La sandbox avanzata per malware (WildFire) ti consente di proteggere la rete da minacce e malware sconosciuti basati su file. Per abilitare la sandbox avanzata per malware nella tua rete, devi configurare più componenti di Cloud Next Generation Firewall, tra cui endpoint firewall, profili di sicurezza e gruppi di profili di sicurezza. Questo documento fornisce un flusso di lavoro di alto livello che descrive come configurare questi componenti e abilitare la sandbox avanzata per malware.
Per saperne di più sulla sandbox avanzata per malware, consulta Panoramica della sandbox avanzata per malware.
Ruoli obbligatori
I ruoli IAM (Identity and Access Management) regolano le azioni per la configurazione e l'abilitazione della sandbox avanzata per malware. La tabella seguente descrive i ruoli necessari per ogni passaggio:
| Abilità | Ruolo necessario |
|---|---|
| Crea un endpoint firewall e un'associazione di endpoint firewall per una rete virtual private cloud (VPC). | Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli:
|
| Crea un profilo di sicurezza della sandbox avanzata per malware, un profilo di sicurezza per la prevenzione delle minacce e un gruppo di profili di sicurezza | Security Profile Admin (roles/networksecurity.securityProfileAdmin) a livello di progetto (anteprima) o di organizzazione.Questo ruolo include le seguenti autorizzazioni obbligatorie:
|
| Crea una policy del firewall gerarchica e le relative regole | Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin). Devi disporre di questo ruolo per creare una policy del firewall gerarchica. Devi concedere il ruolo sulla risorsa in cui vuoi creare la policy. Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall gerarchica. Devi concedere il ruolo sulla risorsa contenente la policy o sulla policy stessa. Il ruolo include le seguenti autorizzazioni obbligatorie:
|
| Associa una policy del firewall gerarchica a un'organizzazione o a una cartella | Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli:
|
| Crea una policy del firewall di rete globale e le relative regole | Compute Security Admin (roles/compute.securityAdmin)Devi disporre di questo ruolo per creare una policy del firewall di rete globale. Devi concedere il ruolo sul progetto in cui vuoi creare la policy. Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall di rete globale. Devi concedere il ruolo sul progetto contenente la policy o sulla policy stessa. Il ruolo include le seguenti autorizzazioni obbligatorie:
|
| Associa una policy del firewall di rete globale a una rete VPC | Compute Network Admin (roles/compute.networkAdmin)Questo ruolo include le seguenti autorizzazioni obbligatorie:
|
| Crea un pool di CA | CA Service Operation Manager (roles/privateca.caManager)Se utilizzi l'ispezione TLS (Transport Layer Security), devi disporre di questo ruolo per creare un pool di autorità di certificazione (CA). |
| Crea una policy di ispezione TLS | Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli:
|
Configura la sandbox avanzata per malware senza ispezione TLS
Per configurare la sandbox avanzata per malware senza ispezione TLS (Transport Layer Security) nella tua rete:
Accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware
Prima di abilitare la sandbox avanzata per malware sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale (EULA) nel progetto di fatturazione. Puoi accettare il Contratto di licenza con l'utente finale quando crei o aggiorni un endpoint.
Per saperne di più, consulta Creare un endpoint firewall.
Crea un profilo di sicurezza della sandbox avanzata per malware
Crea un profilo di sicurezza della sandbox avanzata per malware di tipo
WILDFIRE_ANALYSISe specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).Per saperne di più, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.
Crea un profilo di sicurezza per la prevenzione delle minacce
È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza della sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo
THREAT_PREVENTION.Per saperne di più, consulta Creare un profilo di sicurezza per la prevenzione delle minacce.
Crea un gruppo di profili di sicurezza
Aggiungi i profili di sicurezza della sandbox avanzata per malware e per la prevenzione delle minacce al gruppo di profili di sicurezza.
Per saperne di più, consulta Creare un gruppo di profili di sicurezza.
Crea un endpoint firewall con la sandbox avanzata per malware abilitata
Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).
Per saperne di più, consulta Creare un endpoint firewall.
Associa l'endpoint firewall alle reti VPC
Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle reti VPC. Assicurati che i carichi di lavoro vengano eseguiti nella stessa zona dell'endpoint firewall.
Un endpoint firewall con supporto per i frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint firewall senza supporto per i frame jumbo può accettare pacchetti fino a 1460 byte. Se hai bisogno della sandbox avanzata per malware, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per saperne di più, consulta Dimensioni dei pacchetti supportate.
Per saperne di più, consulta Creare associazioni di endpoint firewall.
Configura e applica la sandbox avanzata per malware al traffico di rete
Crea una regola della policy del firewall globale o gerarchica con l'azione
apply_security_profile_group. Specifica il gruppo di profili di sicurezza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Creare policy e regole firewall gerarchiche e Creare policy e regole firewall di rete globali.
Configura la sandbox avanzata per malware con ispezione TLS
Per configurare la sandbox avanzata per malware con ispezione TLS nella tua rete:
Accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware
Prima di abilitare la sandbox avanzata per malware sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale nel progetto di fatturazione. Puoi accettare il Contratto di licenza con l'utente finale quando crei o aggiorni un endpoint.
