Configurare la sandbox avanzata per malware nella rete

La sandbox avanzata per malware (WildFire) ti consente di proteggere la tua rete da minacce e malware sconosciuti basati su file. Per abilitare la sandbox avanzata per malware nella tua rete, devi configurare più componenti Cloud Next Generation Firewall (Cloud NGFW), tra cui endpoint firewall, profili di sicurezza e gruppi di profili di sicurezza. Questo documento fornisce un workflow di alto livello che descrive come configurare questi componenti e attivare la sandbox avanzata per malware.

Per saperne di più sulla sandbox avanzata per malware, consulta la panoramica della sandbox avanzata per malware.

Ruoli obbligatori

I ruoli Identity and Access Management (IAM) regolano le azioni per la configurazione e l'attivazione della sandbox avanzata per malware. La tabella seguente descrive i ruoli necessari per ogni passaggio:

Abilità Ruolo necessario
Crea un endpoint firewall e un'associazione di endpoint firewall per una rete Virtual Private Cloud (VPC). Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli: Questi ruoli includono la seguente autorizzazione per creare un endpoint firewall:
  • networksecurity.firewallEndpoints.create
Inoltre, questi ruoli includono le seguenti autorizzazioni per creare un'associazione di endpoint firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use sull'organizzazione in cui esiste l'endpoint firewall
Crea un profilo di sicurezza della sandbox avanzata per malware, un profilo di sicurezza per la prevenzione delle minacce e un gruppo di profili di sicurezza. Amministratore profilo di sicurezza (roles/networksecurity.securityProfileAdmin) a livello di progetto (anteprima) o di organizzazione.
Questo ruolo include le seguenti autorizzazioni richieste:
  • networksecurity.securityProfileGroups.create per creare un gruppo di profili di sicurezza
  • networksecurity.securityProfiles.create per creare un profilo di sicurezza della sandbox avanzata per malware o un profilo di sicurezza per la prevenzione delle minacce
Crea una policy del firewall gerarchica e le relative regole Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin).
Devi disporre di questo ruolo per creare un criterio firewall gerarchico. Devi concedere il ruolo sulla risorsa in cui vuoi creare la policy.
Inoltre, devi disporre di questo ruolo per creare una regola in un criterio di policy del firewall gerarchico. Devi concedere il ruolo alla risorsa contenente il criterio o al criterio stesso.
Il ruolo include le seguenti autorizzazioni richieste:
  • compute.firewallPolicies.create per creare una policy del firewall gerarchica
  • compute.firewallPolicies.update per creare una regola della policy del firewall gerarchica
Associa un criterio firewall gerarchico a un'organizzazione o a una cartella Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli: Questi ruoli includono le seguenti autorizzazioni richieste:
  • compute.firewallPolicies.addAssociation sulla policy del firewall
  • compute.organizations.setFirewallPolicy sulla risorsa di destinazione
Crea una policy del firewall di rete globale e le relative regole Compute Security Admin (roles/compute.securityAdmin)

Devi disporre di questo ruolo per creare una policy del firewall di rete globale. Devi concedere il ruolo nel progetto in cui vuoi creare il criterio.

Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall di rete globale. Devi concedere il ruolo nel progetto contenente la policy o nella policy stessa.

Il ruolo include le seguenti autorizzazioni richieste:
  • compute.firewallPolicies.create per creare una policy del firewall di rete globale
  • compute.firewallPolicies.update per creare una regola della policy del firewall di rete globale
Associa una policy del firewall di rete globale a una rete VPC Compute Network Admin (roles/compute.networkAdmin)

Questo ruolo include le seguenti autorizzazioni obbligatorie:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Crea un pool di CA Responsabile delle operazioni del servizio CA (roles/privateca.caManager)

Se utilizzi l'ispezione Transport Layer Security (TLS), devi disporre di questo ruolo per creare un pool di autorità di certificazione (CA).
Crea una policy di ispezione TLS Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli: Se utilizzi l'ispezione TLS, devi disporre di uno dei ruoli precedenti per creare una policy di ispezione TLS. Questi ruoli includono le seguenti autorizzazioni richieste:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configura la sandbox avanzata per malware senza ispezione TLS

Per configurare Advanced malware sandbox senza ispezione Transport Layer Security (TLS) nella tua rete, segui questi passaggi:

  1. Accetta il contratto di licenza con l'utente finale della sandbox avanzata per malware

    Prima di attivare Advanced malware sandbox sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale (EULA) nel progetto di fatturazione. Puoi accettare il contratto EULA quando crei o aggiorni un endpoint.

