Configurare la sandbox avanzata per malware nella rete

La sandbox avanzata per malware (WildFire) ti consente di proteggere la rete da minacce e malware sconosciuti basati su file. Per abilitare la sandbox avanzata per malware nella tua rete, devi configurare più componenti di Cloud Next Generation Firewall, tra cui endpoint firewall, profili di sicurezza e gruppi di profili di sicurezza. Questo documento fornisce un flusso di lavoro di alto livello che descrive come configurare questi componenti e abilitare la sandbox avanzata per malware.

Per saperne di più sulla sandbox avanzata per malware, consulta Panoramica della sandbox avanzata per malware.

Ruoli obbligatori

I ruoli IAM (Identity and Access Management) regolano le azioni per la configurazione e l'abilitazione della sandbox avanzata per malware. La tabella seguente descrive i ruoli necessari per ogni passaggio:

Abilità Ruolo necessario
Crea un endpoint firewall e un'associazione di endpoint firewall per una rete virtual private cloud (VPC). Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli: Questi ruoli includono la seguente autorizzazione per creare un endpoint firewall:
  • networksecurity.firewallEndpoints.create
Inoltre, questi ruoli includono le seguenti autorizzazioni per creare un' associazione di endpoint firewall:
  • networksecurity.firewallEndpointAssociations.create
  • networksecurity.firewallEndpoints.use nell'organizzazione in cui esiste l'endpoint firewall
Crea un profilo di sicurezza della sandbox avanzata per malware, un profilo di sicurezza per la prevenzione delle minacce e un gruppo di profili di sicurezza Security Profile Admin (roles/networksecurity.securityProfileAdmin) a livello di progetto (anteprima) o di organizzazione.
Questo ruolo include le seguenti autorizzazioni obbligatorie:
  • networksecurity.securityProfileGroups.create per creare un gruppo di profili di sicurezza
  • networksecurity.securityProfiles.create per creare un profilo di sicurezza della sandbox avanzata per malware o un profilo di sicurezza per la prevenzione delle minacce
Crea una policy del firewall gerarchica e le relative regole Compute Organization Firewall Policy Admin (roles/compute.orgFirewallPolicyAdmin).
Devi disporre di questo ruolo per creare una policy del firewall gerarchica. Devi concedere il ruolo sulla risorsa in cui vuoi creare la policy.
Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall gerarchica. Devi concedere il ruolo sulla risorsa contenente la policy o sulla policy stessa.
Il ruolo include le seguenti autorizzazioni obbligatorie:
  • compute.firewallPolicies.create per creare una policy del firewall gerarchica
  • compute.firewallPolicies.update per creare una regola della policy del firewall gerarchica
Associa una policy del firewall gerarchica a un'organizzazione o a una cartella Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli: Questi ruoli includono le seguenti autorizzazioni obbligatorie:
  • compute.firewallPolicies.addAssociation sulla policy del firewall
  • compute.organizations.setFirewallPolicy sulla risorsa di destinazione
Crea una policy del firewall di rete globale e le relative regole Compute Security Admin (roles/compute.securityAdmin)

Devi disporre di questo ruolo per creare una policy del firewall di rete globale. Devi concedere il ruolo sul progetto in cui vuoi creare la policy.

Inoltre, devi disporre di questo ruolo per creare una regola in una policy del firewall di rete globale. Devi concedere il ruolo sul progetto contenente la policy o sulla policy stessa.

Il ruolo include le seguenti autorizzazioni obbligatorie:
  • compute.firewallPolicies.create per creare una policy del firewall di rete globale
  • compute.firewallPolicies.update per creare una regola della policy del firewall di rete globale
Associa una policy del firewall di rete globale a una rete VPC Compute Network Admin (roles/compute.networkAdmin)

Questo ruolo include le seguenti autorizzazioni obbligatorie:
  • compute.firewallPolicies.use
  • compute.networks.setFirewallPolicy
Crea un pool di CA CA Service Operation Manager (roles/privateca.caManager)

Se utilizzi l'ispezione TLS (Transport Layer Security), devi disporre di questo ruolo per creare un pool di autorità di certificazione (CA).
Crea una policy di ispezione TLS Per eseguire questa attività, assicurati di disporre di uno dei seguenti ruoli: Se utilizzi l'ispezione TLS, devi disporre di uno dei ruoli precedenti per creare una policy di ispezione TLS. Questi ruoli includono le seguenti autorizzazioni obbligatorie:
  • certificatemanager.trustconfigs.list
  • certificatemanager.trustconfigs.use
  • networksecurity.operations.get
  • networksecurity.tlsInspectionPolicies.create
  • networksecurity.tlsInspectionPolicies.list
  • privateca.caPools.list
  • privateca.caPools.use
  • privateca.certificateAuthorities.list

Configura la sandbox avanzata per malware senza ispezione TLS

Per configurare la sandbox avanzata per malware senza ispezione TLS (Transport Layer Security) nella tua rete:

  1. Accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware

    Prima di abilitare la sandbox avanzata per malware sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale (EULA) nel progetto di fatturazione. Puoi accettare il Contratto di licenza con l'utente finale quando crei o aggiorni un endpoint.

