Panoramica della sandbox avanzata per malware

Il servizio della sandbox avanzata per malware (WildFire) per Cloud Next Generation Firewall fornisce protezione dal malware utilizzando il machine learning (ML) in linea e la sandbox comportamentale basata sul cloud. Basato su Palo Alto Networks Advanced WildFire, il servizio estende il servizio standard di rilevamento e prevenzione delle intrusioni basato sulle firme valutando i file sospetti in tempo reale per impedire che le minacce zero-day raggiungano i carichi di lavoro.

La sandbox avanzata per malware è inclusa nelle funzionalità di Cloud Next Generation Firewall Enterprise. Per i dettagli, vedi Prezzi e Quote e limiti.

Questo documento fornisce una panoramica delle funzionalità, dell'architettura, dei componenti principali, dei tipi di file supportati e delle regioni di servizio della sandbox avanzata per malware.

Vantaggi dell'utilizzo della sandbox avanzata per malware

L'integrazione della sandbox avanzata per malware in Cloud Next Generation Firewall Enterprise offre le seguenti funzionalità:

  • Protezione da minacce sconosciute e zero-day: rileva e blocca malware nuovi o altamente personalizzati che non dispongono di firme consolidate.

  • Protezione del piano dati in linea: intercetta e analizza i trasferimenti di file in tempo reale direttamente sugli endpoint firewall zonali e tramite ricerche nel cloud per ridurre al minimo l'esposizione alle minacce.

  • Threat intelligence adattiva: incorpora automaticamente gli esiti delle minacce appena scoperte nei database delle firme locali.

  • Visibilità e analisi forense utili: la sandbox avanzata per malware genera log di invio e log delle minacce dettagliati che si integrano direttamente con Cloud Logging. Se viene rilevata una minaccia, puoi scaricare report di analisi dettagliati dell'esecuzione della sandbox e scaricare l'esempio di malware effettivo per un'analisi indipendente del Security Operations Center (SOC).

Come funziona la sandbox avanzata per malware

La sandbox avanzata per malware ispeziona i trasferimenti di file instradati dalla rete intercettando i pacchetti, eseguendo controlli locali ad alta velocità e scaricando la sandbox comportamentale avanzata nel cloud, se necessario.

Il seguente diagramma dell'architettura della sandbox avanzata per malware mostra l'intercettazione dei pacchetti da una macchina virtuale (VM) di rete Virtual Private Cloud (VPC) a un endpoint firewall zonale, la valutazione parallela da parte del motore ML in linea e del database delle firme, le ricerche nel cloud in tempo reale e la sandbox cloud asincrona.

Architettura della sandbox avanzata per malware e flusso di dati completo passo passo.
Architettura della sandbox avanzata per malware e flusso di dati passo passo completo (fai clic per ingrandire).

L'integrazione elabora e valuta i trasferimenti di file nelle seguenti fasi:

Intercettazione e reindirizzamento del traffico

Quando un'istanza VM all'interno della rete VPC avvia una connessione o un trasferimento di file, la regola della policy del firewall reindirizza il flusso nel seguente modo:

  1. Intercettazione dei pacchetti: il componente di rete Google Cloud Intercettazione pacchetti acquisisce i pacchetti nel flusso di traffico.
  2. Reindirizzamento: il componente di intercettazione reindirizza i pacchetti di rete all' endpoint firewall zonale per l'ispezione di livello 7.

Valutazione locale in linea

Dopo che il traffico viene reindirizzato all'endpoint firewall, il file viene analizzato in parallelo da due motori in linea ad alte prestazioni:

  • Rilevamento basato sulle firme: l'endpoint confronta il file con un database locale delle firme delle minacce. Questo database viene aggiornato in tempo reale per rilevare ed eliminare i file dannosi riconosciuti.

  • ML in linea: il motore ML in linea esegue modelli ML direttamente nel piano dati del firewall. Analizza il file in tempo reale per identificare minacce zero-day o altamente sofisticate nei tipi di file supportati, come Windows_Executable, ELF, Powershell_Script e MS_Office.

