Configurer le bac à sable avancé pour les logiciels malveillants sur votre réseau

Le bac à sable avancé pour les logiciels malveillants (WildFire) vous permet de protéger votre réseau contre les menaces et logiciels malveillants inconnus basés sur des fichiers. Pour activer le bac à sable avancé pour les logiciels malveillants sur votre réseau, vous devez configurer plusieurs composants Cloud Next Generation Firewall (Cloud NGFW), y compris les points de terminaison de pare-feu, les profils de sécurité et les groupes de profils de sécurité. Ce document fournit un workflow de haut niveau décrivant comment configurer ces composants et activer le bac à sable avancé pour les logiciels malveillants.

Pour en savoir plus sur le bac à sable avancé pour les logiciels malveillants, consultez Présentation du bac à sable avancé pour les logiciels malveillants.

Rôles requis

Les rôles IAM (Identity and Access Management) régissent les actions de configuration et d'activation du bac à sable avancé pour logiciels malveillants. Le tableau suivant décrit les rôles nécessaires pour chaque étape :

Aptitude Rôle nécessaire
Créez un point de terminaison de pare-feu et une association de point de terminaison de pare-feu pour un réseau cloud privé virtuel (VPC). Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Ces rôles incluent l'autorisation suivante pour créer un point de terminaison de pare-feu :
  • networksecurity.firewallEndpoints.create
De plus, ces rôles incluent les autorisations suivantes pour créer une association de point de terminaison de pare-feu :
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use sur l'organisation dans laquelle le point de terminaison de pare-feu existe
Créer un profil de sécurité de bac à sable avancé pour les logiciels malveillants, un profil de sécurité de prévention des menaces et un groupe de profils de sécurité Administrateur de profils de sécurité (roles/networksecurity.securityProfileAdmin) au niveau du projet (aperçu) ou de l'organisation.
Ce rôle inclut les autorisations requises suivantes :
  • networksecurity.securityProfileGroups.create pour créer un groupe de profils de sécurité
  • networksecurity.securityProfiles.create pour créer un profil de sécurité de bac à sable avancé pour les logiciels malveillants ou un profil de sécurité de prévention des menaces
Créer une stratégie de pare-feu hiérarchique et ses règles Administrateur des règles de pare-feu de l'organisation Compute (roles/compute.orgFirewallPolicyAdmin).
Vous devez disposer de ce rôle pour créer une stratégie de pare-feu hiérarchique. Vous devez accorder le rôle sur la ressource pour laquelle vous souhaitez créer la stratégie.
De plus, vous devez disposer de ce rôle pour créer une règle dans une stratégie de pare-feu hiérarchique. Vous devez attribuer le rôle sur la ressource contenant la stratégie ou sur la stratégie elle-même.
Ce rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu hiérarchique
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu hiérarchique
Associer une stratégie de pare-feu hiérarchique à une organisation ou à un dossier Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Ces rôles incluent les autorisations requises suivantes :
  • compute.firewallPolicies.addAssociation sur la stratégie de pare-feu
  • compute.organizations.setFirewallPolicy sur la ressource cible
Créer une stratégie de pare-feu de réseau au niveau mondial et ses règles Administrateur de sécurité Compute (roles/compute.securityAdmin)

Vous devez disposer de ce rôle pour créer une stratégie de pare-feu réseau globale. Vous devez attribuer le rôle au projet dans lequel vous souhaitez créer la règle.

Vous devez également disposer de ce rôle pour créer une règle dans une stratégie de pare-feu réseau au niveau mondial. Vous devez accorder le rôle sur le projet contenant la stratégie ou sur la stratégie elle-même.

Ce rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.create pour créer une stratégie de pare-feu de réseau au niveau mondial
  • compute.firewallPolicies.update pour créer une règle de stratégie de pare-feu de réseau au niveau mondial
Associer une stratégie de pare-feu réseau mondiale à un réseau VPC Administrateur de réseaux Compute (roles/compute.networkAdmin)

Ce rôle inclut les autorisations requises suivantes :
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Créer un pool d'autorités de certification Gestionnaire des opérations du service CA (roles/privateca.caManager)

Si vous utilisez l'inspection TLS (Transport Layer Security), vous devez disposer de ce rôle pour créer un pool d'autorités de certification.
Créer une règle d'inspection TLS Pour effectuer cette tâche, assurez-vous de disposer de l'un des rôles suivants : Si vous utilisez l'inspection TLS, vous devez disposer de l'un des rôles précédents pour créer une règle d'inspection TLS. Ces rôles incluent les autorisations requises suivantes :
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configurer le bac à sable avancé pour les logiciels malveillants sans inspection TLS

Pour configurer le bac à sable avancé pour logiciels malveillants sans inspection TLS (Transport Layer Security) sur votre réseau, procédez comme suit :

  1. Accepter le CLUF du bac à sable avancé pour les logiciels malveillants

    Avant d'activer le bac à sable avancé pour logiciels malveillants sur les points de terminaison, vous devez consulter et accepter le contrat de licence utilisateur final (CLUF) dans le projet de facturation. Vous pouvez accepter le CLUF lorsque vous créez ou mettez à jour un point de terminaison.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants

    Créez un profil de sécurité de bac à sable avancé pour les logiciels malveillants de type WILDFIRE_ANALYSIS, puis spécifiez les types de fichiers à envoyer pour analyse et le sens du trafic (importation ou téléchargement).

