La sandbox avanzata per malware (WildFire) ti consente di proteggere la tua rete da minacce e malware sconosciuti basati su file. Per abilitare la sandbox avanzata per malware nella tua rete, devi configurare più componenti Cloud Next Generation Firewall (Cloud NGFW), tra cui endpoint firewall, profili di sicurezza e gruppi di profili di sicurezza. Questo documento fornisce un workflow di alto livello che descrive come configurare questi componenti e attivare la sandbox avanzata per malware.
Per saperne di più sulla sandbox avanzata per malware, consulta la panoramica della sandbox avanzata per malware.
Ruoli obbligatori
I ruoli Identity and Access Management (IAM) regolano le azioni per la configurazione e l'attivazione della sandbox avanzata per malware. La tabella seguente descrive i ruoli necessari per ogni passaggio:
| Abilità | Ruolo necessario |
|---|---|
| Crea un endpoint firewall e un'associazione di endpoint firewall per una rete Virtual Private Cloud (VPC). | Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli:
|
| Crea un profilo di sicurezza della sandbox avanzata per malware, un profilo di sicurezza per la prevenzione delle minacce e un gruppo di profili di sicurezza. | Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di progetto (anteprima) o di organizzazione.Questo ruolo include le seguenti autorizzazioni richieste:
|
| Crea una policy del firewall gerarchica e le relative regole | Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin). Devi disporre di questo ruolo per creare un criterio firewall gerarchico. Devi concedere il ruolo sulla risorsa in cui vuoi creare la policy. Inoltre, devi disporre di questo ruolo per creare una regola in un criterio di policy del firewall gerarchico. Devi concedere il ruolo alla risorsa contenente il criterio o al criterio stesso. Il ruolo include le seguenti autorizzazioni richieste:
|
| Associa un criterio firewall gerarchico a un'organizzazione o a una cartella | Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli:
|
| Crea una policy del firewall di rete globale e le relative regole | Compute Security Admin (roles/compute.securityAdmin)Devi disporre di questo ruolo per creare una policy del firewall di rete globale. Devi concedere il ruolo nel progetto in cui vuoi creare il criterio. Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall di rete globale. Devi concedere il ruolo nel progetto contenente la policy o nella policy stessa. Il ruolo include le seguenti autorizzazioni richieste:
|
| Associa una policy del firewall di rete globale a una rete VPC | Compute Network Admin (roles/compute.networkAdmin)Questo ruolo include le seguenti autorizzazioni obbligatorie:
|
| Crea un pool di CA | Responsabile delle operazioni del servizio CA (roles/privateca.caManager)Se utilizzi l'ispezione Transport Layer Security (TLS), devi disporre di questo ruolo per creare un pool di autorità di certificazione (CA). |
| Crea una policy di ispezione TLS | Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli:
|
Configura la sandbox avanzata per malware senza ispezione TLS
Per configurare Advanced malware sandbox senza ispezione Transport Layer Security (TLS) nella tua rete, segui questi passaggi:
Accetta il contratto di licenza con l'utente finale della sandbox avanzata per malware
Prima di attivare Advanced malware sandbox sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale (EULA) nel progetto di fatturazione. Puoi accettare il contratto EULA quando crei o aggiorni un endpoint.
Per saperne di più, consulta Crea un endpoint firewall.
Creare un profilo di sicurezza della sandbox avanzata per malware
Crea un profilo di sicurezza della sandbox avanzata per malware di tipo
WILDFIRE_ANALYSISe specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).Per saperne di più, vedi Creare un profilo di sicurezza della sandbox avanzata per malware.
Creare un profilo di sicurezza per la prevenzione delle minacce
È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo
THREAT_PREVENTION.Per saperne di più, vedi Creare un profilo di sicurezza per la prevenzione delle minacce.
Creare un gruppo di profili di sicurezza
Aggiungi i profili di sicurezza per la prevenzione delle minacce e la sandbox avanzata per malware al gruppo di profili di sicurezza.
Per saperne di più, vedi Creare un gruppo di profili di sicurezza.
Crea un endpoint firewall con la sandbox avanzata per malware abilitata
Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).
Per saperne di più, consulta Crea un endpoint firewall.
Associa l'endpoint firewall alle tue reti VPC
Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle tue reti VPC. Assicurati che i workload vengano eseguiti nella stessa zona dell'endpoint firewall.
Un endpoint del firewall con supporto per frame jumbo può accettare pacchetti solo fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno di Advanced Malware Sandbox, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.
Per saperne di più, consulta Crea associazioni di endpoint firewall.
Configura e applica la sandbox avanzata per malware al traffico di rete
Crea una regola della policy del firewall globale o gerarchica con l'azione
apply_security_profile_group. Specifica il gruppo di profili di sicurezza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei workload da ispezionare.Per saperne di più, vedi Creare policy e regole firewall gerarchiche e Creare policy e regole firewall di rete globali.
Configura la sandbox avanzata per malware con l'ispezione TLS
Per configurare la sandbox avanzata per malware con l'ispezione TLS nella tua rete, fai quanto segue:
Accetta il contratto di licenza con l'utente finale della sandbox avanzata per malware
Prima di attivare la sandbox avanzata per malware sugli endpoint, devi esaminare e accettare il contratto EULA nel progetto di fatturazione. Puoi accettare il contratto EULA quando crei o aggiorni un endpoint.
