Layanan Sandbox malware tingkat lanjut (WildFire) untuk Cloud Next Generation Firewall menyediakan perlindungan malware menggunakan machine learning (ML) inline dan sandbox perilaku berbasis cloud. Didukung oleh Advanced WildFire dari Palo Alto Networks, layanan ini memperluas layanan deteksi penyusupan dan pencegahan berbasis tanda tangan standar dengan mengevaluasi file mencurigakan secara real time untuk mencegah ancaman zero-day mencapai workload Anda.
Sandbox malware tingkat lanjut disertakan sebagai bagian dari kemampuan Cloud Next Generation Firewall Enterprise. Untuk mengetahui detailnya, lihat Harga dan Kuota dan batas.
Dokumen ini memberikan ringkasan tentang kemampuan, arsitektur, komponen inti, jenis file yang didukung, dan region layanan Advanced malware sandbox.
Manfaat menggunakan Sandbox malware lanjutan
Mengintegrasikan Sandbox malware tingkat lanjut ke Cloud Next Generation Firewall Enterprise memberikan kemampuan berikut:
Perlindungan terhadap ancaman tidak dikenal dan zero-day: mendeteksi dan memblokir malware baru atau yang sangat disesuaikan yang tidak memiliki tanda tangan yang sudah ditetapkan.
Perlindungan dataplane inline: mencegat dan menganalisis transfer file secara real time langsung di endpoint firewall zonal dan melalui pencarian cloud untuk meminimalkan eksposur ancaman.
Kecerdasan ancaman adaptif: secara otomatis menggabungkan putusan ancaman yang baru ditemukan ke dalam database tanda tangan lokal.
Visibilitas dan analisis forensik yang dapat ditindaklanjuti: Sandbox malware tingkat lanjut membuat log pengiriman dan log ancaman yang terperinci yang terintegrasi langsung dengan Cloud Logging. Jika ancaman terdeteksi, Anda dapat mendownload laporan analisis mendetail tentang eksekusi sandbox dan mendownload sampel malware sebenarnya untuk analisis Security Operations Center (SOC) independen.
Cara kerja Sandbox malware lanjutan
Sandbox malware tingkat lanjut memeriksa transfer file yang dirutekan melalui jaringan dengan mencegat paket, melakukan pemeriksaan lokal berkecepatan tinggi, dan memindahkan sandbox perilaku tingkat lanjut ke cloud jika diperlukan.
Diagram arsitektur Sandbox malware lanjutan berikut menunjukkan pencegatan paket dari virtual machine (VM) jaringan Virtual Private Cloud (VPC) ke endpoint firewall zonal, evaluasi paralel oleh mesin ML inline dan database tanda tangan, pencarian cloud real-time, dan sandboxing cloud asinkron.
Integrasi memproses dan mengevaluasi transfer file melalui tahap berikut:
Penyadapan dan pengalihan traffic
Saat instance VM di dalam jaringan VPC Anda memulai koneksi atau transfer file, aturan kebijakan firewall akan mengalihkan alur sebagai berikut:
- Pencegatan paket: Komponen jaringan Google Cloud Packet Intercept menangkap paket dalam aliran traffic.
- Pengalihan: Komponen pencegatan mengalihkan paket jaringan ke endpoint firewall zonal untuk inspeksi Lapisan 7.
Evaluasi lokal inline
Setelah traffic dialihkan ke endpoint firewall, file dianalisis secara paralel oleh dua mesin inline berperforma tinggi:
Deteksi berbasis pola: endpoint membandingkan file dengan database pola ancaman lokal. Database ini diperbarui secara real-time untuk mendeteksi dan menghapus file berbahaya yang dikenali.
ML Inline: mesin ML inline menjalankan model ML secara langsung di dataplane firewall. Fitur ini menganalisis file secara real-time untuk mengidentifikasi ancaman zero-day atau ancaman yang sangat canggih dalam jenis file yang didukung seperti
Windows_Executable,ELF,Powershell_Script, danMS_Office.
Pemeriksaan lanjutan berbasis cloud
Untuk ancaman zero-day atau file dengan tanda tangan lokal yang tidak dikenal, Sandbox malware lanjutan menggunakan analisis cloud lanjutan:
Analisis cloud inline: jika diaktifkan di profil keamanan, firewall menahan transfer file untuk sementara saat melakukan pencarian real-time di cloud Sandbox malware tingkat lanjut. Cloud mengevaluasi file dan mengirimkan sinyal kembali sebelum file mencapai jaringan Anda.
Cloud sandbox malware lanjutan adalah platform Software as a Service (SaaS) partner yang dihosting di Google Cloud dan dioperasikan oleh Palo Alto Networks (PAN). Layanan ini menyediakan analisis malware asinkron yang mendalam dan evaluasi ancaman real-time.
