סקירה כללית של ארגז חול מתקדם לתוכנות זדוניות

שירות ארגז החול המתקדם לתוכנות זדוניות (WildFire) עבור Cloud Next Generation Firewall מספק הגנה מפני תוכנות זדוניות באמצעות למידת מכונה (ML) מוטמעת וארגז חול התנהגותי מבוסס-ענן. השירות מבוסס על Palo Alto Networks Advanced WildFire, והוא מרחיב את השירות הרגיל לגילוי חדירות ולמניעת חדירות שמבוסס על חתימות. השירות מעריך קבצים חשודים בזמן אמת כדי למנוע מאיומי יום אפס להגיע לעומסי העבודה שלכם.

ארגז חול מתקדם לניתוח תוכנות זדוניות כלול ביכולות של Cloud Next Generation Firewall Enterprise. פרטים נוספים זמינים במאמרים תמחור ומכסות ומגבלות.

במסמך הזה מפורטת סקירה כללית על היכולות של Advanced malware sandbox, הארכיטקטורה, רכיבי הליבה, סוגי הקבצים הנתמכים ואזורי השירות.

היתרונות של שימוש בארגז חול מתקדם לזיהוי תוכנות זדוניות

שילוב של Advanced malware sandbox ב-Cloud Next Generation Firewall Enterprise מספק את היכולות הבאות:

  • הגנה מפני איומים לא מוכרים ומפני איומי יום אפס: זיהוי וחסימה של תוכנות זדוניות חדשות או מותאמות אישית מאוד שאין להן חתימות מבוססות.

  • הגנה על מישור הנתונים בשורה: מיירטת ומנתחת העברות קבצים בזמן אמת ישירות בנקודות הקצה של חומת האש האזורית, וגם באמצעות חיפושים בענן כדי לצמצם את החשיפה לאיומים.

  • מודיעין איומים אדפטיבי: משלב אוטומטית מסקנות לגבי איומים שהתגלו לאחרונה במסדי נתונים מקומיים של חתימות.

  • ניתוח פורנזי ונתונים שניתן לפעול לפיהם: ארגז החול המתקדם לתוכנות זדוניות יוצר יומני שליחה מפורטים ויומני איומים שמשולבים ישירות עם Cloud Logging. אם מזוהה איום, אפשר להוריד דוחות ניתוח מפורטים של ההרצה בארגז החול, ולהוריד את דגימת התוכנה הזדונית בפועל לצורך ניתוח עצמאי במרכז האבטחה (SOC).

איך פועל ארגז חול מתקדם לתוכנות זדוניות

ארגז חול מתקדם לזיהוי תוכנות זדוניות בודק העברות של קבצים שמנותבים ברשת על ידי יירוט מנות, ביצוע בדיקות מקומיות במהירות גבוהה והעברת ארגז חול מתקדם להתנהגות לענן כשצריך.

בתרשים הארכיטקטורה הבא של ארגז חול מתקדם לניתוח תוכנות זדוניות מוצגות הפעולות הבאות: יירוט חבילות נתונים ממכונה וירטואלית (VM) ברשת ענן וירטואלי פרטי (VPC) לנקודת קצה של חומת אש אזורית, הערכה מקבילה על ידי מנוע ML מוטמע ומסד נתונים של חתימות, חיפושים בענן בזמן אמת וארגז חול אסינכרוני בענן.

ארכיטקטורת ארגז חול מתקדמת לתוכנות זדוניות וזרימת נתונים מקיפה שלב אחר שלב.
ארכיטקטורה מתקדמת של ארגז חול לתוכנות זדוניות וזרימת נתונים מקיפה שלב אחר שלב (לחצו כדי להגדיל).

תהליך השילוב כולל את השלבים הבאים של עיבוד והערכה של העברות קבצים:

יירוט והפניה מחדש של תנועת גולשים

כשמכונה וירטואלית ברשת ה-VPC יוזמת חיבור או העברת קבצים, הכלל במדיניות חומת האש מפנה את התעבורה באופן הבא:

  1. יירוט חבילות: רכיב הרשת Google Cloud Packet Intercept מתעד חבילות בזרם התנועה.
  2. הפניה אוטומטית: רכיב היירוט מפנה אוטומטית את חבילות הרשת לנקודת הקצה של חומת האש האזורית לבדיקה בשכבה 7.

הערכה מקומית מוטמעת

אחרי שהתנועה מופנית לנקודת הקצה של חומת האש, הקובץ מנותח במקביל על ידי שני מנועים מוטמעים בעלי ביצועים גבוהים:

  • זיהוי מבוסס-חתימה: נקודת הקצה משווה את הקובץ למאגר מקומי של חתימות איומים. המסד הנתונים הזה מתעדכן בזמן אמת כדי לזהות קבצים זדוניים מוכרים ולהסיר אותם.

  • Inline ML: מנוע ה-ML המוטבע מפעיל מודלים של ML ישירות במישור הנתונים של חומת האש. הוא מנתח את הקובץ בזמן אמת כדי לזהות איומים מסוג Zero-day או איומים מתוחכמים מאוד בסוגי קבצים נתמכים כמו Windows_Executable,‏ ELF,‏ Powershell_Script ו-MS_Office.

