Configurer le bac à sable avancé pour les logiciels malveillants sur votre réseau

Le bac à sable avancé pour les logiciels malveillants (WildFire) vous permet de protéger votre réseau contre les menaces et les logiciels malveillants inconnus basés sur des fichiers. Pour activer le bac à sable avancé pour les logiciels malveillants sur votre réseau, vous devez configurer plusieurs composants de Cloud Next Generation Firewall, y compris des points de terminaison de pare-feu, des profils de sécurité et des groupes de profils de sécurité. Ce document fournit un workflow de haut niveau décrivant comment configurer ces composants et comment activer le bac à sable avancé pour les logiciels malveillants.

Pour en savoir plus sur le bac à sable avancé pour les logiciels malveillants, consultez la Présentation du bac à sable avancé pour les logiciels malveillants.

Rôles requis

Les rôles IAM (Identity and Access Management) régissent les actions permettant de configurer et d'activer le bac à sable avancé pour les logiciels malveillants. Le tableau suivant décrit les rôles nécessaires pour chaque étape :

Aptitude Rôle nécessaire
Créer un point de terminaison de pare-feu et une association de point de terminaison de pare-feu pour un réseau de cloud privé virtuel (VPC) Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Ces rôles incluent l'autorisation suivante pour créer un point de terminaison de pare-feu :
  • networksecurity.firewallEndpoints.create
De plus, ces rôles incluent les autorisations suivantes pour créer une association de point de terminaison de pare-feu :
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use sur l'organisation où existe le point de terminaison de pare-feu
Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants, un profil de sécurité de prévention des menaces et un groupe de profils de sécurité Administrateur de profils de sécurité (roles/networksecurity.securityProfileAdmin) au niveau du projet (aperçu) ou de l'organisation.
Ce rôle inclut les autorisations requises suivantes :
  • networksecurity.securityProfileGroups.create pour créer un groupe de profils de sécurité
  • networksecurity.securityProfiles.create pour créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants ou un profil de sécurité de prévention des menaces
Créer une stratégie de pare-feu hiérarchique et ses règles Administrateur des stratégies de pare-feu de l'organisation Compute (roles/compute.orgFirewallPolicyAdmin).
Vous devez disposer de ce rôle pour créer une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource où vous souhaitez créer la stratégie.
De plus, vous devez disposer de ce rôle pour créer une règle dans une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource contenant la stratégie ou sur la stratégie elle-même.
Le rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu hiérarchique
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu hiérarchique
Associer une stratégie de pare-feu hiérarchique à une organisation ou à un dossier Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Ces rôles incluent les autorisations requises suivantes :
  • compute.firewallPolicies.addAssociation sur la stratégie de pare-feu
  • compute.organizations.setFirewallPolicy sur la ressource cible
Créer une stratégie de pare-feu de réseau au niveau mondial et ses règles Administrateur de sécurité de Compute (roles/compute.securityAdmin)

Vous devez disposer de ce rôle pour créer une stratégie de pare-feu de réseau au niveau mondial. Vous devez accorder le rôle sur le projet où vous souhaitez créer la stratégie.

De plus, vous devez disposer de ce rôle pour créer une règle dans une stratégie de pare-feu de réseau au niveau mondial. Vous devez accorder le rôle sur le projet contenant la stratégie ou sur la stratégie elle-même.

Le rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu de réseau au niveau mondial
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu de réseau au niveau mondial
Associer une stratégie de pare-feu de réseau au niveau mondial à un réseau VPC Administrateur de réseaux Compute (roles/compute.networkAdmin)

Ce rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Créer un pool d'autorités de certification Gestionnaire des opérations de CA Service (roles/privateca.caManager)

Si vous utilisez l'inspection TLS (Transport Layer Security), vous devez disposer de ce rôle pour créer un pool d'autorités de certification (CA).
Créer une règle d'inspection TLS Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Si vous utilisez l'inspection TLS, vous devez disposer de l'un des rôles précédents pour créer une règle d'inspection TLS. Ces rôles incluent les autorisations requises suivantes :
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configurer le bac à sable avancé pour les logiciels malveillants sans inspection TLS

Pour configurer le bac à sable avancé pour les logiciels malveillants sans inspection TLS (Transport Layer Security) sur votre réseau, procédez comme suit :

  1. Accepter le CLUF du bac à sable avancé pour les logiciels malveillants

    Avant d'activer le bac à sable avancé pour les logiciels malveillants sur les points de terminaison, vous devez lire et accepter le contrat de licence utilisateur final (CLUF) sur le projet de facturation. Vous pouvez accepter le CLUF lorsque vous créez ou mettez à jour un point de terminaison.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants

    Créez un profil de sécurité du bac à sable avancé pour les logiciels malveillants de type WILDFIRE_ANALYSIS, puis spécifiez les types de fichiers à envoyer pour analyse et le sens du trafic (importation ou téléchargement).