Per saperne di più, consulta Crea un endpoint firewall.
Creare un profilo di sicurezza della sandbox avanzata per malware
Crea un profilo di sicurezza della sandbox avanzata per malware di tipo
WILDFIRE_ANALYSISe specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).Per saperne di più, vedi Creare un profilo di sicurezza della sandbox avanzata per malware.
Creare un profilo di sicurezza per la prevenzione delle minacce
È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo
THREAT_PREVENTION.Per saperne di più, vedi Creare un profilo di sicurezza per la prevenzione delle minacce.
Creare un gruppo di profili di sicurezza
Aggiungi i profili di sicurezza per la sandbox avanzata per malware e la prevenzione delle minacce al gruppo di profili di sicurezza.
Per saperne di più, vedi Creare un gruppo di profili di sicurezza.
Crea un endpoint firewall con la sandbox avanzata per malware abilitata
Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).
Per saperne di più, consulta Crea un endpoint firewall.
Associa l'endpoint firewall alle tue reti VPC
Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle tue reti VPC. Assicurati che i tuoi workload vengano eseguiti nella stessa zona dell'endpoint firewall.
Un endpoint del firewall con supporto per frame jumbo può accettare pacchetti solo fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno di Advanced Malware Sandbox, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.
Per saperne di più, consulta Crea associazioni di endpoint firewall.
Creare e configurare risorse per ispezionare il traffico criptato
Crea un pool di CA
Un pool di CA è una raccolta di CA con un criterio di emissione dei certificati comune e un criterio IAM. Prima di poter configurare l'ispezione TLS, deve esistere un pool di CA regionale.
Per saperne di più, consulta Creare un pool di CA.
Crea una CA radice
Per utilizzare l'ispezione TLS, devi avere almeno una CA radice. La CA radice firma una CA intermedia, che a sua volta firma tutti i certificati foglia per i client. Per ulteriori informazioni, consulta il riferimento del comando
gcloud privateca roots create.Concedi le autorizzazioni al service agent del servizio Network Security
Cloud NGFW richiede all'agente di servizio Network Security di generare CA intermedie per l'ispezione TLS. Il service agent ha bisogno delle autorizzazioni per richiedere i certificati per il pool di CA.
Per ulteriori informazioni, vedi Creare un service account.
Crea una policy di ispezione TLS regionale
Una policy di ispezione TLS specifica come intercettare il traffico criptato. Una policy di ispezione TLS regionale contiene le impostazioni di configurazione per l'ispezione TLS.
Per saperne di più, vedi Creare una policy di ispezione TLS.
Aggiungere una policy di ispezione TLS a un'associazione di endpoint firewall
Per aggiungere la policy di ispezione TLS a un'associazione di endpoint firewall, consulta Crea associazioni di endpoint firewall.
Configura e applica la sandbox avanzata per malware al traffico di rete
Per configurare la sandbox avanzata per malware, crea una policy del firewall di rete globale o una policy firewall gerarchica con l'ispezione di livello 7.
In una policy del firewall globale nuova o esistente, aggiungi una regola con l'azione
apply_security_profile_group. Specifica il nome del gruppo di profili di sicurezza che hai creato in precedenza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Crea una policy del firewall di rete globale e Aggiungi una regola della policy firewall.
In una policy del firewall gerarchica nuova o esistente, aggiungi una regola con l'azione
apply_security_profile_group. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Attività delle regole delle policy del firewall.
Esegui l'upgrade di un endpoint firewall esistente per abilitare la sandbox avanzata per malware
Se hai già implementato endpoint Cloud Next Generation Firewall Enterprise nella tua rete con profili di sicurezza e gruppi di profili di sicurezza per la prevenzione attiva delle minacce, esegui le seguenti operazioni per configurare e attivare la sandbox avanzata per malware:
Accetta il contratto di licenza con l'utente finale della sandbox avanzata per malware
Esamina e accetta il contratto EULA della sandbox avanzata per malware nel progetto di fatturazione per i tuoi endpoint.
Creare un profilo di sicurezza della sandbox avanzata per malware
Crea un profilo di sicurezza della sandbox avanzata per malware di tipo
WILDFIRE_ANALYSISe definisci le regole di invio dei file, gli override dei protocolli personalizzati o gli override delle minacce. Per saperne di più, vedi Creare un profilo di sicurezza della sandbox avanzata per malware.Aggiornare il gruppo di profili di sicurezza
Aggiungi il nuovo profilo di sicurezza della sandbox avanzata per malware al tuo gruppo di profili di sicurezza. Il gruppo di profili di sicurezza deve contenere un profilo di prevenzione delle minacce. Per saperne di più, vedi Aggiornare un gruppo di profili di sicurezza.
Abilita la sandbox avanzata per malware sull'endpoint firewall
Aggiorna l'endpoint firewall e seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire) nella sezione Configurazione avanzata per l'endpoint zonale. Per saperne di più, consulta Aggiornare un endpoint firewall.
Passaggi successivi
- Panoramica della sandbox avanzata per malware
- Panoramica del profilo di sicurezza
- Panoramica del gruppo di profili di sicurezza
- Panoramica dell'endpoint firewall