ID \
        --description=DESCRIPTION
    

    更改下列內容:

    • NAME:WildFire 分析安全設定檔的名稱,您可以將名稱指定為字串或專屬網址 ID。

      如果您使用 NAME 標記的專屬網址 ID,可以省略 LOCATIONORGANIZATION 標記。

    • LOCATION:WildFire 分析安全設定檔的位置。

      位置一律設為「global」。如果您使用專屬網址 ID 做為 NAME 標記,可以省略 LOCATION 標記。

    • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

    • PROJECT_ID:WildFire 分析安全設定檔的專案 ID。

    • DESCRIPTION:WildFire 分析安全設定檔的選用說明。

  2. 選用:如要新增及管理簽章覆寫,可以使用下列一或多個選項:

    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire=HTTP,SMTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --wildfire-inline-ml=HTTP \
        --action=DENY
    
    gcloud beta network-security security-profiles wildfire-analysis add-override NAME \
        --location=global \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --threat-ids=599805 \
        --action=ALLOW
    

    根據所選項目替換下列參數:

    • NAME:WildFire 分析安全設定檔的名稱。
    • ORGANIZATION_ID:組織 ID。
    • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。
    • --wildfire:要覆寫動作的通訊協定。必須是下列之一:SMTPSMBPOP3IMAPHTTP2HTTPFTP
    • --wildfire-inline-ml:本機內嵌機器學習威脅通訊協定覆寫選項。
    • --threat-ids:要覆寫的威脅特徵碼 ID。請注意,動作必須是 DefaultAllow
    • ACTION:要套用的動作。必須是下列其中一項:DefaultAllowDenyAlert
  3. 選用:如要設定 WildFire 提交規則,請執行 gcloud beta network-security security-profiles wildfire-analysis add-submission-rule 指令

    gcloud beta network-security security-profiles wildfire-analysis add-submission-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION
    

    更改下列內容:

    • NAME:WildFire 分析安全設定檔的名稱。
    • LOCATION:WildFire 分析安全設定檔的位置。

      位置一律設為「global」。如果您使用專屬網址 ID 做為 NAME 標記,可以省略 LOCATION 標記。

    • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

    • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。

    • FILE_TYPE1,FILE_TYPE2:要提交給 WildFire 分析的檔案類型。檔案類型必須是下列其中一種:ANY_FILEAPKARCHIVEEMAIL_LINKFLASHJARLINUXMS_OFFICEPDFPESCRIPT。請注意,如果指定 ANY_FILE,則不得指定其他類型。

    • DIRECTION:要檢查是否有檔案可提交至 WildFire 的流量方向。方向必須是 UploadDownloadBoth

  4. 選用:如要設定 WildFire 內嵌雲端分析規則,請執行 gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule 指令

    gcloud beta network-security security-profiles wildfire-analysis add-inline-cloud-analysis-rule NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --file-types=FILE_TYPE1,FILE_TYPE2,... \
        --direction=DIRECTION \
        --action=ACTION
    

    更改下列內容:

    • NAME:WildFire 分析安全設定檔的名稱。
    • LOCATION:WildFire 分析安全設定檔的位置。

      位置一律設為「global」。如果您使用專屬網址 ID 做為 NAME 標記,可以省略 LOCATION 標記。

    • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

    • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。

    • FILE_TYPE1,FILE_TYPE2:要提交給 WildFire 分析的檔案類型。「FILE_TYPE」必須是下列其中一個值:ANY_FILEPE。請注意,如果指定 ANY_FILE,則不得指定其他類型。

    • DIRECTION:要檢查是否有檔案可提交至 WildFire 的流量方向。方向必須是 UploadDownloadBoth

    • ACTION:WildFire 內嵌雲端分析偵測到威脅時採取的動作。動作必須是下列其中一項:AllowAlertDeny

  5. 選用:如要新增內嵌機器學習檔案例外狀況,請執行 gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception 指令

    gcloud beta network-security security-profiles wildfire-analysis add-inline-ml-exception NAME \
        --location=LOCATION \
        --organization=ORGANIZATION_ID \
        --project=BILLING_PROJECT_ID \
        --partial-hash=PARTIAL_HASH \
        --filename=FILENAME
    

    更改下列內容:

    • NAME:WildFire 分析安全設定檔的名稱。
    • LOCATION:WildFire 分析安全設定檔的位置。

      位置一律設為「global」。如果您使用專屬網址 ID 做為 NAME 標記,可以省略 LOCATION 標記。

    • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

    • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。

    • PARTIAL_HASH:檔案的 ML 部分雜湊。

    • FILENAME:部分雜湊檔案的名稱。

列出 WildFire 分析安全性設定檔

您可以列出機構中的所有 WildFire 分析安全性設定檔。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取您的機構。

  3. 選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。

  4. 如要依設定檔類型篩選安全性設定檔,請在「Filter」(篩選器)搜尋列中輸入「Profile type」(設定檔類型),然後輸入「WildFire analysis」(WildFire 分析)

gcloud

如要列出所有 WildFire 分析安全性設定檔,請使用 gcloud beta network-security security-profiles wildfire-analysis list 指令

gcloud beta network-security security-profiles wildfire-analysis list \
    --organization ORGANIZATION_ID \
    --location LOCATION

更改下列內容:

  • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。

  • LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。

更新 WildFire 分析安全設定檔

您可以更新機構中特定 WildFire 分析安全設定檔的詳細資料。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取您的機構。

