Configurar o sandbox de malware avançado na sua rede

O sandbox de malware avançado (WildFire) permite proteger sua rede contra ameaças e malwares desconhecidos baseados em arquivos. Para ativar o sandbox de malware avançado na rede, você precisa configurar vários componentes do Cloud Next Generation Firewall, incluindo endpoints de firewall, perfis de segurança e grupos de perfis de segurança. Este documento fornece um fluxo de trabalho de alto nível que descreve como configurar esses componentes e ativar o sandbox de malware avançado.

Para saber mais sobre o sandbox de malware avançado, consulte Visão geral do sandbox de malware avançado.

Funções exigidas

As funções do Identity and Access Management (IAM) controlam as ações para configurar e ativar o sandbox de malware avançado. A tabela a seguir descreve as funções necessárias para cada etapa:

Habilidade Papel necessário
Criar um endpoint de firewall e uma associação de endpoint de firewall para uma rede de nuvem privada virtual (VPC). Para realizar essa tarefa, verifique se você tem uma das seguintes funções: Essas funções incluem a seguinte permissão para criar um endpoint de firewall:
  • networksecurity.firewallEndpoints.create
Além disso, essas funções incluem as seguintes permissões para criar uma associação de endpoint de firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use na organização em que o endpoint de firewall existe
Criar um perfil de segurança do sandbox de malware avançado, um perfil de segurança de prevenção contra ameaças e um grupo de perfis de segurança Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) no nível do projeto (visualização) ou da organização.
Essa função inclui as seguintes permissões necessárias:
  • networksecurity.securityProfileGroups.create para criar um grupo de perfis de segurança
  • networksecurity.securityProfiles.create para criar um sandbox de malware avançado perfil de segurança ou um perfil de segurança de prevenção contra ameaças
Criar uma política de firewall hierárquica e as regras dela Administrador da política de firewall da organização do Compute (roles/compute.orgFirewallPolicyAdmin).
Você precisa ter essa função para criar uma política de firewall hierárquica. Você deve conceder a função no recurso em que você quer criar a política.
Além disso, você precisa dessa função para criar uma regra em uma política de firewall hierárquica. Conceda a função no recurso que contém a política ou na própria política.
A função inclui as seguintes permissões necessárias:
  • compute.firewallPolicies.create para criar uma política de firewall hierárquica
  • compute.firewallPolicies.update para criar uma regra de política de firewall hierárquica
Associar uma política de firewall hierárquica a uma organização ou pasta Para realizar essa tarefa, verifique se você tem uma das seguintes funções: Essas funções incluem as seguintes permissões necessárias:
  • compute.firewallPolicies.addAssociation na política de firewall
  • compute.organizations.setFirewallPolicy no recurso de destino
Criar uma política de firewall de rede global e as regras dela Administrador de segurança do Compute (roles/compute.securityAdmin)

Você precisa ter essa função para criar uma política de firewall de rede global. Conceda a função no projeto em que você quer criar a política.

Além disso, você precisa dessa função para criar uma regra em uma política de firewall de rede global. Conceda a função no projeto que contém a política ou na própria política.

A função inclui as seguintes permissões necessárias:
  • compute.firewallPolicies.create para criar uma política de firewall de rede global
  • compute.firewallPolicies.update para criar uma regra de política de firewall de rede global
Associar uma política de firewall de rede global a uma rede VPC Administrador de rede do Compute (roles/compute.networkAdmin)

Essa função inclui as seguintes permissões necessárias:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Criar um pool de CA Gerente de operações do serviço de CA (roles/privateca.caManager)

Se você usar a inspeção Transport Layer Security (TLS), precisará ter essa função para criar um pool de autoridades certificadoras (ACs).
Criar uma política de inspeção de TLS Para realizar essa tarefa, verifique se você tem uma das seguintes funções: Se você usar a inspeção TLS, precisará de uma das funções anteriores para criar uma política de inspeção TLS. Essas funções incluem as seguintes permissões necessárias:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configurar o sandbox de malware avançado sem inspeção TLS