Sandbox cloud asinkron: jika hasil pemeriksaan file tidak diketahui, firewall akan mengekstrak file dan menguploadnya secara asinkron ke cloud sandbox malware tingkat lanjut untuk melakukan sandbox mendalam. Di lingkungan penampung yang terisolasi ini, mesin keamanan menjalankan file dan mengaudit perilakunya.
Penerapan dan logging tindakan
Berdasarkan verdict yang dihasilkan (Malware, Grayware, atau Aman), aturan firewall menerapkan kebijakan sebagai berikut:
Tindakan yang diterapkan: file diblokir (
Deny), direkam (Alert), atau diizinkan (Allow) sesuai dengan profil keamanan Sandbox malware tingkat lanjut Anda.Log audit: log peristiwa dicatat di Cloud Logging, khususnya log
firewall_wildfire_submission. Log pengiriman ini ditampilkan di dasbor dan halaman Pengiriman sandbox malware lanjutan.Masukan sandbox: setelah sandbox asinkron selesai, laporan perilaku lengkap dan sampel malware asli disinkronkan di luar band dan tersedia bagi Anda untuk dikueri atau diambil.
Komponen sandbox malware Lanjutan
Untuk menggunakan Sandbox malware lanjutan, Anda harus mengonfigurasi komponen berikut:
Profil keamanan dan grup profil keamanan
Profil keamanan sandbox malware tingkat lanjut: struktur kebijakan umum dari jenis
WILDFIRE_ANALYSIS. Mereka menentukan jenis file yang dikirimkan untuk analisis dan arah traffic. Untuk mengetahui informasi selengkapnya, lihat Profil keamanan sandbox malware tingkat lanjut.Untuk mengetahui informasi tentang konfigurasi profil keamanan Sandbox malware lanjutan, lihat Membuat dan mengelola profil keamanan Sandbox malware lanjutan.
Grup profil keamanan: berfungsi sebagai penampung untuk profil keamanan. Setiap grup berisi satu atau beberapa profil keamanan dari berbagai jenis. Perhatikan bahwa profil keamanan layanan deteksi penyusupan dan pencegahan intrusi diperlukan saat Anda menyertakan profil keamanan sandbox malware lanjutan dalam grup.
Untuk mengetahui informasi selengkapnya, lihat artikel Membuat dan mengelola grup profil keamanan.
Endpoint firewall
Endpoint firewall adalah resource organisasi, yang dibuat di tingkat zona. Ia memeriksa traffic Layer 7 di zona tempatnya di-deploy. Endpoint dikaitkan dengan satu atau beberapa VPC di zona yang sama. Untuk memfilter traffic instance VM target, buat endpoint firewall di zona yang sama dengan VPC tempat VM target berada.
Endpoint firewall harus memilih opsi Enable Advanced malware sandbox (WildFire). Setelan ini berlaku untuk seluruh endpoint dan menentukan wilayah tempat pengiriman dikirim.
Untuk mengetahui informasi selengkapnya, lihat Endpoint firewall untuk Sandbox malware lanjutan.
Kebijakan firewall
Kebijakan firewall diterapkan secara langsung ke semua traffic masuk dan keluar instance VM. Anda dapat menggunakan kebijakan firewall hierarkis dan kebijakan firewall jaringan global untuk mengonfigurasi aturan kebijakan firewall dengan inspeksi Lapisan 7.
Aturan kebijakan firewall
Aturan kebijakan firewall mengidentifikasi traffic yang akan diperiksa dan menerapkan grup profil keamanan yang berisi profil keamanan sandbox malware Lanjutan. Untuk mengonfigurasi Sandbox malware lanjutan, buat aturan kebijakan firewall yang melakukan hal berikut:
- Mengidentifikasi jenis traffic yang akan diperiksa dengan menggunakan beberapa komponen aturan kebijakan firewall Layer 3 dan Layer 4.
- Menentukan nama grup profil keamanan untuk tindakan
apply_security_profile_grouppada traffic yang cocok.
Untuk alur kerja Sandbox malware tingkat lanjut yang lengkap, lihat Mengonfigurasi Sandbox malware tingkat lanjut di jaringan Anda.
Anda juga dapat menggunakan tag aman dalam aturan firewall untuk mengonfigurasi Sandbox malware lanjutan. Anda dapat membangun segmentasi yang ada yang telah disiapkan dengan menggunakan tag di jaringan untuk mengidentifikasi secara selektif workload instance VM yang transfer filenya memerlukan pemindaian malware tingkat lanjut.
Jika Anda mengonfigurasi aturan firewall untuk menerapkan grup profil keamanan dan menetapkan
tujuan ke 0.0.0.0/0, traffic yang berasal dari VM di zona tanpa
endpoint firewall terlampir tidak akan menjalani inspeksi Layer 7. Aturan kebijakan firewall mengizinkan semua traffic yang cocok dengan parameter aturan lainnya, seperti sumber, port, dan protokol. Untuk memastikan penerapan kebijakan yang konsisten, deploy
endpoint firewall di semua zona dalam jaringan VPC tempat Anda
memiliki workload yang memerlukan pemeriksaan Lapisan 7.