    Per saperne di più, consulta Crea un endpoint firewall.

  2. Creare un profilo di sicurezza della sandbox avanzata per malware

    Crea un profilo di sicurezza della sandbox avanzata per malware di tipo WILDFIRE_ANALYSIS e specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).

    Per saperne di più, vedi Creare un profilo di sicurezza della sandbox avanzata per malware.

  3. Creare un profilo di sicurezza per la prevenzione delle minacce

    È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo THREAT_PREVENTION.

    Per saperne di più, vedi Creare un profilo di sicurezza per la prevenzione delle minacce.

  4. Creare un gruppo di profili di sicurezza

    Aggiungi i profili di sicurezza per la prevenzione delle minacce e la sandbox avanzata per malware al gruppo di profili di sicurezza.

    Per saperne di più, vedi Creare un gruppo di profili di sicurezza.

  5. Crea un endpoint firewall con la sandbox avanzata per malware abilitata

    Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).

    Per saperne di più, consulta Crea un endpoint firewall.

  6. Associa l'endpoint firewall alle tue reti VPC

    Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle tue reti VPC. Assicurati che i workload vengano eseguiti nella stessa zona dell'endpoint firewall.

    Un endpoint del firewall con supporto per frame jumbo può accettare pacchetti solo fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno di Advanced Malware Sandbox, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.

    Per saperne di più, consulta Crea associazioni di endpoint firewall.

  7. Configura e applica la sandbox avanzata per malware al traffico di rete

    Crea una regola della policy del firewall globale o gerarchica con l'azione apply_security_profile_group. Specifica il gruppo di profili di sicurezza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei workload da ispezionare.

    Per saperne di più, vedi Creare policy e regole firewall gerarchiche e Creare policy e regole firewall di rete globali.

Configura la sandbox avanzata per malware con l'ispezione TLS

Per configurare la sandbox avanzata per malware con l'ispezione TLS nella tua rete, fai quanto segue:

  1. Accetta il contratto di licenza con l'utente finale della sandbox avanzata per malware

    Prima di attivare la sandbox avanzata per malware sugli endpoint, devi esaminare e accettare il contratto EULA nel progetto di fatturazione. Puoi accettare il contratto EULA quando crei o aggiorni un endpoint.

    Per saperne di più, consulta Crea un endpoint firewall.

  2. Creare un profilo di sicurezza della sandbox avanzata per malware

    Crea un profilo di sicurezza della sandbox avanzata per malware di tipo WILDFIRE_ANALYSIS e specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).

    Per saperne di più, vedi Creare un profilo di sicurezza della sandbox avanzata per malware.

  3. Creare un profilo di sicurezza per la prevenzione delle minacce

    È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo THREAT_PREVENTION.

    Per saperne di più, vedi Creare un profilo di sicurezza per la prevenzione delle minacce.

  4. Creare un gruppo di profili di sicurezza

    Aggiungi i profili di sicurezza per la sandbox avanzata per malware e la prevenzione delle minacce al gruppo di profili di sicurezza.

    Per saperne di più, vedi Creare un gruppo di profili di sicurezza.

  5. Crea un endpoint firewall con la sandbox avanzata per malware abilitata

    Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).

    Per saperne di più, consulta Crea un endpoint firewall.

  6. Associa l'endpoint firewall alle tue reti VPC

    Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle tue reti VPC. Assicurati che i tuoi workload vengano eseguiti nella stessa zona dell'endpoint firewall.

    Un endpoint del firewall con supporto per frame jumbo può accettare pacchetti solo fino a 8500 byte. In alternativa, un endpoint del firewall senza supporto dei frame jumbo può accettare pacchetti solo fino a 1460 byte. Se hai bisogno di Advanced Malware Sandbox, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per ulteriori informazioni, vedi Dimensioni dei pacchetti supportate.