בדיקה מתקדמת מבוססת-ענן

במקרה של איומי אפס ימים או קבצים עם חתימות מקומיות לא מזוהות, ארגז חול מתקדם לתוכנות זדוניות משתמש בניתוח מתקדם בענן:

  • ניתוח בענן בשורה: אם האפשרות הזו מופעלת בפרופיל האבטחה, חומת האש מעכבת באופן זמני את העברת הקובץ בזמן שהיא מבצעת חיפוש בזמן אמת בארגז החול המתקדם בענן לתוכנות זדוניות. הקובץ נבדק בענן ואז נשלח אות בחזרה לפני שהקובץ מגיע לרשת שלכם.

    ארגז החול המתקדם של תוכנות זדוניות בענן הוא פלטפורמת תוכנה כשירות (SaaS) של שותף, שמתארחת ב- Google Cloud ומנוהלת על ידי Palo Alto Networks (PAN). הוא מספק ניתוח מעמיק ואסינכרוני של תוכנות זדוניות והערכה של איומים בזמן אמת.

  • ארגז חול אסינכרוני בענן: אם לא ידוע אם הקובץ מכיל תוכנה זדונית, חומת האש מחלצת את הקובץ ומעלה אותו באופן אסינכרוני לארגז החול המתקדם בענן לניתוח מעמיק. בסביבת הקונטיינר המבודדת הזו, מנועי האבטחה מריצים את הקובץ ובודקים את ההתנהגות שלו.

אכיפת פעולות ורישום ביומן

בהתאם לתוצאת הבדיקה (תוכנות זדוניות, תוכנות אפורות או תוכנות תקינות), כלל חומת האש אוכף את המדיניות באופן הבא:

  1. אכיפת פעולה: הקובץ נחסם (Deny), נרשם (Alert) או מותר (Allow) בהתאם לפרופיל האבטחה של ארגז החול המתקדם לזיהוי תוכנות זדוניות.

  2. יומני ביקורת: יומני האירועים נרשמים ב-Cloud Logging, באופן ספציפי ביומן firewall_wildfire_submission. יומני השליחה האלה מוצגים בלוח הבקרה ובדף שליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות.

  3. משוב על ארגז חול: אחרי שארגז החול האסינכרוני מסיים את הפעולה, דוח התנהגות מלא ודוגמאות מקוריות של תוכנות זדוניות מסונכרנים מחוץ לפס וזמינים לשליפת מידע או לאחזור.

הרכיבים של ארגז חול מתקדם לתוכנות זדוניות

כדי להשתמש בארגז חול מתקדם לניתוח תוכנות זדוניות, צריך להגדיר את הרכיבים הבאים:

פרופילי אבטחה וקבוצות של פרופילי אבטחה

נקודות קצה של חומת אש

נקודת קצה של חומת אש היא משאב ארגוני שנוצר ברמת האזור. הוא בודק את התנועה בשכבה 7 באזור שבו הוא נפרס. נקודות הקצה משויכות ל-VPC אחד או יותר באותו אזור. כדי לסנן את התנועה של מכונה וירטואלית לטירגוט, צריך ליצור את נקודת הקצה של חומת האש באותו אזור שבו נמצא ה-VPC שבו נמצאת המכונה הווירטואלית לטירגוט.

בנקודת קצה של חומת אש צריך לבחור באפשרות הפעלת ארגז חול מתקדם לתוכנות זדוניות (WildFire). ההגדרה הזו חלה על נקודת הקצה כולה, והיא קובעת את האזור שאליו נשלחים הפריטים.

מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות

מדיניות חומת אש

מדיניות חומת אש חלה ישירות על כל התנועה הנכנסת והיוצאת של מכונת VM. אתם יכולים להשתמש במדיניות חומת אש היררכית ובמדיניות חומת אש בין רשתות גלובליות כדי להגדיר כללים של מדיניות חומת אש עם בדיקה של Layer 7.

כללי מדיניות חומת אש

כללים במדיניות חומת האש מזהים את התעבורה שצריך לבדוק ומחילים את קבוצת פרופילי האבטחה שמכילה את פרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות. כדי להגדיר את ארגז החול המתקדם לניתוח תוכנות זדוניות, יוצרים כלל במדיניות חומת האש שמבצע את הפעולות הבאות:

  • זיהוי סוג התנועה שצריך לבדוק באמצעות כמה רכיבים של כללי מדיניות חומת אש בשכבה 3 ובשכבה 4.
  • מציין את שם קבוצת פרופילי האבטחה עבור הפעולה apply_security_profile_group בתנועה התואמת.

תהליך העבודה המלא של ארגז החול המתקדם לתוכנות זדוניות מופיע במאמר הגדרת ארגז החול המתקדם לתוכנות זדוניות ברשת.

אפשר גם להשתמש בתגים מאובטחים בכללי חומת האש כדי להגדיר ארגז חול מתקדם לניתוח תוכנות זדוניות. אתם יכולים להסתמך על פילוח קיים שהגדרתם באמצעות תגים ברשת כדי לזהות באופן סלקטיבי עומסי עבודה של מכונות וירטואליות שנדרש עבורם סריקה מתקדמת של תוכנות זדוניות להעברות קבצים.

