Présentation du bac à sable avancé pour les logiciels malveillants

Le service de bac à sable avancé pour les logiciels malveillants (WildFire) pour Cloud Next Generation Firewall fournit une protection contre les logiciels malveillants à l'aide du machine learning (ML) intégré et d'un bac à sable comportemental basé sur le cloud. Fourni par Advanced WildFire de Palo Alto Networks, le service étend le service standard de détection et de prévention des intrusions basé sur les signatures en évaluant les fichiers suspects en temps réel pour empêcher les menaces zero-day d'atteindre vos charges de travail.

Le bac à sable avancé pour les logiciels malveillants est inclus dans les fonctionnalités de Cloud Next Generation Firewall Enterprise. Pour en savoir plus, consultez Tarifs et Quotas et limites.

Ce document présente les fonctionnalités, l'architecture, les composants principaux, les types de fichiers compatibles et les régions de service du bac à sable avancé pour les logiciels malveillants.

Avantages de l'utilisation du bac à sable avancé pour les logiciels malveillants

L'intégration du bac à sable avancé pour les logiciels malveillants dans Cloud Next Generation Firewall Enterprise offre les fonctionnalités suivantes :

  • Protection contre les menaces inconnues et zero-day : détecte et bloque les logiciels malveillants nouveaux ou hautement personnalisés qui ne disposent pas de signatures établies.

  • Protection du plan de données intégré : intercepte et analyse les transferts de fichiers en temps réel directement sur les points de terminaison de pare-feu zonaux et via des recherches dans le cloud pour minimiser l'exposition aux menaces.

  • Renseignement sur les menaces adaptatif : intègre automatiquement les verdicts de menaces nouvellement découverts dans les bases de données de signatures locales.

  • Visibilité et analyse forensique exploitables : le bac à sable avancé pour les logiciels malveillants génère des journaux d'envoi et des journaux de menaces détaillés qui s'intègrent directement à Cloud Logging. Si une menace est détectée, vous pouvez télécharger des rapports d'analyse détaillés sur l'exécution du bac à sable et télécharger l'exemple de logiciel malveillant réel pour une analyse indépendante du centre des opérations de sécurité (SOC).

Fonctionnement du bac à sable avancé pour les logiciels malveillants

Le bac à sable avancé pour les logiciels malveillants inspecte les transferts de fichiers routés par le réseau en interceptant les paquets, en effectuant des vérifications locales à haute vitesse et en déchargeant le bac à sable comportemental avancé dans le cloud si nécessaire.

Le schéma d'architecture suivant du bac à sable avancé pour les logiciels malveillants montre l'interception de paquets d'une machine virtuelle (VM) de réseau cloud privé virtuel (VPC) vers un point de terminaison de pare-feu zonal, l'évaluation parallèle par le moteur de ML intégré et la base de données de signatures, les recherches dans le cloud en temps réel et le bac à sable cloud asynchrone.

Architecture du bac à sable avancé pour les logiciels malveillants et flux de données complet étape par étape.
Architecture du bac à sable avancé pour les logiciels malveillants et flux de données complet étape par étape (cliquez pour agrandir).

Le processus d'intégration évalue les transferts de fichiers aux étapes suivantes :

Interception et redirection du trafic

Lorsqu'une instance de VM de votre réseau VPC lance une connexion ou un transfert de fichiers, la règle de stratégie de pare-feu redirige le flux comme suit :

  1. Interception de paquets : le composant réseau Google Cloud Packet Intercept capture les paquets dans le flux de trafic.
  2. Redirection : le composant d'interception redirige les paquets réseau vers le point de terminaison de pare-feu zonal pour l'inspection de couche 7.

Évaluation locale intégrée

Une fois le trafic redirigé vers le point de terminaison de pare-feu, le fichier est analysé en parallèle par deux moteurs intégrés hautes performances :

  • Détection basée sur les signatures : le point de terminaison compare le fichier à une base de données locale de signatures de menaces. Cette base de données est mise à jour en temps réel pour détecter et supprimer les fichiers malveillants reconnus.

  • ML intégré : le moteur de ML intégré exécute des modèles de ML directement dans le plan de données du pare-feu. Il analyse le fichier en temps réel pour identifier les menaces zero-day ou très sophistiquées dans les types de fichiers compatibles tels que Windows_Executable, ELF, Powershell_Script et MS_Office.

