Questa pagina descrive le categorie e gli stati di Firewall Insights.
Gli insight analizzano la configurazione e l'utilizzo delle regole firewall utilizzando il tipo di insight google.compute.firewall.Insight.
Categorie di insight
In Firewall Insights, gli approfondimenti rientrano nelle due categorie generali descritte nella tabella seguente.
| Categoria | Descrizione | Approfondimenti |
|---|---|---|
| Basato sulla configurazione | Gli insight vengono generati in base ai dati sulla configurazione delle regole firewall. | Regole con shadowing |
| Basato sui log | Gli insight vengono generati in base al logging sull'utilizzo delle regole firewall e alle informazioni sulla configurazione delle regole firewall. |
Regole eccessivamente permissive
Regole |
Ogni sottotipo di insight ha un livello di gravità. Ad esempio, per gli approfondimenti regola oscurata, il livello di gravità è medium. Per saperne di più, consulta
Gravità nella
documentazione del motore per suggerimenti.
Stati degli approfondimenti
Ogni approfondimento può avere uno dei seguenti stati, che puoi modificare come descritto nella tabella seguente.
| Stato | Descrizione |
|---|---|
ACTIVE |
L'approfondimento è attivo. Google continua ad aggiornare i contenuti per
gli approfondimenti ACTIVE in base alle informazioni più recenti. |
DISMISSED |
L'approfondimento viene chiuso e non viene più mostrato a nessun utente in nessun
elenco di approfondimenti attivi. Puoi ripristinare lo stato Per saperne di più, consulta la sezione Contrassegnare un approfondimento come chiuso. |
Regole con shadowing
Le regole con shadowing condividono attributi, come gli indirizzi IP, con altre regole con priorità maggiore o uguale, chiamate regole di shadowing. Firewall Insights analizza le regole firewall VPC e le policy dei firewall per rilevare queste regole con shadowing.
- Per le policy firewall assegnate a una rete VPC, puoi visualizzare approfondimenti su una regola della policy oscurata da una regola VPC nella stessa policy o in qualsiasi altra policy.
- Le policy del firewall gerarchiche, le policy del firewall di rete globali e le regole firewall VPC vengono valutate in base all'ordine di valutazione di policy e regole. Ad esempio, nel caso di criteri firewall di rete globali, potresti ottenere informazioni su quale regola dei criteri firewall di rete globali è oscurata da una regola firewall VPC in base all'ordine di valutazione delle regole.
- Se hai regole firewall con tag sicuri in una policy del firewall di rete globale, puoi visualizzare insight su queste regole che si sovrappongono nella stessa policy del firewall globale. Per saperne di più, consulta Tag per i firewall.
Firewall Insights non identifica tutte le possibili regole di shadowing. In particolare, non identifica che più tag di altre regole firewall hanno oscurato i tag di una regola firewall.
Esempi di regole oscurate
In questo esempio, alcune regole ombra e di shadowing hanno filtri di intervallo IP di origine sovrapposti, mentre altre hanno priorità delle regole diverse.
La tabella seguente mostra le regole firewall da A a E. Per diversi scenari di regole
in conflitto, consulta le sezioni successive alla tabella.
| Policy firewall |
Tipo | Destinazioni | Filtri | Protocolli o porte |
Azione | Priorità | |
|---|---|---|---|---|---|---|---|
| Regola firewall A | X | In entrata | Applica a tutte | 10.10.0.0/16 | tcp:80 | Consenti | 1000 |
| Regola firewall B | Y | In entrata | Applica a tutte | 10.10.0.0/24 | tcp:80 | Consenti | 1000 |
| Regola firewall C | - | In entrata | web | 10.10.2.0/24 | tcp:80 tcp:443 |
Consenti | 1000 |
| Regola firewall D | - | In entrata | web | 10.10.2.0/24 | tcp:80 | Nega | 900 |
| Regola firewall E | - | In entrata | web | 10.10.2.0/24 | tcp:443 | Nega | 900 |
Esempio 1: la regola firewall B è oscurata dalla regola firewall A
In questo esempio, sono presenti due regole firewall: A e B. Queste regole sono quasi
identiche, ad eccezione dei filtri per intervallo di indirizzi IP di origine. Ad esempio, l'intervallo di indirizzi IP di A è 10.10.0.0/16, mentre l'intervallo di indirizzi IP di B è 10.10.0.0/24. Pertanto, la regola firewall B viene oscurata dalla regola firewall A.