    Pour en savoir plus, consultez Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants.

  3. Créer un profil de sécurité de prévention des menaces

    Un profil de sécurité de prévention des menaces est requis lorsque vous utilisez un profil de sécurité du bac à sable avancé pour les logiciels malveillants dans un groupe. Créez un profil de sécurité de prévention des menaces de type THREAT_PREVENTION.

    Pour en savoir plus, consultez Créer un profil de sécurité de prévention des menaces.

  4. Créer un groupe de profils de sécurité

    Ajoutez les profils de sécurité du bac à sable avancé pour les logiciels malveillants et de prévention des menaces au groupe de profils de sécurité.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  5. Créer un point de terminaison de pare-feu avec le bac à sable avancé pour les logiciels malveillants activé

    Créez un point de terminaison de pare-feu. Dans la section Configuration avancée, cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire).

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  6. Associer le point de terminaison de pare-feu à vos réseaux VPC

    Pour activer le bac à sable avancé pour les logiciels malveillants, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vos charges de travail s'exécutent dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu non compatible avec les trames géantes ne peut accepter que des paquets de 1 460 octets maximum. Si vous avez besoin du bac à sable avancé pour les logiciels malveillants, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 octets et de 1 460 octets. Pour en savoir plus, consultez la section Taille de paquet acceptée.

    Pour en savoir plus, consultez Créer des associations de points de terminaison de pare-feu.

  7. Configurer et appliquer le bac à sable avancé pour les logiciels malveillants à votre trafic réseau

    Créez une règle de stratégie de pare-feu globale ou hiérarchique avec l'action apply_security_profile_group. Spécifiez votre groupe de profils de sécurité. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

    Pour en savoir plus, consultez Créer des stratégies et des règles de pare-feu hiérarchiques et Créer des stratégies et des règles de pare-feu de réseau au niveau mondial.

Configurer le bac à sable avancé pour les logiciels malveillants avec inspection TLS

Pour configurer le bac à sable avancé pour les logiciels malveillants avec inspection TLS sur votre réseau, procédez comme suit :

  1. Accepter le CLUF du bac à sable avancé pour les logiciels malveillants

    Avant d'activer le bac à sable avancé pour les logiciels malveillants sur les points de terminaison, vous devez lire et accepter le CLUF sur le projet de facturation. Vous pouvez accepter le CLUF lorsque vous créez ou mettez à jour un point de terminaison.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants

    Créez un profil de sécurité du bac à sable avancé pour les logiciels malveillants de type WILDFIRE_ANALYSIS, puis spécifiez les types de fichiers à envoyer pour analyse et le sens du trafic (importation ou téléchargement).

    Pour en savoir plus, consultez Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants.

  3. Créer un profil de sécurité de prévention des menaces

    Un profil de sécurité de prévention des menaces est requis lorsque vous utilisez un profil de sécurité du bac à sable avancé pour les logiciels malveillants dans un groupe. Créez un profil de sécurité de prévention des menaces de type THREAT_PREVENTION.

    Pour en savoir plus, consultez Créer un profil de sécurité de prévention des menaces.

  4. Créer un groupe de profils de sécurité

    Ajoutez les profils de sécurité du bac à sable avancé pour les logiciels malveillants et de prévention des menaces au groupe de profils de sécurité.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  5. Créer un point de terminaison de pare-feu avec le bac à sable avancé pour les logiciels malveillants activé

    Créez un point de terminaison de pare-feu. Dans la section Configuration avancée , cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire).

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  6. Associer le point de terminaison de pare-feu à vos réseaux VPC

    Pour activer le bac à sable avancé pour les logiciels malveillants, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vos charges de travail s'exécutent dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu non compatible avec les trames géantes ne peut accepter que des paquets de 1 460 octets maximum. Si vous avez besoin du bac à sable avancé pour les logiciels malveillants, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites d'unité de transmission maximale (MTU) de 8 500 octets et de 1 460 octets. Pour en savoir plus, consultez la section Taille de paquet acceptée.