Inspection avancée basée sur le cloud

Pour les menaces zero-day ou les fichiers dont les signatures locales ne sont pas reconnues, le bac à sable avancé pour les logiciels malveillants utilise une analyse cloud avancée :

  • Analyse cloud intégrée : si elle est activée dans le profil de sécurité, le pare-feu conserve temporairement le transfert de fichiers tout en effectuant une recherche en temps réel dans le cloud du bac à sable avancé pour les logiciels malveillants. Le cloud évalue le fichier et renvoie un signal avant que le fichier n'atteigne votre réseau.

    Le cloud du bac à sable avancé pour les logiciels malveillants est une plate-forme Software as a Service (SaaS) partenaire hébergée Google Cloud et exploitée par Palo Alto Networks (PAN). Il fournit une analyse approfondie et asynchrone des logiciels malveillants et une évaluation des menaces en temps réel.

  • Bac à sable cloud asynchrone : si le verdict du fichier est inconnu, le pare-feu extrait le fichier et l'importe de manière asynchrone dans le cloud du bac à sable avancé pour les logiciels malveillants pour un bac à sable approfondi. Dans cet environnement de conteneur isolé, les moteurs de sécurité exécutent le fichier et auditent son comportement.

Application des actions et journalisation

En fonction du verdict obtenu (logiciel malveillant, grayware ou bénin), la règle de pare-feu applique la stratégie comme suit :

  1. Appliquer l'action : le fichier est bloqué (Deny), enregistré (Alert), ou autorisé (Allow) conformément à votre profil de sécurité du bac à sable avancé pour les logiciels malveillants.

  2. Journaux d'audit : les journaux d'événements sont enregistrés dans Cloud Logging, en particulier dans le journal firewall_wildfire_submission. Ces journaux d'envoi s'affichent sur le tableau de bord et la page d'envoi du bac à sable avancé pour les logiciels malveillants.

  3. Commentaires du bac à sable : une fois le bac à sable asynchrone terminé, un rapport comportemental complet et les exemples de logiciels malveillants d'origine sont synchronisés hors bande et mis à votre disposition pour que vous puissiez les interroger ou les récupérer.

Composants du bac à sable avancé pour les logiciels malveillants

Pour utiliser le bac à sable avancé pour les logiciels malveillants, vous devez configurer les composants suivants :

Profils de sécurité et groupes de profils de sécurité

Points de terminaison de pare-feu

Un point de terminaison de pare-feu est une ressource organisationnelle créée au niveau de la zone. Il inspecte le trafic de couche 7 dans la zone où il est déployé. Les points de terminaison sont associés à un ou plusieurs VPC dans la même zone. Pour filtrer le trafic d'une instance de VM cible, créez le point de terminaison de pare-feu dans la même zone que le VPC où se trouve la VM cible.

L'option Activer le bac à sable avancé pour les logiciels malveillants (WildFire) doit être sélectionnée pour un point de terminaison de pare-feu. Ce paramètre s'applique à l'ensemble du point de terminaison et détermine la région vers laquelle les envois sont envoyés.

Pour en savoir plus, consultez Point de terminaison de pare-feu pour le bac à sable avancé pour les logiciels malveillants.

Stratégies de pare-feu

Les stratégies de pare-feu s'appliquent directement à tout le trafic entrant et sortant d'une instance de VM. Vous pouvez utiliser des stratégies de pare-feu hiérarchiques et des stratégies de pare-feu réseau mondiales pour configurer des règles de stratégie de pare-feu avec l'inspection de couche 7.

Règles de stratégie de pare-feu

Les règles de stratégie de pare-feu identifient le trafic à inspecter et appliquent le groupe de profils de sécurité qui contient le profil de sécurité du bac à sable avancé pour les logiciels malveillants. Pour configurer le bac à sable avancé pour les logiciels malveillants, créez une règle de stratégie de pare-feu qui effectue les opérations suivantes :

Pour obtenir le workflow complet du bac à sable avancé pour les logiciels malveillants, consultez Configurer le bac à sable avancé pour les logiciels malveillants dans votre réseau.

Vous pouvez également utiliser des tags sécurisés dans les règles de pare-feu pour configurer le bac à sable avancé pour les logiciels malveillants. Vous pouvez vous appuyer sur la segmentation existante que vous avez configurée à l'aide de tags dans votre réseau pour identifier de manière sélective les charges de travail des instances de VM dont les transferts de fichiers nécessitent une analyse avancée des logiciels malveillants.

