הגדרה של תקופת התצפית ותדירות הרענון

בדף הזה מוסבר איך להגדיר תקופת תצפית ומחזור רענון ב-Firewall Insights.

לסקירה כללית של התובנות הזמינות, ראו קטגוריות ומצבים של תובנות לגבי חומת האש.

רשימה של מדדי השימוש בחומת האש זמינה במאמר הצגת מדדים של תובנות לגבי חומת האש.

תפקידים והרשאות נדרשים

כדי לקבל את ההרשאה שנדרשת להגדרת תקופת התצפית ומחזור הרענון, צריך לבקש מהאדמין להקצות לכם את תפקיד ה-IAM‏ Firewall Recommender Admin (roles/recommender.firewallAdmin) בפרויקט. כדי לקרוא הסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

התפקיד המוגדר מראש הזה כולל את ההרשאה recommender.computeFirewallInsightTypeConfigs.update, שנדרשת כדי להגדיר את תקופת התצפית ואת מחזור הרענון.

יכול להיות שתוכלו לקבל את ההרשאה הזו גם בתפקידים בהתאמה אישית או בתפקידים אחרים שמוגדרים מראש.

הגדרת תקופת התצפית

בחלק מהתובנות אפשר להגדיר תקופת תצפית – מרווח הזמן שהתובנה מתייחסת אליו. לדוגמה, אפשר להגדיר את תקופת התצפית לתובנות לגבי כללי deny וכללים עם הרשאות רחבות מדי. חלון התצפית שמוגדר כברירת מחדל הוא שישה שבועות, ואפשר להגדיר את תקופת התצפית בין שבעה ימים לשנה אחת.

לדוגמה, אם מגדירים את תקופת התצפית של deny תובנות לגבי כללים לחודשיים, כשבודקים את רשימת הכללים deny עם תוצאות אחרי תקופת התצפית, תובנות לגבי חומת האש מציג רק את הכללים שהיו להם תוצאות במהלך החודשיים האחרונים. נניח שבהמשך משנים את תקופת התצפית לחודש אחד. יכול להיות שתובנות לגבי חומת האש יזהה מספר שונה של כללים כי הוא ינתח מרווח זמן קצר יותר.

כשבודקים את התובנות ומגדירים תקופות תצפית, חשוב לשים לב לנקודות הבאות:

  • כשמגדירים את תקופת התצפית עבור כללי deny עם תוצאות, תובנות לגבי חומת האש מעדכנות את התוצאות של התובנות באופן מיידי.

  • כשמעדכנים את תקופת התצפית של תובנות לגבי כללים עם הרשאות רחבות מדי, יכולות לחלוף עד 48 שעות עד ש-תובנות לגבי חומת האש יעודכן עם התוצאות הקיימות. בינתיים, תקופת התצפית של התוצאות הקיימות תהיה זהה לתקופת התצפית שהוגדרה קודם.

  • עבור תובנות מתירניות מדי, אם התובנה לא זיהתה כללים של חומת אש, תובנות לגבי חומת האש לא מציג את פרק הזמן של התצפית ששימש לזיהוי התובנות.

  • לתובנות לגבי כללים מוצללים אין תקופת תצפית כי הן לא מבוססות על נתונים היסטוריים. ניתוח כללי Shadowed מעריך את ההגדרה הקיימת של כללי חומת האש כל 24 שעות.

  • יכול להיות שנתונים מיומן התנועה מ-24 השעות האחרונות לא ייכללו כשיוצרים תובנות.

המסוף

הגדרת תקופת בדיקה:

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. לוחצים על הגדרה.

  3. לוחצים על תקופת התצפית.

  4. במידת הצורך, מגדירים את התפריט הנפתח תקופת התצפית לזמן המתאים לכל אחד מהמקרים הבאים:

    • תובנות לגבי כללים עם הרשאות רחבות מדי

    • תובנות לגבי כללי דחייה

API

כדי להגדיר את תקופת התצפית לכללי deny עם היטים, צריך להשתמש במסוףGoogle Cloud . עם זאת, אתם יכולים להשתמש ב-Recommender API כדי להגדיר את תקופת התצפית לתובנות לגבי כללים עם הרשאות רחבות מדי. אפשר גם להשתמש ב-API כדי להפעיל תובנות ולאחזר פרטי הגדרה.

