Ringkasan sandbox malware lanjutan

Layanan Sandbox malware tingkat lanjut (WildFire) untuk Cloud Next Generation Firewall menyediakan perlindungan malware menggunakan machine learning (ML) inline dan sandbox perilaku berbasis cloud. Didukung oleh Advanced WildFire dari Palo Alto Networks, layanan ini memperluas layanan deteksi penyusupan dan pencegahan berbasis tanda tangan standar dengan mengevaluasi file mencurigakan secara real time untuk mencegah ancaman zero-day mencapai workload Anda.

Sandbox malware tingkat lanjut disertakan sebagai bagian dari kemampuan Cloud Next Generation Firewall Enterprise. Untuk mengetahui detailnya, lihat Harga dan Kuota dan batas.

Dokumen ini memberikan ringkasan tentang kemampuan, arsitektur, komponen inti, jenis file yang didukung, dan region layanan Advanced malware sandbox.

Manfaat menggunakan Sandbox malware lanjutan

Mengintegrasikan Sandbox malware tingkat lanjut ke Cloud Next Generation Firewall Enterprise memberikan kemampuan berikut:

  • Perlindungan terhadap ancaman tidak dikenal dan zero-day: mendeteksi dan memblokir malware baru atau yang sangat disesuaikan yang tidak memiliki tanda tangan yang sudah ditetapkan.

  • Perlindungan dataplane inline: mencegat dan menganalisis transfer file secara real time langsung di endpoint firewall zonal dan melalui pencarian cloud untuk meminimalkan eksposur ancaman.

  • Kecerdasan ancaman adaptif: secara otomatis menggabungkan putusan ancaman yang baru ditemukan ke dalam database tanda tangan lokal.

  • Visibilitas dan analisis forensik yang dapat ditindaklanjuti: Sandbox malware tingkat lanjut membuat log pengiriman dan log ancaman yang terperinci yang terintegrasi langsung dengan Cloud Logging. Jika ancaman terdeteksi, Anda dapat mendownload laporan analisis mendetail tentang eksekusi sandbox dan mendownload sampel malware sebenarnya untuk analisis Security Operations Center (SOC) independen.

Cara kerja Sandbox malware lanjutan

Sandbox malware tingkat lanjut memeriksa transfer file yang dirutekan melalui jaringan dengan mencegat paket, melakukan pemeriksaan lokal berkecepatan tinggi, dan memindahkan sandbox perilaku tingkat lanjut ke cloud jika diperlukan.

Diagram arsitektur Sandbox malware lanjutan berikut menunjukkan pencegatan paket dari virtual machine (VM) jaringan Virtual Private Cloud (VPC) ke endpoint firewall zonal, evaluasi paralel oleh mesin ML inline dan database tanda tangan, pencarian cloud real-time, dan sandboxing cloud asinkron.

Arsitektur sandbox malware tingkat lanjut dan alur data langkah demi langkah yang komprehensif.
Arsitektur sandbox malware lanjutan dan alur data langkah demi langkah yang komprehensif (klik untuk memperbesar).

Integrasi memproses dan mengevaluasi transfer file melalui tahap berikut:

Penyadapan dan pengalihan traffic

Saat instance VM di dalam jaringan VPC Anda memulai koneksi atau transfer file, aturan kebijakan firewall akan mengalihkan alur sebagai berikut:

  1. Pencegatan paket: Komponen jaringan Google Cloud Packet Intercept menangkap paket dalam aliran traffic.
  2. Pengalihan: Komponen pencegatan mengalihkan paket jaringan ke endpoint firewall zonal untuk inspeksi Lapisan 7.

Evaluasi lokal inline

Setelah traffic dialihkan ke endpoint firewall, file dianalisis secara paralel oleh dua mesin inline berperforma tinggi:

  • Deteksi berbasis pola: endpoint membandingkan file dengan database pola ancaman lokal. Database ini diperbarui secara real-time untuk mendeteksi dan menghapus file berbahaya yang dikenali.

  • ML Inline: mesin ML inline menjalankan model ML secara langsung di dataplane firewall. Fitur ini menganalisis file secara real-time untuk mengidentifikasi ancaman zero-day atau ancaman yang sangat canggih dalam jenis file yang didukung seperti Windows_Executable, ELF, Powershell_Script, dan MS_Office.

Pemeriksaan lanjutan berbasis cloud

Untuk ancaman zero-day atau file dengan tanda tangan lokal yang tidak dikenal, Sandbox malware lanjutan menggunakan analisis cloud lanjutan:

  • Analisis cloud inline: jika diaktifkan di profil keamanan, firewall menahan transfer file untuk sementara saat melakukan pencarian real-time di cloud Sandbox malware tingkat lanjut. Cloud mengevaluasi file dan mengirimkan sinyal kembali sebelum file mencapai jaringan Anda.