Jenis file dan batas ukuran yang didukung
Tabel berikut mencantumkan kategori file, ekstensi yang didukung, dan batas ukuran file maksimum yang dianalisis oleh Sandbox malware lanjutan:
| Kategori | Ekstensi file yang didukung | Batas ukuran maksimum |
|---|---|---|
| File yang dapat dieksekusi (PE) | .dll, .exe, .exe64 |
16 MB |
| File yang dapat dieksekusi (Linux) | .a, .dex, .elf, .ko, .o, .so |
50 MB |
| Dokumen (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16 MB |
| Dokumen (PDF) | .pdf |
3 MB |
| Arsip | .rar, .zip, .7z, .zbundle |
50 MB |
| Skrip dan web (APK) | .apk |
10 MB |
| Skrip dan web (JAR) | .jar |
5 MB |
| Skrip dan web (Scripts/Web) | .elink, .hta, .pl, .sh |
20 KB |
Wilayah layanan sandbox malware lanjutan
Wilayah sandbox malware lanjutan merujuk pada lokasi spesifik tempat Palo Alto Networks menghosting Advanced WildFire. Zona ini tidak dipetakan ke region Google Cloud standar. Terlepas dari tempat deployment resource Google Cloud Anda, traffic sandbox malware Lanjutan Anda akan dirutekan ke zona layanan yang ditetapkan Palo Alto untuk dianalisis.
Jika Anda tidak menentukan region Sandbox malware tingkat lanjut saat mengonfigurasi endpoint, sistem akan otomatis memetakan traffic Anda ke region Sandbox malware tingkat lanjut yang tersedia dan terdekat. Untuk mengetahui informasi selengkapnya, lihat Endpoint firewall untuk Sandbox malware lanjutan.
Tabel berikut mencantumkan region layanan Sandbox malware lanjutan yang didukung:
Lokasi: negara atau area geografis tempat Palo Alto Networks menghosting infrastruktur analisis sandbox malware tingkat lanjut regional.
Region: nilai konfigurasi yang akan digunakan saat membuat atau memperbarui endpoint firewall. Misalnya, di flag Google Cloud CLI, permintaan API, atau resource Terraform
--wildfire-region.Portal cloud Advanced WildFire Palo Alto Networks: Nama Domain yang Sepenuhnya Memenuhi Syarat (FQDN) untuk portal layanan sandbox malware Advanced regional. Anda dapat menggunakan FQDN ini untuk memverifikasi kepatuhan residensi data, mengaudit batas keamanan, atau mengonfigurasi daftar yang diizinkan firewall dan proxy.
| Lokasi | Wilayah | Portal cloud Advanced WildFire Palo Alto Networks |
|---|---|---|
| Australia | AUSTRALIA |
au.wildfire.paloaltonetworks.com |
| Kanada | CANADA |
ca.wildfire.paloaltonetworks.com |
| Prancis | FRANCE |
fr.wildfire.paloaltonetworks.com |
| Jerman | GERMANY |
de.wildfire.paloaltonetworks.com |
| India | INDIA |
in.wildfire.paloaltonetworks.com |
| Indonesia | INDONESIA |
id.wildfire.paloaltonetworks.com |
| Israel | ISRAEL |
il.wildfire.paloaltonetworks.com |
| Jepang | JAPAN |
jp.wildfire.paloaltonetworks.com |
| Polandia | POLAND |
pl.wildfire.paloaltonetworks.com |
| Qatar | QATAR |
qatar.wildfire.paloaltonetworks.com |
| Arab Saudi | SAUDI_ARABIA |
sa.wildfire.paloaltonetworks.com |
| Singapura | SINGAPORE |
sg.wildfire.paloaltonetworks.com |
| Korea Selatan | SOUTH_KOREA |
kr.wildfire.paloaltonetworks.com |
| Spanyol | SPAIN |
es.wildfire.paloaltonetworks.com |
| Swiss | SWITZERLAND |
ch.wildfire.paloaltonetworks.com |
| Taiwan | TAIWAN |
tw.wildfire.paloaltonetworks.com |
| Inggris Raya | UNITED_KINGDOM |
uk.wildfire.paloaltonetworks.com |
| Amerika Serikat | UNITED_STATES |
us-native.wildfire.paloaltonetworks.com |
Langkah berikutnya
- Mengonfigurasi Sandbox malware lanjutan di jaringan Anda
- Membuat dan mengelola endpoint firewall
- Membuat dan mengelola profil keamanan Sandbox malware lanjutan