L'approfondimento shadowed firewall rules di solito indica una configurazione errata del firewall, ad esempio l'impostazione del filtro IP di A è ampia oppure l'impostazione del filtro di B è troppo restrittiva e non necessaria.
Esempio 2: la regola firewall C è oscurata dalle regole firewall D ed E
In questo esempio, sono presenti tre regole firewall: C, D ed E. La regola firewall C
consente l'ingresso del traffico web tramite la porta HTTP 80 e la porta HTTPS 443 e ha una
priorità di 1000 (priorità predefinita). Al contrario, le regole firewall D ed E negano
l'ingresso del traffico web HTTP e HTTPS, rispettivamente, ed entrambe hanno una
priorità di 900 (priorità alta). Pertanto, la regola firewall C viene oscurata dalla combinazione delle regole firewall D ed E.
Esempio 3: la regola firewall B nella policy del firewall Y è oscurata dalla regola firewall A nella policy X
In questo esempio, sono presenti due regole firewall: A e B. La regola firewall A si trova nel criterio X associato a Folder1, mentre la regola firewall B si trova nel criterio Y associato a Folder2. Folder1 e Folder2 si trovano nello stesso nodo organizzazione e Folder2 è figlio di Folder1. Queste due regole sono identiche tranne che per l'intervallo di indirizzi IP di origine. Questo approfondimento indica che la regola firewall B nel criterio Y non è necessaria perché è già coperta dalla regola firewall A nel criterio X. Pertanto, la regola firewall B nel criterio Y è oscurata dalla regola firewall A nel criterio X.
Esempio 4: la regola firewall B nella policy del firewall di rete globale Y è oscurata dalla regola firewall A
In questo esempio, sono presenti due regole firewall: A e B. Le regole firewall A e B si trovano in Network1, ma la regola firewall B si trova nella policy del firewall di rete globale Y.
L'ordine di applicazione delle policy del firewall della policy Y è AFTER_CLASSIC_FIREWALLS.
Queste due regole sono quasi identiche, ad eccezione dell'intervallo di indirizzi IP di origine.
Questo approfondimento indica che la regola B nel criterio Y non è necessaria, in quanto è già
coperta dalla regola A. Pertanto, la regola firewall B nella policy Y viene oscurata dalla regola firewall A.
Regole di negazione con hit
Questo insight fornisce dettagli sulle regole deny che hanno avuto corrispondenze durante il
periodo di
osservazione.
Questi insight forniscono indicatori di eliminazione dei pacchetti firewall. Puoi quindi verificare se i pacchetti eliminati sono previsti a causa delle protezioni di sicurezza o se sono il risultato di una configurazione errata della rete.
Regole eccessivamente permissive
Firewall Insights fornisce un'analisi completa per stabilire se le regole firewall sono eccessivamente permissive. Questa analisi include i seguenti approfondimenti:
- Regole di autorizzazione senza hit
- Consenti regole obsolete in base all'analisi adattiva
- Regole di autorizzazione con attributi inutilizzati
- Regole di autorizzazione con intervalli di porte o indirizzi IP eccessivamente permissivi
I dati forniti da questi insight provengono dal logging delle regole firewall. Pertanto, questi dati sono accurati solo se hai abilitato il logging delle regole firewall per l'intero periodo di osservazione. In caso contrario, il numero di regole in ogni categoria di approfondimento potrebbe essere superiore a quanto indicato.
Gli approfondimenti sulle regole eccessivamente permissive valutano il traffico TCP e UDP. Altri tipi di traffico non vengono analizzati. Per maggiori dettagli, consulta la descrizione di ogni approfondimento.