    Pour en savoir plus, consultez Créer un profil de sécurité pour le bac à sable avancé pour les logiciels malveillants.

  3. Créer un profil de sécurité de prévention des menaces

    Un profil de sécurité de prévention des menaces est requis lorsque vous utilisez un profil de sécurité de bac à sable avancé pour les logiciels malveillants dans un groupe. Créez un profil de sécurité de prévention des menaces de type THREAT_PREVENTION.

    Pour en savoir plus, consultez Créer un profil de sécurité pour la prévention des menaces.

  4. Créer un groupe de profils de sécurité

    Ajoutez les profils de sécurité "Bac à sable avancé pour les logiciels malveillants" et "Prévention des menaces" au groupe de profils de sécurité.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  5. Créer un point de terminaison de pare-feu avec le bac à sable avancé pour les logiciels malveillants activé

    Créez un point de terminaison de pare-feu. Dans la section Configuration avancée, cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire).

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  6. Associer le point de terminaison de pare-feu à vos réseaux VPC

    Pour activer le bac à sable avancé pour les logiciels malveillants, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vos charges de travail s'exécutent dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que les paquets jusqu'à 1 460 octets. Si vous avez besoin du bac à sable avancé pour les logiciels malveillants, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites de l'unité de transmission maximale (MTU) de 8 500 et 1 460 octets. Pour en savoir plus, consultez Taille de paquet acceptée.

    Pour en savoir plus, consultez Créer des associations de points de terminaison de pare-feu.

  7. Configurer et appliquer le bac à sable avancé pour les logiciels malveillants à votre trafic réseau

    Créez une règle de stratégie de pare-feu mondiale ou hiérarchique avec l'action apply_security_profile_group. Spécifiez votre groupe de profils de sécurité. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

    Pour en savoir plus, consultez Créer des règles et des stratégies de pare-feu hiérarchiques et Créer des règles et des stratégies de pare-feu de réseau globales.

Configurer le bac à sable avancé pour les logiciels malveillants avec l'inspection TLS

Pour configurer le bac à sable avancé pour les logiciels malveillants avec l'inspection TLS sur votre réseau, procédez comme suit :

  1. Accepter le CLUF du bac à sable avancé pour les logiciels malveillants

    Avant d'activer le bac à sable avancé pour les logiciels malveillants sur les points de terminaison, vous devez lire et accepter le CLUF sur le projet de facturation. Vous pouvez accepter le CLUF lorsque vous créez ou mettez à jour un point de terminaison.

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  2. Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants

    Créez un profil de sécurité du bac à sable avancé pour les logiciels malveillants de type WILDFIRE_ANALYSIS et spécifiez les types de fichiers à envoyer pour analyse, ainsi que le sens du trafic (importation ou téléchargement).

    Pour en savoir plus, consultez Créer un profil de sécurité pour le bac à sable avancé pour les logiciels malveillants.

  3. Créer un profil de sécurité de prévention des menaces

    Un profil de sécurité de prévention des menaces est requis lorsque vous utilisez un profil de sécurité de bac à sable avancé pour les logiciels malveillants dans un groupe. Créez un profil de sécurité de prévention des menaces de type THREAT_PREVENTION.

    Pour en savoir plus, consultez Créer un profil de sécurité pour la prévention des menaces.

  4. Créer un groupe de profils de sécurité

    Ajoutez les profils de sécurité "Bac à sable avancé pour les logiciels malveillants" et "Prévention des menaces" au groupe de profils de sécurité.

    Pour en savoir plus, consultez Créer un groupe de profils de sécurité.

  5. Créer un point de terminaison de pare-feu avec le bac à sable avancé pour les logiciels malveillants activé

    Créez un point de terminaison de pare-feu. Dans la section Configuration avancée, cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire).

    Pour en savoir plus, consultez Créer un point de terminaison de pare-feu.

  6. Associer le point de terminaison de pare-feu à vos réseaux VPC

    Pour activer le bac à sable avancé pour les logiciels malveillants, associez le point de terminaison de pare-feu à vos réseaux VPC. Assurez-vous que vos charges de travail s'exécutent dans la même zone que le point de terminaison de pare-feu.