Para configurar o sandbox de malware avançado sem Transport Layer Security (TLS) inspeção na rede, faça o seguinte:

  1. Aceitar o Contrato de licença de usuário final do sandbox de malware avançado

    Antes de ativar o sandbox de malware avançado nos endpoints, leia e aceite o contrato de licença de usuário final (EULA, na sigla em inglês) no projeto de faturamento. Você pode aceitar o EULA ao criar ou atualizar um endpoint.

    Para mais informações, consulte Criar um endpoint de firewall.

  2. Criar um perfil de segurança do sandbox de malware avançado

    Crie um perfil de segurança do sandbox de malware avançado do tipo WILDFIRE_ANALYSIS e especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).

    Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.

  3. Criar um perfil de segurança de prevenção contra ameaças

    Um perfil de segurança de prevenção contra ameaças é necessário quando você usa um perfil de segurança do sandbox de malware avançado em um grupo. Crie um perfil de segurança de prevenção contra ameaças do tipo THREAT_PREVENTION.

    Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.

  4. Criar um grupo de perfis de segurança

    Adicione os perfis de segurança do sandbox de malware avançado e de prevenção contra ameaças ao grupo de perfis de segurança.

    Para mais informações, consulte Criar um grupo de perfis de segurança.

  5. Criar um endpoint de firewall com o sandbox de malware avançado ativado

    Crie um endpoint de firewall. Na seção Configuração avançada, marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire).

    Para mais informações, consulte Criar um endpoint de firewall.

  6. Associar o endpoint de firewall às redes VPC

    Para ativar o sandbox de malware avançado, associe o endpoint de firewall às redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.

    Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo só pode aceitar pacotes de até 1.460 bytes. Se você precisar do sandbox de malware avançado, recomendamos que você configure as redes VPC associadas para usar os limites máximos da unidade de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.

    Para mais informações, consulte Criar associações de endpoints de firewall.

  7. Configurar e aplicar o sandbox de malware avançado ao tráfego de rede

    Crie uma regra de política de firewall global ou hierárquica com a ação apply_security_profile_group. Especifique o grupo de perfis de segurança. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.

    Para mais informações, consulte Criar políticas e regras hierárquicas de firewall e Criar políticas e regras globais de firewall de rede.

Configurar o sandbox de malware avançado com inspeção TLS

Para configurar o sandbox de malware avançado com inspeção TLS na rede, faça o seguinte:

  1. Aceitar o Contrato de licença de usuário final do sandbox de malware avançado

    Antes de ativar o sandbox de malware avançado nos endpoints, leia e aceite o EULA no projeto de faturamento. Você pode aceitar o EULA ao criar ou atualizar um endpoint.

    Para mais informações, consulte Criar um endpoint de firewall.

  2. Criar um perfil de segurança do sandbox de malware avançado

    Crie um perfil de segurança do sandbox de malware avançado do tipo WILDFIRE_ANALYSIS e especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).

    Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.

  3. Criar um perfil de segurança de prevenção contra ameaças

    Um perfil de segurança de prevenção contra ameaças é necessário quando você usa um perfil de segurança do sandbox de malware avançado em um grupo. Crie um perfil de segurança de prevenção contra ameaças do tipo THREAT_PREVENTION.

    Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.

  4. Criar um grupo de perfis de segurança

    Adicione os perfis de segurança do sandbox de malware avançado e de prevenção contra ameaças ao grupo de perfis de segurança.

    Para mais informações, consulte Criar um grupo de perfis de segurança.

  5. Criar um endpoint de firewall com o sandbox de malware avançado ativado

    Crie um endpoint de firewall. Na seção Configuração avançada , marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire).

    Para mais informações, consulte Criar um endpoint de firewall.