    Per saperne di più, consulta Crea associazioni di endpoint firewall.

  7. Creare e configurare risorse per ispezionare il traffico criptato

    1. Crea un pool di CA

      Un pool di CA è una raccolta di CA con un criterio di emissione dei certificati comune e un criterio IAM. Prima di poter configurare l'ispezione TLS, deve esistere un pool di CA regionale.

      Per saperne di più, consulta Creare un pool di CA.

    2. Crea una CA radice

      Per utilizzare l'ispezione TLS, devi avere almeno una CA radice. La CA radice firma una CA intermedia, che a sua volta firma tutti i certificati foglia per i client. Per ulteriori informazioni, consulta il riferimento del comando gcloud privateca roots create.

    3. Concedi le autorizzazioni al service agent del servizio Network Security

      Cloud NGFW richiede all'agente di servizio Network Security di generare CA intermedie per l'ispezione TLS. Il service agent ha bisogno delle autorizzazioni per richiedere i certificati per il pool di CA.

      Per ulteriori informazioni, vedi Creare un service account.

  8. Crea una policy di ispezione TLS regionale

    Una policy di ispezione TLS specifica come intercettare il traffico criptato. Una policy di ispezione TLS regionale contiene le impostazioni di configurazione per l'ispezione TLS.

    Per saperne di più, vedi Creare una policy di ispezione TLS.

  9. Aggiungere una policy di ispezione TLS a un'associazione di endpoint firewall

    Per aggiungere la policy di ispezione TLS a un'associazione di endpoint firewall, consulta Crea associazioni di endpoint firewall.

  10. Configura e applica la sandbox avanzata per malware al traffico di rete

    Per configurare la sandbox avanzata per malware, crea una policy del firewall di rete globale o una policy firewall gerarchica con l'ispezione di livello 7.

    • In una policy del firewall globale nuova o esistente, aggiungi una regola con l'azione apply_security_profile_group. Specifica il nome del gruppo di profili di sicurezza che hai creato in precedenza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.

      Per saperne di più, consulta Crea una policy del firewall di rete globale e Aggiungi una regola della policy firewall.

    • In una policy del firewall gerarchica nuova o esistente, aggiungi una regola con l'azione apply_security_profile_group. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.

      Per saperne di più, consulta Attività delle regole delle policy del firewall.

Esegui l'upgrade di un endpoint firewall esistente per abilitare la sandbox avanzata per malware

Se hai già implementato endpoint Cloud Next Generation Firewall Enterprise nella tua rete con profili di sicurezza e gruppi di profili di sicurezza per la prevenzione attiva delle minacce, esegui le seguenti operazioni per configurare e attivare la sandbox avanzata per malware:

  1. Accetta il contratto di licenza con l'utente finale della sandbox avanzata per malware

    Esamina e accetta il contratto EULA della sandbox avanzata per malware nel progetto di fatturazione per i tuoi endpoint.

  2. Creare un profilo di sicurezza della sandbox avanzata per malware

    Crea un profilo di sicurezza della sandbox avanzata per malware di tipo WILDFIRE_ANALYSIS e definisci le regole di invio dei file, gli override dei protocolli personalizzati o gli override delle minacce. Per saperne di più, vedi Creare un profilo di sicurezza della sandbox avanzata per malware.

  3. Aggiornare il gruppo di profili di sicurezza

    Aggiungi il nuovo profilo di sicurezza della sandbox avanzata per malware al tuo gruppo di profili di sicurezza. Il gruppo di profili di sicurezza deve contenere un profilo di prevenzione delle minacce. Per saperne di più, vedi Aggiornare un gruppo di profili di sicurezza.

  4. Abilita la sandbox avanzata per malware sull'endpoint firewall

    Aggiorna l'endpoint firewall e seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire) nella sezione Configurazione avanzata per l'endpoint zonale. Per saperne di più, consulta Aggiornare un endpoint firewall.

Passaggi successivi