    Un point de terminaison de pare-feu compatible avec les trames géantes ne peut accepter que des paquets de 8 500 octets maximum. Un point de terminaison de pare-feu sans prise en charge des trames géantes ne peut accepter que les paquets jusqu'à 1 460 octets. Si vous avez besoin du bac à sable avancé pour les logiciels malveillants, nous vous recommandons de configurer les réseaux VPC associés pour qu'ils utilisent les limites de l'unité de transmission maximale (MTU) de 8 500 et 1 460 octets. Pour en savoir plus, consultez Taille de paquet acceptée.

    Pour en savoir plus, consultez Créer des associations de points de terminaison de pare-feu.

  7. Créer et configurer des ressources pour inspecter le trafic chiffré

    1. Créer un pool d'autorités de certification

      Un pool d'autorités de certification est une collection d'autorités de certification disposant d'une règle d'émission de certificats et d'une stratégie IAM communes. Un pool d'autorités de certification régional doit exister pour que vous puissiez configurer l'inspection TLS.

      Pour en savoir plus, consultez Créer un pool d'autorités de certification.

    2. Créer une autorité de certification racine

      Pour utiliser l'inspection TLS, vous devez disposer d'au moins une autorité de certification racine. L'autorité de certification racine signe une autorité de certification intermédiaire, qui signe ensuite tous les certificats de feuille pour les clients. Pour en savoir plus, consultez la documentation de référence sur la commande gcloud privateca roots create.

    3. Accorder des autorisations à l'agent de service de sécurité réseau

      Cloud NGFW nécessite que l'agent de service Network Security génère des CA intermédiaires pour l'inspection TLS. L'agent de service a besoin d'autorisations pour demander des certificats pour le pool d'autorités de certification.

      Pour en savoir plus, consultez Créer un compte de service.

  8. Créer une règle d'inspection TLS régionale

    Une règle d'inspection TLS spécifie comment intercepter le trafic chiffré. Une règle d'inspection TLS régionale contient les paramètres de configuration de l'inspection TLS.

    Pour en savoir plus, consultez Créer une règle d'inspection TLS.

  9. Ajouter une règle d'inspection TLS à une association de point de terminaison de pare-feu

    Pour ajouter la règle d'inspection TLS à une association de point de terminaison de pare-feu, consultez Créer des associations de points de terminaison de pare-feu.

  10. Configurer et appliquer le bac à sable avancé pour les logiciels malveillants à votre trafic réseau

    Pour configurer le bac à sable avancé pour les logiciels malveillants, créez une stratégie de pare-feu réseau mondiale ou une stratégie de pare-feu hiérarchique avec inspection de couche 7.

    • Dans une stratégie de pare-feu globale, nouvelle ou existante, ajoutez une règle avec l'action apply_security_profile_group. Spécifiez le nom du groupe de profils de sécurité que vous avez créé précédemment. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

      Pour en savoir plus, consultez Créer une stratégie de pare-feu réseau mondiale et Ajouter une règle de stratégie de pare-feu.

    • Dans une stratégie de pare-feu hiérarchique, nouvelle ou existante, ajoutez une règle avec l'action apply_security_profile_group. Assurez-vous que la stratégie de pare-feu est associée au même réseau VPC que les charges de travail à inspecter.

      Pour en savoir plus, consultez Tâches liées aux règles de stratégie de pare-feu.

Mettre à niveau un point de terminaison de pare-feu existant pour activer le bac à sable avancé pour les logiciels malveillants

Si vous avez déjà déployé des points de terminaison Cloud Next Generation Firewall Enterprise dans votre réseau avec des profils et des groupes de profils de sécurité de prévention des menaces actifs, procédez comme suit pour configurer et activer le bac à sable avancé pour logiciels malveillants :

  1. Accepter le CLUF du bac à sable avancé pour les logiciels malveillants

    Examinez et acceptez le CLUF du bac à sable avancé pour les logiciels malveillants dans le projet de facturation de vos points de terminaison.

  2. Créer un profil de sécurité du bac à sable avancé pour les logiciels malveillants

    Créez un profil de sécurité du bac à sable avancé pour les logiciels malveillants de type WILDFIRE_ANALYSIS et définissez les règles d'envoi de fichiers, les remplacements de protocoles personnalisés ou les remplacements de menaces. Pour en savoir plus, consultez Créer un profil de sécurité pour le bac à sable avancé pour les logiciels malveillants.

  3. Mettre à jour votre groupe de profils de sécurité

    Ajoutez le nouveau profil de sécurité du bac à sable avancé pour les logiciels malveillants à votre groupe de profils de sécurité. Le groupe de profils de sécurité doit contenir un profil de prévention des menaces. Pour en savoir plus, consultez Mettre à jour un groupe de profils de sécurité.

  4. Activer le bac à sable avancé pour les logiciels malveillants sur le point de terminaison du pare-feu

    Mettez à jour le point de terminaison du pare-feu et cochez la case Activer le bac à sable avancé pour les logiciels malveillants (WildFire) dans la section Configuration avancée pour le point de terminaison zonal. Pour en savoir plus, consultez Mettre à jour un point de terminaison de pare-feu.

Étapes suivantes