  6. Associar o endpoint de firewall às redes VPC

    Para ativar o sandbox de malware avançado, associe o endpoint de firewall às redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.

    Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo só pode aceitar pacotes de até 1.460 bytes. Se você precisar do sandbox de malware avançado, recomendamos que você configure as redes VPC associadas para usar os limites máximos da unidade de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.

    Para mais informações, consulte Criar associações de endpoints de firewall.

  7. Criar e configurar recursos para inspecionar o tráfego criptografado

    1. Criar um pool de CA

      Um pool de ACs é uma coleção de ACs com uma política de emissão de certificados e uma política do IAM comuns. Um pool de ACs regional precisa existir antes que você possa configurar a inspeção TLS.

      Para mais informações, consulte Criar um pool de CA.

    2. Crie uma AC raiz:

      Para usar a inspeção TLS, você precisa ter pelo menos uma AC raiz. A AC raiz assina uma AC intermediária, que assina todos os certificados de folha para os clientes. Para mais informações, consulte a gcloud privateca roots create referência de comando.

    3. Conceder permissões ao agente de serviço de segurança de rede

      O Cloud NGFW exige que o agente de serviço de segurança de rede gere ACs intermediárias para inspeção TLS. O agente de serviço precisa de permissões para solicitar certificados para o pool de ACs.

      Para mais informações, consulte Criar uma conta de serviço.

  8. Criar uma política de inspeção TLS regional

    Uma política de inspeção TLS especifica como interceptar o tráfego criptografado. Uma política de inspeção TLS regional contém as configurações de inspeção TLS.

    Para mais informações, consulte Criar uma política de inspeção TLS.

  9. Adicionar uma política de inspeção TLS a uma associação de endpoint de firewall

    Para adicionar a política de inspeção TLS a uma associação de endpoint de firewall, consulte Criar associações de endpoints de firewall.

  10. Configurar e aplicar o sandbox de malware avançado ao tráfego de rede

    Para configurar o sandbox de malware avançado, crie uma política de firewall de rede global ou uma política de firewall hierárquica com inspeção da camada 7.

    • Em uma política de firewall global nova ou existente, adicione uma regra com a ação apply_security_profile_group. Especifique o nome do grupo de perfis de segurança que você criou anteriormente. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.

      Para mais informações, consulte Criar uma política de firewall de rede global e Adicionar regra de política de firewall.

    • Em uma política de firewall hierárquica nova ou existente, adicione uma regra com a ação apply_security_profile_group. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.

      Para mais informações, consulte Tarefas de regra de política de firewall.

Fazer upgrade de um endpoint de firewall atual para ativar o sandbox de malware avançado

Se você já implantou endpoints do Cloud Next Generation Firewall Enterprise na rede com perfis de segurança e grupos de perfis de segurança de prevenção contra ameaças ativos, faça o seguinte para configurar e ativar o sandbox de malware avançado:

  1. Aceitar o Contrato de licença de usuário final do sandbox de malware avançado

    Leia e aceite o Contrato de licença de usuário final do sandbox de malware avançado no projeto de faturamento dos endpoints.

  2. Criar um perfil de segurança do sandbox de malware avançado

    Crie um perfil de segurança do sandbox de malware avançado do tipo WILDFIRE_ANALYSIS e defina as regras de envio de arquivos, substituições de protocolo personalizadas ou substituições de ameaças. Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.

  3. Atualizar o grupo de perfis de segurança

    Adicione o novo perfil de segurança do sandbox de malware avançado ao grupo de perfis de segurança. O grupo de perfis de segurança precisa conter um perfil de prevenção contra ameaças. Para mais informações, consulte Atualizar um grupo de perfis de segurança.

  4. Ativar o sandbox de malware avançado no endpoint de firewall

    Atualize o endpoint de firewall e marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire) na seção Configuração avançada do endpoint zonal. Para mais informações, consulte Atualizar um endpoint de firewall.

A seguir