    Per saperne di più, consulta Creare un endpoint firewall.

  2. Crea un profilo di sicurezza della sandbox avanzata per malware

    Crea un profilo di sicurezza della sandbox avanzata per malware di tipo WILDFIRE_ANALYSIS e specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).

    Per saperne di più, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.

  3. Crea un profilo di sicurezza per la prevenzione delle minacce

    È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza della sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo THREAT_PREVENTION.

    Per saperne di più, consulta Creare un profilo di sicurezza per la prevenzione delle minacce.

  4. Crea un gruppo di profili di sicurezza

    Aggiungi i profili di sicurezza della sandbox avanzata per malware e per la prevenzione delle minacce al gruppo di profili di sicurezza.

    Per saperne di più, consulta Creare un gruppo di profili di sicurezza.

  5. Crea un endpoint firewall con la sandbox avanzata per malware abilitata

    Crea un endpoint firewall. Nella sezione Configurazione avanzata, seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).

    Per saperne di più, consulta Creare un endpoint firewall.

  6. Associa l'endpoint firewall alle reti VPC

    Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle reti VPC. Assicurati che i carichi di lavoro vengano eseguiti nella stessa zona dell'endpoint firewall.

    Un endpoint firewall con supporto per i frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint firewall senza supporto per i frame jumbo può accettare pacchetti fino a 1460 byte. Se hai bisogno della sandbox avanzata per malware, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per saperne di più, consulta Dimensioni dei pacchetti supportate.

    Per saperne di più, consulta Creare associazioni di endpoint firewall.

  7. Configura e applica la sandbox avanzata per malware al traffico di rete

    Crea una regola della policy del firewall globale o gerarchica con l'azione apply_security_profile_group. Specifica il gruppo di profili di sicurezza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.

    Per saperne di più, consulta Creare policy e regole firewall gerarchiche e Creare policy e regole firewall di rete globali.

Configura la sandbox avanzata per malware con ispezione TLS

Per configurare la sandbox avanzata per malware con ispezione TLS nella tua rete:

  1. Accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware

    Prima di abilitare la sandbox avanzata per malware sugli endpoint, devi esaminare e accettare il Contratto di licenza con l'utente finale nel progetto di fatturazione. Puoi accettare il Contratto di licenza con l'utente finale quando crei o aggiorni un endpoint.

    Per saperne di più, consulta Creare un endpoint firewall.

  2. Crea un profilo di sicurezza della sandbox avanzata per malware

    Crea un profilo di sicurezza della sandbox avanzata per malware di tipo WILDFIRE_ANALYSIS e specifica i tipi di file da inviare per l'analisi e la direzione del traffico (caricamento o download).

    Per saperne di più, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.

  3. Crea un profilo di sicurezza per la prevenzione delle minacce

    È necessario un profilo di sicurezza per la prevenzione delle minacce quando utilizzi un profilo di sicurezza della sandbox avanzata per malware in un gruppo. Crea un profilo di sicurezza per la prevenzione delle minacce di tipo THREAT_PREVENTION.

    Per saperne di più, consulta Creare un profilo di sicurezza per la prevenzione delle minacce.

  4. Crea un gruppo di profili di sicurezza

    Aggiungi i profili di sicurezza della sandbox avanzata per malware e per la prevenzione delle minacce al gruppo di profili di sicurezza.

    Per saperne di più, consulta Creare un gruppo di profili di sicurezza.

  5. Crea un endpoint firewall con la sandbox avanzata per malware abilitata

    Crea un endpoint firewall. Nella sezione Configurazione avanzata , seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire).

    Per saperne di più, consulta Creare un endpoint firewall.

  6. Associa l'endpoint firewall alle reti VPC

    Per abilitare la sandbox avanzata per malware, associa l'endpoint firewall alle reti VPC. Assicurati che i carichi di lavoro vengano eseguiti nella stessa zona dell'endpoint firewall.