Si vous configurez une règle de pare-feu pour appliquer un groupe de profils de sécurité et définissez la destination sur 0.0.0.0/0, le trafic provenant de VM dans des zones sans point de terminaison de pare-feu associé ne fait pas l'objet d'une inspection de couche 7. La règle de stratégie de pare-feu autorise tout le trafic qui correspond aux autres paramètres de la règle, tels que la source, le port et le protocole. Pour garantir une application cohérente de la stratégie, déployez des points de terminaison de pare-feu dans toutes les zones du réseau VPC où vous avez des charges de travail qui nécessitent une inspection de couche 7.

Types de fichiers compatibles et limites de taille

Le tableau suivant répertorie les catégories de fichiers, les extensions compatibles et les limites de taille maximales des fichiers analysés par le bac à sable avancé pour les logiciels malveillants :

Catégorie Extensions de fichier compatibles Limite de taille maximale
Exécutables (PE) .dll, .exe, .exe64 16 Mo
Exécutables (Linux) .a, .dex, .elf, .ko, .o, .so 50 Mo
Documents (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 Mo
Documents (PDF) .pdf 3 Mo
Archives .rar, .zip, .7z, .zbundle 50 Mo
Scripts et Web (APK) .apk 10 Mo
Scripts et Web (JAR) .jar 5 Mo
Scripts et Web (Scripts/Web) .elink, .hta, .pl, .sh 20 Ko

Régions de service du bac à sable avancé pour les logiciels malveillants

Une région du bac à sable avancé pour les logiciels malveillants fait référence à l'emplacement spécifique où Palo Alto Networks héberge Advanced WildFire. Ces zones ne correspondent pas aux régions standards Google Cloud Quel que soit l'endroit où vos Google Cloud ressources sont déployées, votre trafic du bac à sable avancé pour les logiciels malveillants est acheminé vers les zones de service désignées de Palo Alto pour analyse.

Si vous ne spécifiez pas de région du bac à sable avancé pour les logiciels malveillants lors de la configuration de votre point de terminaison, le système mappe automatiquement votre trafic à la région du bac à sable avancé pour les logiciels malveillants disponible la plus proche. Pour en savoir plus, consultez Point de terminaison de pare-feu pour le bac à sable avancé pour les logiciels malveillants.

Le tableau suivant répertorie les régions de service compatibles avec le bac à sable avancé pour les logiciels malveillants :

  • Emplacement : pays ou zone géographique où Palo Alto Networks héberge l'infrastructure d'analyse régionale du bac à sable avancé pour les logiciels malveillants.

  • Région : valeur de configuration à utiliser lors de la création ou de la mise à jour d'un point de terminaison de pare-feu. Par exemple, dans l'indicateur --wildfire-region de Google Cloud CLI, les requêtes API ou les ressources Terraform.

  • Portail cloud Advanced WildFire de Palo Alto Networks : nom de domaine complet (FQDN) du portail de service régional du bac à sable avancé pour les logiciels malveillants. Vous pouvez utiliser ce nom de domaine complet pour vérifier la conformité de la résidence des données, auditer les limites de sécurité ou configurer les listes d'autorisation du pare-feu et du proxy.

Emplacement Région Portail cloud Advanced WildFire de Palo Alto Networks
Australie AUSTRALIA au.wildfire.paloaltonetworks.com
Canada CANADA ca.wildfire.paloaltonetworks.com
France FRANCE fr.wildfire.paloaltonetworks.com
Allemagne GERMANY de.wildfire.paloaltonetworks.com
Inde INDIA in.wildfire.paloaltonetworks.com
Indonésie INDONESIA id.wildfire.paloaltonetworks.com
Israël ISRAEL il.wildfire.paloaltonetworks.com
Japon JAPAN jp.wildfire.paloaltonetworks.com
Pologne POLAND pl.wildfire.paloaltonetworks.com
Qatar QATAR qatar.wildfire.paloaltonetworks.com
Arabie saoudite SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
Singapour SINGAPORE sg.wildfire.paloaltonetworks.com
Corée du Sud SOUTH_KOREA kr.wildfire.paloaltonetworks.com
Espagne SPAIN es.wildfire.paloaltonetworks.com
Suisse SWITZERLAND ch.wildfire.paloaltonetworks.com
Taïwan TAIWAN tw.wildfire.paloaltonetworks.com
Royaume-Uni UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
États-Unis UNITED_STATES us-native.wildfire.paloaltonetworks.com

Étape suivante