אם מגדירים כלל חומת אש להחלת קבוצת פרופילי אבטחה ומגדירים את היעד ל-0.0.0.0/0, תעבורת נתונים שמגיעה ממכונות וירטואליות בתחומים ללא נקודת קצה של חומת אש שמצורפת לא עוברת בדיקה בשכבה 7. הכלל במדיניות חומת האש מאפשר את כל התעבורה שתואמת לפרמטרים האחרים של הכלל, כמו מקור, יציאה ופרוטוקול. כדי להבטיח אכיפה עקבית של המדיניות, צריך לפרוס נקודות קצה של חומת אש בכל האזורים ברשת ה-VPC שבהם יש עומסי עבודה שנדרשת בהם בדיקה בשכבה 7.

סוגי קבצים נתמכים ומגבלות גודל

בטבלה הבאה מפורטות קטגוריות הקבצים, הסיומות הנתמכות ומגבלות הגודל המקסימלי של הקבצים שמנותחים על ידי ארגז חול מתקדם לניתוח תוכנות זדוניות:

קטגוריה סיומות קבצים נתמכות מגבלת גודל מקסימלית
קבצים הפעלה (PE) .dll, .exe, .exe64 ‫16MB
קבצים הפעלה (Linux) .a, .dex, .elf, .ko, .o, .so 50MB
מסמכים (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm ‫16MB
מסמכים (PDF) .pdf 3 MB
ארכיונים .rar,‏ .zip,‏ .7z,‏ .zbundle 50MB
סקריפטים ואתרים (APK) .apk ‫10MB
סקריפטים ואינטרנט (JAR) .jar 5 MB
סקריפטים ואינטרנט (Scripts/Web) .elink,‏ .hta,‏ .pl,‏ .sh ‫20KB

אזורים של שירות ארגז חול מתקדם לתוכנות זדוניות

אזור ארגז חול מתקדם לתוכנות זדוניות מתייחס למיקום הספציפי שבו Palo Alto Networks מארחת את Advanced WildFire. התחומים האלה לא ממופיםGoogle Cloud לאזורים סטנדרטיים. לא משנה איפה המשאבים שלכם Google Cloud פרוסים, התנועה של Advanced malware sandbox מנותבת לאזורי השירות הייעודיים של Palo Alto לצורך ניתוח.

אם לא מציינים אזור של ארגז חול מתקדם לתוכנות זדוניות כשמגדירים את נקודת הקצה, המערכת ממפה באופן אוטומטי את התנועה לאזור הקרוב ביותר של ארגז חול מתקדם לתוכנות זדוניות שזמין. מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות

בטבלה הבאה מפורטים אזורי השירות הנתמכים של Advanced malware sandbox:

  • מיקום: המדינה או האזור הגיאוגרפי שבהם Palo Alto Networks מארחת את התשתית האזורית לניתוח מתקדם של ארגז חול לתוכנות זדוניות.

  • אזור: ערך ההגדרה שבו יש להשתמש כשיוצרים או מעדכנים נקודת קצה של חומת אש. לדוגמה, בדגל --wildfire-region של Google Cloud CLI, בבקשות API או במשאבי Terraform.

  • פורטל הענן המתקדם של Palo Alto Networks WildFire: שם הדומיין שמוגדר במלואו (FQDN) של פורטל שירות הארגז המתקדם לניתוח תוכנות זדוניות באזור. אפשר להשתמש ב-FQDN הזה כדי לוודא את מיקום אחסון הנתונים בהתאם לדרישות, לבדוק את גבולות האבטחה או להגדיר רשימות היתרים של חומת האש ושרתי ה-Proxy.

מיקום אזור פורטל הענן Advanced WildFire של Palo Alto Networks
אוסטרליה AUSTRALIA au.wildfire.paloaltonetworks.com
קנדה CANADA ca.wildfire.paloaltonetworks.com
צרפת FRANCE fr.wildfire.paloaltonetworks.com
גרמניה GERMANY de.wildfire.paloaltonetworks.com
הודו INDIA in.wildfire.paloaltonetworks.com
אינדונזיה INDONESIA id.wildfire.paloaltonetworks.com
ישראל ISRAEL il.wildfire.paloaltonetworks.com
יפן JAPAN jp.wildfire.paloaltonetworks.com
פולין POLAND pl.wildfire.paloaltonetworks.com
קטאר QATAR qatar.wildfire.paloaltonetworks.com
ערב הסעודית SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
סינגפור SINGAPORE sg.wildfire.paloaltonetworks.com
קוריאה הדרומית SOUTH_KOREA kr.wildfire.paloaltonetworks.com
ספרד SPAIN es.wildfire.paloaltonetworks.com
שווייץ SWITZERLAND ch.wildfire.paloaltonetworks.com
טייוואן TAIWAN tw.wildfire.paloaltonetworks.com
בריטניה UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
ארצות הברית UNITED_STATES us-native.wildfire.paloaltonetworks.com

המאמרים הבאים