    Un endpoint firewall con supporto per i frame jumbo può accettare pacchetti fino a 8500 byte. In alternativa, un endpoint firewall senza supporto per i frame jumbo può accettare pacchetti fino a 1460 byte. Se hai bisogno della sandbox avanzata per malware, ti consigliamo di configurare le reti VPC associate in modo che utilizzino i limiti dell'unità massima di trasmissione (MTU) di 8500 byte e 1460 byte. Per saperne di più, consulta Dimensioni dei pacchetti supportate.

    Per saperne di più, consulta Creare associazioni di endpoint firewall.

  7. Crea e configura le risorse per ispezionare il traffico criptato

    1. Crea un pool di CA

      Un pool di CA è una raccolta di CA con un criterio di emissione dei certificati comune e un criterio IAM. Prima di poter configurare l'ispezione TLS, deve esistere un pool di CA regionale.

      Per saperne di più, consulta Creare un pool di CA.

    2. Crea una CA root

      Per utilizzare l'ispezione TLS, devi avere almeno una CA root. La CA root firma una CA intermedia, che a sua volta firma tutti i certificati foglia per i client. Per saperne di più, consulta il gcloud privateca roots create riferimento al comando.

    3. Concedi le autorizzazioni al service agent Network Security

      Cloud NGFW richiede che il service agent Network Security generi CA intermedie per l'ispezione TLS. Il service agent ha bisogno delle autorizzazioni per richiedere i certificati per il pool di CA.

      Per saperne di più, consulta Creare un account di servizio.

  8. Crea una policy di ispezione TLS regionale

    Una policy di ispezione TLS specifica come intercettare il traffico criptato. Una policy di ispezione TLS regionale contiene le impostazioni di configurazione per l'ispezione TLS.

    Per saperne di più, consulta Creare una policy di ispezione TLS.

  9. Aggiungi una policy di ispezione TLS a un'associazione di endpoint firewall

    Per aggiungere la policy di ispezione TLS a un'associazione di endpoint firewall, consulta Creare associazioni di endpoint firewall.

  10. Configura e applica la sandbox avanzata per malware al traffico di rete

    Per configurare la sandbox avanzata per malware, crea una policy del firewall di rete globale o una policy del firewall gerarchica con ispezione di livello 7.

    • In una policy del firewall globale nuova o esistente, aggiungi una regola con l'azione apply_security_profile_group. Specifica il nome del gruppo di profili di sicurezza che hai creato in precedenza. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.

      Per saperne di più, consulta Creare una policy del firewall di rete globale e Aggiungere una regola della policy del firewall.

    • In una policy del firewall gerarchica nuova o esistente, aggiungi una regola con l'azione apply_security_profile_group. Assicurati che la policy del firewall sia associata alla stessa rete VPC dei carichi di lavoro da ispezionare.

      Per saperne di più, consulta Attività delle regole della policy del firewall.

Esegui l'upgrade di un endpoint firewall esistente per abilitare la sandbox avanzata per malware

Se hai già eseguito il deployment degli endpoint Cloud Next Generation Firewall Enterprise nella tua rete con profili di sicurezza e gruppi di profili di sicurezza per la prevenzione delle minacce attivi, segui questi passaggi per configurare e abilitare la sandbox avanzata per malware:

  1. Accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware

    Esamina e accetta il Contratto di licenza con l'utente finale della sandbox avanzata per malware nel progetto di fatturazione per i tuoi endpoint.

  2. Crea un profilo di sicurezza della sandbox avanzata per malware

    Crea un profilo di sicurezza della sandbox avanzata per malware di tipo WILDFIRE_ANALYSIS e definisci le regole di invio dei file, le sostituzioni dei protocolli personalizzati o le sostituzioni delle minacce. Per saperne di più, consulta Creare un profilo di sicurezza della sandbox avanzata per malware.

  3. Aggiorna il gruppo di profili di sicurezza

    Aggiungi il nuovo profilo di sicurezza della sandbox avanzata per malware al gruppo di profili di sicurezza. Il gruppo di profili di sicurezza deve contenere un profilo di prevenzione delle minacce. Per saperne di più, consulta Aggiornare un gruppo di profili di sicurezza.

  4. Abilita la sandbox avanzata per malware sull'endpoint firewall

    Aggiorna l'endpoint firewall e seleziona la casella di controllo Abilita sandbox avanzata per malware (WildFire) nella sezione Configurazione avanzata per l'endpoint zonale. Per saperne di più, consulta Aggiornare un endpoint firewall.

Passaggi successivi