    Pour en savoir plus, consultez Créer des associations de points de terminaison de pare-feu.

  7. Créer et configurer des ressources pour inspecter le trafic chiffré

    1. Créer un pool d'autorités de certification

      Un pool d'autorités de certification est une collection d'autorités de certification disposant d'une règle d'émission de certificats et d'une stratégie IAM communes. Un pool d'autorités de certification régional doit exister avant que vous puissiez configurer l'inspection TLS.

      Pour en savoir plus, consultez Créer un pool d'autorités de certification.

    2. Créer une autorité de certification racine

      Pour utiliser l'inspection TLS, vous devez disposer d'au moins une autorité de certification racine. L'autorité de certification racine signe une autorité de certification intermédiaire, qui signe ensuite tous les certificats de feuille pour les clients. Pour en savoir plus, consultez la documentation de référence de la commande gcloud privateca roots create.

    3. Accorder des autorisations à l'agent de service Network Security

      Cloud NGFW nécessite que l'agent de service Network Security génère des autorités de certification intermédiaires pour l'inspection TLS. L'agent de service a besoin d'autorisations pour demander des certificats pour le pool d'autorités de certification.

      Pour en savoir plus, consultez Créer un compte de service.

  8. Créer une règle d'inspection TLS régionale

    Une règle d'inspection TLS spécifie comment intercepter le trafic chiffré. Une règle d'inspection TLS régionale contient les paramètres de configuration de l'inspection TLS.

    Pour en savoir plus, consultez Créer une règle d'inspection TLS.

  9. Ajouter une règle d'inspection TLS à une association de point de terminaison de pare-feu

    Pour ajouter la règle d'inspection TLS à une association de point de terminaison de pare-feu, consultez Créer des associations de points de terminaison de pare-feu.

  10. Configurer et appliquer le bac à sable avancé pour les logiciels malveillants à votre trafic réseau

    Pour configurer le bac à sable avancé pour les logiciels malveillants, créez une stratégie de pare-feu de réseau au niveau mondial ou une stratégie de pare-feu hiérarchique avec l'inspection de couche 7.

    • Dans une stratégie de pare-feu mondiale, nouvelle ou existante, ajoutez une règle avec l'action apply_security_profile_group. Spécifiez le nom du groupe de profils de sécurité que vous avez créé précédemment. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

      Pour en savoir plus, consultez Créer une stratégie de pare-feu de réseau au niveau mondial et Ajouter une règle de stratégie de pare-feu.

    • Dans une stratégie de pare-feu hiérarchique, nouvelle ou existante, ajoutez une règle avec l'action apply_security_profile_group. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

      Pour en savoir plus, consultez Tâches liées aux règles de stratégie de pare-feu.

Mettre à niveau un point de terminaison de pare-feu existant pour activer le bac à sable avancé pour les logiciels malveillants

Si vous avez déjà déployé des points de terminaison Cloud Next Generation Firewall Enterprise sur votre réseau avec des profils de sécurité de prévention des menaces et des groupes de profils de sécurité actifs, procédez comme suit pour configurer et activer le bac à sable avancé pour les logiciels malveillants :

  1. Accepter le CLUF du bac à sable avancé pour les logiciels malveillants

    Lisez et acceptez le CLUF du bac à sable avancé pour les logiciels malveillants sur le projet de facturation de vos points de terminaison.

  2. Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants

    Créez un profil de sécurité du bac à sable avancé pour les logiciels malveillants de type WILDFIRE_ANALYSIS, puis définissez les règles d'envoi de fichiers, les remplacements de protocole personnalisés ou les remplacements de menaces. Pour en savoir plus, consultez Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants.

  3. Mettre à jour votre groupe de profils de sécurité

    Ajoutez le nouveau profil de sécurité du bac à sable avancé pour les logiciels malveillants à votre groupe de profils de sécurité. Le groupe de profils de sécurité doit contenir un profil de prévention des menaces. Pour en savoir plus, consultez Mettre à jour un groupe de profils de sécurité.

  4. Activer le bac à sable avancé pour les logiciels malveillants sur le point de terminaison de pare-feu

    Mettez à jour le point de terminaison de pare-feu et cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire) dans la section Configuration avancée du point de terminaison zonal. Pour en savoir plus, consultez Mettre à jour un point de terminaison de pare-feu.

Étape suivante