    Cloud sandbox malware lanjutan adalah platform Software as a Service (SaaS) partner yang dihosting di Google Cloud dan dioperasikan oleh Palo Alto Networks (PAN). Layanan ini menyediakan analisis malware asinkron yang mendalam dan evaluasi ancaman real-time.

  • Sandbox cloud asinkron: jika hasil pemeriksaan file tidak diketahui, firewall akan mengekstrak file dan menguploadnya secara asinkron ke cloud sandbox malware tingkat lanjut untuk melakukan sandbox mendalam. Di lingkungan penampung yang terisolasi ini, mesin keamanan menjalankan file dan mengaudit perilakunya.

Penerapan dan logging tindakan

Berdasarkan verdict yang dihasilkan (Malware, Grayware, atau Aman), aturan firewall menerapkan kebijakan sebagai berikut:

  1. Tindakan yang diterapkan: file diblokir (Deny), direkam (Alert), atau diizinkan (Allow) sesuai dengan profil keamanan Sandbox malware tingkat lanjut Anda.

  2. Log audit: log peristiwa dicatat di Cloud Logging, khususnya log firewall_wildfire_submission. Log pengiriman ini ditampilkan di dasbor dan halaman Pengiriman sandbox malware lanjutan.

  3. Masukan sandbox: setelah sandbox asinkron selesai, laporan perilaku lengkap dan sampel malware asli disinkronkan di luar band dan tersedia bagi Anda untuk dikueri atau diambil.

Komponen sandbox malware Lanjutan

Untuk menggunakan Sandbox malware lanjutan, Anda harus mengonfigurasi komponen berikut:

Profil keamanan dan grup profil keamanan

  • Profil keamanan sandbox malware tingkat lanjut: struktur kebijakan umum dari jenis WILDFIRE_ANALYSIS. Mereka menentukan jenis file yang dikirimkan untuk analisis dan arah traffic. Untuk mengetahui informasi selengkapnya, lihat Profil keamanan sandbox malware tingkat lanjut.

    Untuk mengetahui informasi tentang konfigurasi profil keamanan Sandbox malware lanjutan, lihat Membuat dan mengelola profil keamanan Sandbox malware lanjutan.

  • Grup profil keamanan: berfungsi sebagai penampung untuk profil keamanan. Setiap grup berisi satu atau beberapa profil keamanan dari berbagai jenis. Perhatikan bahwa profil keamanan layanan deteksi penyusupan dan pencegahan intrusi diperlukan saat Anda menyertakan profil keamanan sandbox malware lanjutan dalam grup.

    Untuk mengetahui informasi selengkapnya, lihat artikel Membuat dan mengelola grup profil keamanan.

Endpoint firewall

Endpoint firewall adalah resource organisasi, yang dibuat di tingkat zona. Ia memeriksa traffic Layer 7 di zona tempatnya di-deploy. Endpoint dikaitkan dengan satu atau beberapa VPC di zona yang sama. Untuk memfilter traffic instance VM target, buat endpoint firewall di zona yang sama dengan VPC tempat VM target berada.

Endpoint firewall harus memilih opsi Enable Advanced malware sandbox (WildFire). Setelan ini berlaku untuk seluruh endpoint dan menentukan wilayah tempat pengiriman dikirim.

Untuk mengetahui informasi selengkapnya, lihat Endpoint firewall untuk Sandbox malware lanjutan.

Kebijakan firewall

Kebijakan firewall diterapkan secara langsung ke semua traffic masuk dan keluar instance VM. Anda dapat menggunakan kebijakan firewall hierarkis dan kebijakan firewall jaringan global untuk mengonfigurasi aturan kebijakan firewall dengan inspeksi Lapisan 7.

Aturan kebijakan firewall

Aturan kebijakan firewall mengidentifikasi traffic yang akan diperiksa dan menerapkan grup profil keamanan yang berisi profil keamanan sandbox malware Lanjutan. Untuk mengonfigurasi Sandbox malware lanjutan, buat aturan kebijakan firewall yang melakukan hal berikut:

Untuk alur kerja Sandbox malware tingkat lanjut yang lengkap, lihat Mengonfigurasi Sandbox malware tingkat lanjut di jaringan Anda.

Anda juga dapat menggunakan tag aman dalam aturan firewall untuk mengonfigurasi Sandbox malware lanjutan. Anda dapat membangun segmentasi yang ada yang telah disiapkan dengan menggunakan tag di jaringan untuk mengidentifikasi secara selektif workload instance VM yang transfer filenya memerlukan pemindaian malware tingkat lanjut.

