O sandbox de malware avançado (WildFire) permite proteger sua rede contra ameaças e malwares desconhecidos baseados em arquivos. Para ativar o sandbox de malware avançado na rede, você precisa configurar vários componentes do Cloud Next Generation Firewall, incluindo endpoints de firewall, perfis de segurança e grupos de perfis de segurança. Este documento fornece um fluxo de trabalho de alto nível que descreve como configurar esses componentes e ativar o sandbox de malware avançado.
Para saber mais sobre o sandbox de malware avançado, consulte Visão geral do sandbox de malware avançado.
Funções exigidas
As funções do Identity and Access Management (IAM) controlam as ações para configurar e ativar o sandbox de malware avançado. A tabela a seguir descreve as funções necessárias para cada etapa:
| Habilidade | Papel necessário |
|---|---|
| Criar um endpoint de firewall e uma associação de endpoint de firewall para uma rede de nuvem privada virtual (VPC). | Para realizar essa tarefa, verifique se você tem uma das seguintes funções:
|
| Criar um perfil de segurança do sandbox de malware avançado, um perfil de segurança de prevenção contra ameaças e um grupo de perfis de segurança | Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) no nível do projeto (visualização) ou da organização.Essa função inclui as seguintes permissões necessárias:
|
| Criar uma política de firewall hierárquica e as regras dela | Administrador da política de firewall da organização do Compute (roles/compute.orgFirewallPolicyAdmin). Você precisa ter essa função para criar uma política de firewall hierárquica. Você deve conceder a função no recurso em que você quer criar a política. Além disso, você precisa dessa função para criar uma regra em uma política de firewall hierárquica. Conceda a função no recurso que contém a política ou na própria política. A função inclui as seguintes permissões necessárias:
|
| Associar uma política de firewall hierárquica a uma organização ou pasta | Para realizar essa tarefa, verifique se você tem uma das seguintes funções:
|
| Criar uma política de firewall de rede global e as regras dela | Administrador de segurança do Compute (roles/compute.securityAdmin)Você precisa ter essa função para criar uma política de firewall de rede global. Conceda a função no projeto em que você quer criar a política. Além disso, você precisa dessa função para criar uma regra em uma política de firewall de rede global. Conceda a função no projeto que contém a política ou na própria política. A função inclui as seguintes permissões necessárias:
|
| Associar uma política de firewall de rede global a uma rede VPC | Administrador de rede do Compute (roles/compute.networkAdmin)Essa função inclui as seguintes permissões necessárias:
|
| Criar um pool de CA | Gerente de operações do serviço de CA (roles/privateca.caManager)Se você usar a inspeção Transport Layer Security (TLS), precisará ter essa função para criar um pool de autoridades certificadoras (ACs). |
| Criar uma política de inspeção de TLS | Para realizar essa tarefa, verifique se você tem uma das seguintes funções:
|
Configurar o sandbox de malware avançado sem inspeção TLS
Para configurar o sandbox de malware avançado sem Transport Layer Security (TLS) inspeção na rede, faça o seguinte:
Aceitar o Contrato de licença de usuário final do sandbox de malware avançado
Antes de ativar o sandbox de malware avançado nos endpoints, leia e aceite o contrato de licença de usuário final (EULA, na sigla em inglês) no projeto de faturamento. Você pode aceitar o EULA ao criar ou atualizar um endpoint.
Para mais informações, consulte Criar um endpoint de firewall.
Criar um perfil de segurança do sandbox de malware avançado
Crie um perfil de segurança do sandbox de malware avançado do tipo
WILDFIRE_ANALYSISe especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.
Criar um perfil de segurança de prevenção contra ameaças
Um perfil de segurança de prevenção contra ameaças é necessário quando você usa um perfil de segurança do sandbox de malware avançado em um grupo. Crie um perfil de segurança de prevenção contra ameaças do tipo
THREAT_PREVENTION.Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.
Criar um grupo de perfis de segurança
Adicione os perfis de segurança do sandbox de malware avançado e de prevenção contra ameaças ao grupo de perfis de segurança.
Para mais informações, consulte Criar um grupo de perfis de segurança.
Criar um endpoint de firewall com o sandbox de malware avançado ativado
Crie um endpoint de firewall. Na seção Configuração avançada, marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire).
Para mais informações, consulte Criar um endpoint de firewall.
Associar o endpoint de firewall às redes VPC
Para ativar o sandbox de malware avançado, associe o endpoint de firewall às redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.
Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo só pode aceitar pacotes de até 1.460 bytes. Se você precisar do sandbox de malware avançado, recomendamos que você configure as redes VPC associadas para usar os limites máximos da unidade de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.
Para mais informações, consulte Criar associações de endpoints de firewall.
Configurar e aplicar o sandbox de malware avançado ao tráfego de rede
Crie uma regra de política de firewall global ou hierárquica com a ação
apply_security_profile_group. Especifique o grupo de perfis de segurança. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.Para mais informações, consulte Criar políticas e regras hierárquicas de firewall e Criar políticas e regras globais de firewall de rede.