Per saperne di più, consulta Creare un endpoint firewall.
Crea un profilo di sicurezza della sandbox avanzata per malware
Crea un profilo di sicurezza della sandbox avanzata per malware di tipo
WILDFIRE_ANALYSISe specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).Per saperne di più, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.
Crea un profilo di sicurezza per la prevenzione delle minacce
È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza della sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo
THREAT_PREVENTION.Per saperne di più, consulta Creare un profilo di sicurezza per la prevenzione delle minacce.
Crea un gruppo di profili di sicurezza
Aggiungi i profili di sicurezza della sandbox avanzata per malware e per la prevenzione delle minacce al gruppo di profili di sicurezza.
Per saperne di più, consulta Creare un gruppo di profili di sicurezza.
Crea un endpoint firewall con la sandbox avanzata per malware abilitata
Crea un endpoint firewall. Nella sezione Configurazione avanzata , seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).
Per saperne di più, consulta Creare un endpoint firewall.
Associa l'endpoint firewall alle reti VPC
Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle reti VPC. Assicurati che i carichi di lavoro vengano eseguiti nella stessa zona dell'endpoint firewall.
Un endpoint firewall con supporto per i frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint firewall senza supporto per i frame jumbo può accettare pacchetti fino a 1460 byte. Se hai bisogno della sandbox avanzata per malware, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per saperne di più, consulta Dimensioni dei pacchetti supportate.
Per saperne di più, consulta Creare associazioni di endpoint firewall.
Crea e configura le risorse per ispezionare il traffico criptato
Crea un pool di CA
Un pool di CA è una raccolta di CA con un criterio di emissione dei certificati comune e un criterio IAM. Prima di poter configurare l'ispezione TLS, deve esistere un pool di CA regionale.
Per saperne di più, consulta Creare un pool di CA.
Crea una CA root
Per utilizzare l'ispezione TLS, devi avere almeno una CA root. La CA root firma una CA intermedia, che a sua volta firma tutti i certificati foglia per i client. Per saperne di più, consulta il
gcloud privateca roots createriferimento al comando.Concedi le autorizzazioni al service agent Network Security
Cloud NGFW richiede che il service agent Network Security generi CA intermedie per l'ispezione TLS. Il service agent ha bisogno delle autorizzazioni per richiedere i certificati per il pool di CA.
Per saperne di più, consulta Creare un account di servizio.
Crea una policy di ispezione TLS regionale
Una policy di ispezione TLS specifica come intercettare il traffico criptato. Una policy di ispezione TLS regionale contiene le impostazioni di configurazione per l'ispezione TLS.
Per saperne di più, consulta Creare una policy di ispezione TLS.
Aggiungi una policy di ispezione TLS a un'associazione di endpoint firewall
Per aggiungere la policy di ispezione TLS a un'associazione di endpoint firewall, consulta Creare associazioni di endpoint firewall.
Configura e applica la sandbox avanzata per malware al traffico di rete
Per configurare la sandbox avanzata per malware, crea una policy del firewall di rete globale o una policy del firewall gerarchica con ispezione di livello 7.
In una policy del firewall globale nuova o esistente, aggiungi una regola con l'azione
apply_security_profile_group. Specifica il nome del gruppo di profili di sicurezza che hai creato in precedenza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Creare una policy del firewall di rete globale e Aggiungere una regola della policy del firewall.
In una policy del firewall gerarchica nuova o esistente, aggiungi una regola con l'azione
apply_security_profile_group. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.Per saperne di più, consulta Attività delle regole della policy del firewall.
Esegui l'upgrade di un endpoint firewall esistente per abilitare la sandbox avanzata per malware
Se hai già eseguito il deployment degli endpoint Cloud Next Generation Firewall Enterprise nella tua rete con profili di sicurezza e gruppi di profili di sicurezza per la prevenzione delle minacce attivi, segui questi passaggi per configurare e abilitare la sandbox avanzata per malware:
Accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware
Esamina e accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware nel progetto di fatturazione per i tuoi endpoint.
Crea un profilo di sicurezza della sandbox avanzata per malware
Crea un profilo di sicurezza della sandbox avanzata per malware di tipo
WILDFIRE_ANALYSISe definisci le regole di invio dei file, le sostituzioni dei protocolli personalizzati o le sostituzioni delle minacce. Per saperne di più, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.Aggiorna il gruppo di profili di sicurezza
Aggiungi il nuovo profilo di sicurezza della sandbox avanzata per malware al gruppo di profili di sicurezza. Il gruppo di profili di sicurezza deve contenere un profilo di prevenzione delle minacce. Per saperne di più, consulta Aggiornare un gruppo di profili di sicurezza.
Abilita la sandbox avanzata per malware sull'endpoint firewall
Aggiorna l'endpoint firewall e seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire) nella sezione Configurazione avanzata per l'endpoint zonale. Per saperne di più, consulta Aggiornare un endpoint firewall.
Passaggi successivi
- Panoramica della sandbox avanzata per malware
- Panoramica dei profili di sicurezza
- Panoramica dei gruppi di profili di sicurezza
- Panoramica degli endpoint firewall