כדי להגדיר את תקופת התצפית לתובנות לגבי כללים עם הרשאות רחבות מדי, משתמשים בשיטה updateConfig.

כדי להשתמש בשיטה updateConfig, צריך להגדיר ערכים לכל הפרמטרים שלה. אפשר גם לציין אם תובנות לגבי כללים מוצללים ותובנות לגבי כללים מתירניים מדי מופעלות או מושבתות.

כדי לבצע עדכון מהסוג הזה, משתמשים בבקשה הבאה.

  PATCH https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/global/insightTypes/google.compute.firewall.Insight/config
  {
    "name": "projects/PROJECT_ID/locations/global/insightTypes/google.compute.firewall.Insight/config",
      "insightTypeGenerationConfig": {
        "params": {
          "observation_period": "OBSERVATION_PERIOD_OVERLY_PERMISSIVE",
          "enable_shadowed_rule_insights": ENABLEMENT_SHADOWED,
          "enable_overly_permissive_rule_insights": ENABLEMENT_OVERLY_PERMISSIVE
         }
       },
    "etag": "\"ETAG\"",
  }

מחליפים את הערכים הבאים:

  • PROJECT_ID: מזהה הפרויקט
  • OBSERVATION_PERIOD_OVERLY_PERMISSIVE: משך הזמן בשניות של תקופת התצפית לגבי תובנות על כללים מקלים מדי
  • ENABLEMENT_SHADOWED: ערך בוליאני שמייצג את המצב של תובנות לגבי כללים מוצללים
  • ENABLEMENT_OVERLY_PERMISSIVE: ערך בוליאני שמייצג אם תובנות לגבי כללים עם הרשאות רחבות מדי מופעלות
  • ETAG: ערך ה-etag של מדיניות IAM. כדי לאחזר את ערך ה-etag, משתמשים בשיטה getConfig, כמו שמתואר בקטע הבא

דוגמה

  PATCH https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/global/insightTypes/google.compute.firewall.Insight/config
  {
    "name": "projects/PROJECT_ID/locations/global/insightTypes/google.compute.firewall.Insight/config",
      "insightTypeGenerationConfig": {
        "params": {
          "observation_period": "604800s",
          "enable_shadowed_rule_insights": true,
          "enable_overly_permissive_rule_insights": true
         }
       },
    "etag": "\"ETAG\"",
  }

אחזור פרטי ההגדרות

כדי לאחזר פרטים על האופן שבו תובנות לגבי חומת האש מוגדר, משתמשים בשיטה getConfig כמו בדוגמה הבאה.

  GET https://recommender.googleapis.com/v1beta1/projects/PROJECT_ID/locations/global/insightTypes/google.compute.firewall.Insight/config

תזמון של מחזור רענון בהתאמה אישית

מגדירים מחזור רענון כדי ליצור תובנות לגבי כללים מוצללים בפרויקט.

אתם יכולים לתזמן את מחזור הרענון כך שיתחיל בתאריך מסוים, ולהתאים אישית את תדירות המחזור. תדירות המחזור שמוגדרת כברירת מחדל היא יום אחד (24 שעות).

המסוף

הגדרת מחזור רענון מותאם אישית לתובנות:

  1. נכנסים לדף Firewall Insights במסוף Google Cloud .

    לדף תובנות לגבי חומת האש

  2. לוחצים על הגדרה.

  3. לוחצים על הפעלה.

  4. כדי להפעיל את התובנות לגבי כללים מוצללים, לוחצים על לחצן החלפת המצב.

  5. בשדה Start on (התחלה ב), מזינים תאריך שממנו יתחיל מחזור הרענון המותאם אישית.

  6. בשדה Repeat every, בוחרים את התדירות של מחזור הרענון, החל מתאריך ההתחלה של המחזור:

    • יום: כל 24 שעות
    • שבוע: כל שבוע בימים שתבחרו
    • חודשי: כל חודש
    • רבעון: כל רבעון

    לוח הזמנים החדש ליצירת תובנות ייכנס לתוקף 24 שעות אחרי שמירת השינויים בלוח הזמנים.

המאמרים הבאים