Ogni sottotipo di insight ha un livello di gravità. Ad esempio, il livello di gravità è
high per gli insight sulle regole eccessivamente permissive. Per saperne di più, consulta
Gravità nella
documentazione del motore per suggerimenti.
Regole di autorizzazione senza hit
Questo approfondimento identifica le regole allow che non hanno avuto corrispondenze durante il periodo di osservazione.
Per ogni regola, puoi visualizzare le previsioni di machine learning su se una regola o un attributo probabilmente avrà corrispondenze in futuro. Questa previsione è il risultato di un'analisi di machine learning che prende in considerazione il pattern di traffico storico di questa regola e di regole simili nella stessa organizzazione.
Per aiutarti a comprendere la previsione, questo approfondimento identifica regole simili nello stesso progetto della regola identificata dall'approfondimento. L'approfondimento elenca il conteggio degli hit di queste regole e riepiloga i relativi dettagli di configurazione. Questi dettagli includono la priorità e gli attributi di ogni regola, come l'indirizzo IP e gli intervalli di porte.
Allow rules with no hits valuta le regole firewall applicate al traffico TCP e UDP. Se una regola firewall consente qualsiasi altro tipo di traffico, non
è inclusa in questa analisi.
Consenti regole obsolete in base all'analisi adattiva
Questo approfondimento identifica allow regole che hanno meno probabilità di essere attive in base
ai pattern di utilizzo e all'analisi adattiva. L'approfondimento è prodotto da un'analisi di machine learning che prende in considerazione il numero medio di hit nelle ultime sei settimane e l'analisi adattiva dei conteggi di hit recenti. Tuttavia, se la regola non è mai
stata attiva da quando è iniziato il monitoraggio del conteggio hit, potrebbe essere inclusa anche
nell'approfondimento finché non torna attiva.
Ad esempio, supponiamo che una regola firewall abbia avuto corrispondenze di frequente durante le ultime settimane del periodo di osservazione e abbia smesso di avere corrispondenze per diversi giorni. In questo caso, potresti visualizzare questo approfondimento per la regola, che indica una modifica nel pattern di utilizzo. Tuttavia, le regole firewall vengono analizzate per identificare quelle attive ma utilizzate di rado; queste regole attive non vengono visualizzate in questo insight.
Per ogni regola, se l'analisi di machine learning la identifica come inattiva, puoi visualizzare gli approfondimenti basati sull'analisi adattiva più rapidamente e prima della fine del periodo di osservazione. Ad esempio, potresti iniziare a ricevere approfondimenti basati sull'analisi adattiva dopo la prima settimana del periodo di osservazione, anche se il periodo di osservazione è di 12 mesi.
Al termine del periodo di osservazione, puoi visualizzare gli approfondimenti basati sui dati raccolti tramite il logging delle regole firewall per l'intero periodo di osservazione.
Regole di autorizzazione con attributi inutilizzati
Questo insight identifica le regole allow che hanno attributi come indirizzi IP e intervalli di porte che non sono stati raggiunti durante il periodo di osservazione.
Per ogni regola identificata, questo approfondimento indica anche la probabilità che la regola venga attivata in futuro. Questa previsione si basa su previsioni di machine learning che tengono conto dei pattern di traffico storici di questa regola e di regole simili nella stessa organizzazione.
Per aiutarti a comprendere la previsione, l'approfondimento riassume altre regole firewall nello stesso progetto con attributi simili. Questo riepilogo include dati che indicano se gli attributi di queste regole sono stati raggiunti.
Allow rules with unused attributes valuta solo gli attributi definiti per il traffico TCP e UDP. Se una regola consente altri tipi di traffico oltre a TCP e
UDP, può essere inclusa in questa analisi. Tuttavia, gli attributi
relativi ad altri tipi di traffico non vengono analizzati.
Ad esempio, supponiamo che una regola consenta il traffico TCP e ICMP. Se l'intervallo di indirizzi IP consentiti sembra inutilizzato, non viene considerato tale perché potresti utilizzarlo per il traffico ICMP. Tuttavia, se la stessa regola ha un intervallo di porte TCP inutilizzato, viene contrassegnata come eccessivamente permissiva.