Jika Anda mengonfigurasi aturan firewall untuk menerapkan grup profil keamanan dan menetapkan tujuan ke 0.0.0.0/0, traffic yang berasal dari VM di zona tanpa endpoint firewall terlampir tidak akan menjalani inspeksi Layer 7. Aturan kebijakan firewall mengizinkan semua traffic yang cocok dengan parameter aturan lainnya, seperti sumber, port, dan protokol. Untuk memastikan penerapan kebijakan yang konsisten, deploy endpoint firewall di semua zona dalam jaringan VPC tempat Anda memiliki workload yang memerlukan pemeriksaan Lapisan 7.

Jenis file dan batas ukuran yang didukung

Tabel berikut mencantumkan kategori file, ekstensi yang didukung, dan batas ukuran file maksimum yang dianalisis oleh Sandbox malware lanjutan:

Kategori Ekstensi file yang didukung Batas ukuran maksimum
File yang dapat dieksekusi (PE) .dll, .exe, .exe64 16 MB
File yang dapat dieksekusi (Linux) .a, .dex, .elf, .ko, .o, .so 50 MB
Dokumen (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 MB
Dokumen (PDF) .pdf 3 MB
Arsip .rar, .zip, .7z, .zbundle 50 MB
Skrip dan web (APK) .apk 10 MB
Skrip dan web (JAR) .jar 5 MB
Skrip dan web (Scripts/Web) .elink, .hta, .pl, .sh 20 KB

Wilayah layanan sandbox malware lanjutan

Wilayah sandbox malware lanjutan merujuk pada lokasi spesifik tempat Palo Alto Networks menghosting Advanced WildFire. Zona ini tidak dipetakan ke region Google Cloud standar. Terlepas dari tempat deployment resource Google Cloud Anda, traffic sandbox malware Lanjutan Anda akan dirutekan ke zona layanan yang ditetapkan Palo Alto untuk dianalisis.

Jika Anda tidak menentukan region Sandbox malware tingkat lanjut saat mengonfigurasi endpoint, sistem akan otomatis memetakan traffic Anda ke region Sandbox malware tingkat lanjut yang tersedia dan terdekat. Untuk mengetahui informasi selengkapnya, lihat Endpoint firewall untuk Sandbox malware lanjutan.

Tabel berikut mencantumkan region layanan Sandbox malware lanjutan yang didukung:

  • Lokasi: negara atau area geografis tempat Palo Alto Networks menghosting infrastruktur analisis sandbox malware tingkat lanjut regional.

  • Region: nilai konfigurasi yang akan digunakan saat membuat atau memperbarui endpoint firewall. Misalnya, di flag Google Cloud CLI, permintaan API, atau resource Terraform --wildfire-region.

  • Portal cloud Advanced WildFire Palo Alto Networks: Nama Domain yang Sepenuhnya Memenuhi Syarat (FQDN) untuk portal layanan sandbox malware Advanced regional. Anda dapat menggunakan FQDN ini untuk memverifikasi kepatuhan residensi data, mengaudit batas keamanan, atau mengonfigurasi daftar yang diizinkan firewall dan proxy.

Lokasi Wilayah Portal cloud Advanced WildFire Palo Alto Networks
Australia AUSTRALIA au.wildfire.paloaltonetworks.com
Kanada CANADA ca.wildfire.paloaltonetworks.com
Prancis FRANCE fr.wildfire.paloaltonetworks.com
Jerman GERMANY de.wildfire.paloaltonetworks.com
India INDIA in.wildfire.paloaltonetworks.com
Indonesia INDONESIA id.wildfire.paloaltonetworks.com
Israel ISRAEL il.wildfire.paloaltonetworks.com
Jepang JAPAN jp.wildfire.paloaltonetworks.com
Polandia POLAND pl.wildfire.paloaltonetworks.com
Qatar QATAR qatar.wildfire.paloaltonetworks.com
Arab Saudi SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
Singapura SINGAPORE sg.wildfire.paloaltonetworks.com
Korea Selatan SOUTH_KOREA kr.wildfire.paloaltonetworks.com
Spanyol SPAIN es.wildfire.paloaltonetworks.com
Swiss SWITZERLAND ch.wildfire.paloaltonetworks.com
Taiwan TAIWAN tw.wildfire.paloaltonetworks.com
Inggris Raya UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
Amerika Serikat UNITED_STATES us-native.wildfire.paloaltonetworks.com

Langkah berikutnya