Configurar o sandbox de malware avançado com inspeção TLS
Para configurar o sandbox de malware avançado com inspeção TLS na rede, faça o seguinte:
Aceitar o Contrato de licença de usuário final do sandbox de malware avançado
Antes de ativar o sandbox de malware avançado nos endpoints, leia e aceite o EULA no projeto de faturamento. Você pode aceitar o EULA ao criar ou atualizar um endpoint.
Para mais informações, consulte Criar um endpoint de firewall.
Criar um perfil de segurança do sandbox de malware avançado
Crie um perfil de segurança do sandbox de malware avançado do tipo
WILDFIRE_ANALYSISe especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.
Criar um perfil de segurança de prevenção contra ameaças
Um perfil de segurança de prevenção contra ameaças é necessário quando você usa um perfil de segurança do sandbox de malware avançado em um grupo. Crie um perfil de segurança de prevenção contra ameaças do tipo
THREAT_PREVENTION.Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.
Criar um grupo de perfis de segurança
Adicione os perfis de segurança do sandbox de malware avançado e de prevenção contra ameaças ao grupo de perfis de segurança.
Para mais informações, consulte Criar um grupo de perfis de segurança.
Criar um endpoint de firewall com o sandbox de malware avançado ativado
Crie um endpoint de firewall. Na seção Configuração avançada , marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire).
Para mais informações, consulte Criar um endpoint de firewall.
Associar o endpoint de firewall às redes VPC
Para ativar o sandbox de malware avançado, associe o endpoint de firewall às redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.
Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo só pode aceitar pacotes de até 1.460 bytes. Se você precisar do sandbox de malware avançado, recomendamos que você configure as redes VPC associadas para usar os limites máximos da unidade de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.
Para mais informações, consulte Criar associações de endpoints de firewall.
Criar e configurar recursos para inspecionar o tráfego criptografado
Criar um pool de CA
Um pool de ACs é uma coleção de ACs com uma política de emissão de certificados e uma política do IAM comuns. Um pool de ACs regional precisa existir antes que você possa configurar a inspeção TLS.
Para mais informações, consulte Criar um pool de CA.
Crie uma AC raiz:
Para usar a inspeção TLS, você precisa ter pelo menos uma AC raiz. A AC raiz assina uma AC intermediária, que assina todos os certificados de folha para os clientes. Para mais informações, consulte a
gcloud privateca roots createreferência de comando.Conceder permissões ao agente de serviço de segurança de rede
O Cloud NGFW exige que o agente de serviço de segurança de rede gere ACs intermediárias para inspeção TLS. O agente de serviço precisa de permissões para solicitar certificados para o pool de ACs.
Para mais informações, consulte Criar uma conta de serviço.
Criar uma política de inspeção TLS regional
Uma política de inspeção TLS especifica como interceptar o tráfego criptografado. Uma política de inspeção TLS regional contém as configurações de inspeção TLS.
Para mais informações, consulte Criar uma política de inspeção TLS.
Adicionar uma política de inspeção TLS a uma associação de endpoint de firewall
Para adicionar a política de inspeção TLS a uma associação de endpoint de firewall, consulte Criar associações de endpoints de firewall.
Configurar e aplicar o sandbox de malware avançado ao tráfego de rede
Para configurar o sandbox de malware avançado, crie uma política de firewall de rede global ou uma política de firewall hierárquica com inspeção da camada 7.
Em uma política de firewall global nova ou existente, adicione uma regra com a ação
apply_security_profile_group. Especifique o nome do grupo de perfis de segurança que você criou anteriormente. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.Para mais informações, consulte Criar uma política de firewall de rede global e Adicionar regra de política de firewall.
Em uma política de firewall hierárquica nova ou existente, adicione uma regra com a ação
apply_security_profile_group. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.Para mais informações, consulte Tarefas de regra de política de firewall.
Fazer upgrade de um endpoint de firewall atual para ativar o sandbox de malware avançado
Se você já implantou endpoints do Cloud Next Generation Firewall Enterprise na rede com perfis de segurança e grupos de perfis de segurança de prevenção contra ameaças ativos, faça o seguinte para configurar e ativar o sandbox de malware avançado:
Aceitar o Contrato de licença de usuário final do sandbox de malware avançado
Leia e aceite o Contrato de licença de usuário final do sandbox de malware avançado no projeto de faturamento dos endpoints.
Criar um perfil de segurança do sandbox de malware avançado
Crie um perfil de segurança do sandbox de malware avançado do tipo
WILDFIRE_ANALYSISe defina as regras de envio de arquivos, substituições de protocolo personalizadas ou substituições de ameaças. Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.Atualizar o grupo de perfis de segurança
Adicione o novo perfil de segurança do sandbox de malware avançado ao grupo de perfis de segurança. O grupo de perfis de segurança precisa conter um perfil de prevenção contra ameaças. Para mais informações, consulte Atualizar um grupo de perfis de segurança.
Ativar o sandbox de malware avançado no endpoint de firewall
Atualize o endpoint de firewall e marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire) na seção Configuração avançada do endpoint zonal. Para mais informações, consulte Atualizar um endpoint de firewall.
A seguir
- Visão geral do sandbox de malware avançado
- Informações gerais sobre o perfil de segurança
- Informações gerais sobre o grupo de perfis de segurança
- Informações gerais sobre o endpoint de firewall