Regole di autorizzazione con intervalli di porte o indirizzi IP eccessivamente permissivi
Questo insight identifica le regole allow che potrebbero avere intervalli di porte o indirizzi IP eccessivamente ampi.
Le regole firewall vengono spesso create con un ambito più ampio del necessario. Un ambito eccessivamente ampio può comportare rischi per la sicurezza.
Questo insight aiuta a mitigare il problema analizzando l'utilizzo effettivo degli intervalli di porte e indirizzi IP delle regole firewall. Suggerisce anche una combinazione alternativa di intervalli di indirizzi IP e porte per le regole con intervalli eccessivamente ampi. Con queste informazioni, puoi rimuovere gli intervalli di porte non necessari in base ai pattern di traffico durante il periodo di osservazione.
Allow rules with overly permissive IP address or port ranges valuta solo
gli attributi definiti per il traffico TCP e UDP. Se una regola consente altri tipi di traffico oltre a TCP e UDP, può essere inclusa in questa analisi.
Tuttavia, gli attributi relativi ad altri tipi di traffico non vengono analizzati.
Ad esempio, supponiamo che una regola consenta il traffico TCP e ICMP. Se l'intervallo di indirizzi IP consentiti sembra essere utilizzato solo parzialmente, l'approfondimento non lo segnala come eccessivamente ampio perché potrebbe essere utilizzato per il traffico ICMP. Tuttavia, se la stessa regola ha un intervallo di porte TCP utilizzato solo parzialmente, viene contrassegnata come eccessivamente permissiva.
Tieni presente che il tuo progetto potrebbe avere regole firewall che consentono l'accesso da determinati blocchi di indirizzi IP per i controlli di integrità del bilanciatore del carico o per altre funzionalità diGoogle Cloud . Questi indirizzi IP potrebbero non essere raggiunti, ma non devono essere rimossi dalle regole firewall. Per ulteriori informazioni su questi intervalli, consulta la documentazione di Compute Engine.
Previsioni di machine learning
Come descritto nelle sezioni precedenti, due approfondimenti, ovvero regole allow senza
hit e regole allow con attributi inutilizzati, utilizzano le previsioni del machine learning.
Per generare le previsioni, Firewall Insights addestra un modello di machine learning utilizzando le regole firewall nella stessa organizzazione. In questo modo, Firewall Insights apprende i pattern comuni. Ad esempio, Firewall Insights apprende le combinazioni di attributi che tendono a essere colpite. Questi attributi possono includere intervalli di indirizzi IP, intervalli di porte e protocolli IP.
Se la regola firewall contiene pattern comuni che mostrano che è probabile che venga applicata, Firewall Insights ha una maggiore certezza che la regola potrebbe essere applicata in futuro. Questo è vero anche in caso contrario.
Per ogni approfondimento che utilizza le previsioni, Firewall Insights mostra i dettagli delle regole considerate simili a quella identificata dall'approfondimento. Ad esempio, nel riquadro Dettagli approfondimento, puoi visualizzare i dettagli delle tre regole più simili a quella oggetto della previsione. Maggiore è la sovrapposizione tra gli attributi delle due regole, maggiore è la loro somiglianza.
Per le regole allow senza corrispondenze, considera il seguente esempio:
Supponiamo che la regola A abbia i seguenti attributi:
Source IP ranges: 10.0.1.0/24
Target tags: http-server
Protocol and ports: TCP:80
Supponiamo che la regola B abbia i seguenti attributi:
Source IP ranges: 10.0.2.0/24
Target tags: http-server
Protocol and ports: TCP:80
Queste due regole condividono gli stessi attributi di tag target, protocollo e porta. Differiscono solo per gli attributi sorgente. Per questo motivo, sono considerati simili.
Per le regole allow con attributi inutilizzati, la somiglianza viene determinata nello stesso modo. Per questo insight, Firewall Insights considera simili le regole
la cui configurazione include gli stessi attributi.