  3. 選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。

  4. 按一下「WildFire analysis」(WildFire 分析) 類型的安全性設定檔,即可查看設定檔詳細資料。

  5. 按一下 [編輯]

gcloud

如要更新 WildFire 分析安全設定檔的詳細資料,請使用 gcloud beta network-security security-profiles wildfire-analysis update 指令

gcloud beta network-security security-profiles wildfire-analysis update NAME \
    --organization ORGANIZATION_ID \
    --project PROJECT_ID \
    --location LOCATION \
    [--[no-]wildfire-realtime-lookup |
     --[no-]analyze-windows-executables |
     --[no-]analyze-powershell-script-1 |
     --[no-]analyze-powershell-script-2 |
     --[no-]analyze-elf |
     --[no-]analyze-ms-office |
     --[no-]analyze-shell |
     --[no-]analyze-ooxml |
     --[no-]analyze-macho]

更改下列內容:

  • NAME:要更新的 WILDFIRE_ANALYSIS 類型安全性設定檔名稱。

  • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果為 NAME 旗標使用專屬網址 ID,則可以省略 ORGANIZATION_ID 旗標。

  • LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。如果您為 NAME 標記使用專屬網址 ID,可以省略 LOCATION 標記。

查看 WildFire 分析安全性設定檔

您可以查看機構中的特定 WildFire 分析安全性設定檔。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取您的機構。

  3. 選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。

  4. 按一下「WildFire analysis」(WildFire 分析) 類型的安全性設定檔,即可查看設定檔詳細資料。

gcloud

如要查看 WildFire 分析安全性設定檔的詳細資料,請使用 gcloud beta network-security security-profiles wildfire-analysis describe 指令

gcloud beta network-security security-profiles wildfire-analysis describe NAME \
    [ --organization ORGANIZATION_ID | --project PROJECT_ID ] \
    --location LOCATION

更改下列內容:

  • NAME:要說明的 WILDFIRE_ANALYSIS 類型安全設定檔名稱;您可以將名稱指定為字串或專屬網址 ID。

  • ORGANIZATION_ID:WildFire 分析安全設定檔所在的機構 ID。如果為 NAME 旗標使用專屬網址 ID,則可以省略 ORGANIZATION_ID 旗標。

  • PROJECT_ID:WildFire 分析安全設定檔所在的專案 ID。如果您使用專屬網址 ID 做為 NAME 標記,可以省略 PROJECT_ID 標記。

  • LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。如果您為 NAME 標記使用專屬網址 ID,可以省略 LOCATION 標記。

舉例來說,如要使用名為 MySecurityProfile 的安全性設定檔專屬網址 ID 說明該設定檔,請執行下列指令:

gcloud beta network-security security-profiles wildfire-analysis describe organizations/123456789012/locations/global/securityProfiles/MySecurityProfile

刪除 WildFire 分析安全性設定檔

您可以指定 WildFire 分析安全設定檔的名稱、位置和機構,藉此刪除該設定檔。不過,如果安全性設定檔群組參照 WildFire 分析安全性設定檔,您必須先從安全性設定檔群組中移除安全性設定檔,才能刪除該設定檔。

控制台

  1. 前往 Google Cloud 控制台的「Security profiles」(安全性設定檔) 頁面。

    前往「安全性設定檔」

  2. 在專案選取器選單中,選取您的機構。

  3. 選取「安全性設定檔」分頁標籤。這個分頁會顯示已設定的安全設定檔清單。

  4. 選取要刪除的 WildFire 分析安全設定檔,然後按一下「Delete」(刪除)

  5. 再按一下 [刪除] 加以確認。

gcloud

如要刪除 WildFire 分析安全設定檔,請使用 gcloud beta network-security security-profiles wildfire-analysis delete 指令

gcloud beta network-security security-profiles wildfire-analysis delete NAME \
    --organization ORGANIZATION_ID \
    --location LOCATION

更改下列內容:

  • NAME:要刪除的 WildFire 分析安全設定檔名稱;您可以將名稱指定為字串或專屬網址 ID。

  • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您為 NAME 標記使用專屬網址 ID,可以省略 ORGANIZATION_ID 標記。

  • LOCATION:WildFire 分析安全設定檔的位置。位置一律設為「global」。如果您為 NAME 標記使用專屬網址 ID,可以省略 LOCATION 標記。

刪除簽章覆寫

gcloud

如要刪除簽章覆寫或例外狀況,請執行 gcloud beta network-security security-profiles wildfire-analysis delete-override 指令

gcloud beta network-security security-profiles wildfire-analysis delete-override NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --threat-ids=599805

更改下列內容:

  • NAME:WildFire 分析安全設定檔的名稱。

  • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

  • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。

刪除提交規則

gcloud

如要刪除提交規則,請執行 gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule 指令

gcloud beta network-security security-profiles wildfire-analysis delete-submission-rule NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --file-types=ANY_FILE \
    --direction=both

更改下列內容:

  • NAME:WildFire 分析安全設定檔的名稱。

  • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

  • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。

刪除內嵌機器學習例外狀況

gcloud

如要刪除內嵌 ML 例外狀況,請執行 gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception 指令

gcloud beta network-security security-profiles wildfire-analysis delete-inline-ml-exception NAME \
    --location=global \
    --organization=ORGANIZATION_ID \
    --project=BILLING_PROJECT_ID \
    --partial-hash=PARTIAL_HASH \
    --filename=FILENAME

更改下列內容:

  • NAME:WildFire 分析安全設定檔的名稱。

  • ORGANIZATION_ID:建立 WildFire 分析安全設定檔的機構。如果您使用專屬網址 ID 做為 name 標記,可以省略 ORGANIZATION_ID 標記。

  • BILLING_PROJECT_ID:用於帳單和配額的專案 ID。

  • PARTIAL_HASH:檔案的 ML 部分雜湊。

  • FILENAME:部分雜湊檔案的名稱。

後續步驟