Ispezione avanzata basata sul cloud

Per le minacce zero-day o i file con firme locali non riconosciute, la sandbox avanzata per malware utilizza l'analisi cloud avanzata:

  • Analisi cloud in linea: se abilitata nel profilo di sicurezza, il firewall sospende temporaneamente il trasferimento del file durante l'esecuzione di una ricerca in tempo reale nel cloud della sandbox avanzata per malware. Il cloud valuta il file e invia un segnale prima che il file raggiunga la rete.

    Il cloud della sandbox avanzata per malware è una piattaforma Software as a Service (SaaS) partner ospitata Google Cloud e gestita da Palo Alto Networks (PAN). Fornisce un'analisi approfondita e asincrona del malware e una valutazione delle minacce in tempo reale.

  • Sandbox cloud asincrona: se l'esito del file è sconosciuto, il firewall estrae il file e lo carica in modo asincrono nel cloud della sandbox avanzata per malware per una sandbox approfondita. In questo ambiente di container isolato, i motori di sicurezza eseguono il file e ne controllano il comportamento.

Applicazione delle azioni e logging

In base all'esito risultante (Malware, Grayware o Benigno), la regola firewall applica la policy nel seguente modo:

  1. Applica azione: il file viene bloccato (Deny), registrato (Alert), o consentito (Allow) in base al profilo di sicurezza della sandbox avanzata per malware.

  2. Log di audit: i log degli eventi vengono registrati in Cloud Logging, in particolare nel log firewall_wildfire_submission. Questi log di invio vengono visualizzati nella dashboard e nella pagina di invio della sandbox avanzata per malware.

  3. Feedback della sandbox: al termine della sandbox asincrona, un report sul comportamento completo e gli esempi di malware originali vengono sincronizzati fuori banda e resi disponibili per l'esecuzione di query o il recupero.

Componenti della sandbox avanzata per malware

Per utilizzare la sandbox avanzata per malware, devi configurare i seguenti componenti:

Profili di sicurezza e gruppi di profili di sicurezza

  • Profili di sicurezza della sandbox avanzata per malware: strutture di policy generiche di tipo WILDFIRE_ANALYSIS. Definiscono i tipi di file inviati per l'analisi e la direzione del traffico. Per ulteriori informazioni, vedi Profilo di sicurezza della sandbox avanzata per malware.

    Per informazioni sulla configurazione del profilo di sicurezza della sandbox avanzata per malware, vedi Creare e gestire i profili di sicurezza della sandbox avanzata per malware.

  • Gruppi di profili di sicurezza: fungono da container per i profili di sicurezza. Ogni gruppo contiene uno o più profili di sicurezza di tipi diversi. Tieni presente che è necessario un profilo di sicurezza del servizio di rilevamento e prevenzione delle intrusioni quando includi un profilo di sicurezza della sandbox avanzata per malware in un gruppo.

    Per ulteriori informazioni, vedi Creare e gestire i gruppi di profili di sicurezza.

Endpoint del firewall

Un endpoint firewall è una risorsa dell'organizzazione, creata a livello zonale. Ispeziona il traffico di livello 7 nella zona in cui è stato eseguito il deployment. Gli endpoint sono associati a uno o più VPC nella stessa zona. Per filtrare il traffico per un'istanza VM di destinazione, crea l'endpoint firewall nella stessa zona del VPC in cui si trova la VM di destinazione.

Un endpoint firewall deve avere selezionata l'opzione Abilita sandbox avanzata per malware (WildFire). Questa impostazione si applica all'intero endpoint e determina la regione in cui vengono inviati i contenuti.

Per ulteriori informazioni, vedi Endpoint firewall per la sandbox avanzata per malware.

Policy firewall

Le policy firewall si applicano direttamente a tutto il traffico in entrata e in uscita di un'istanza VM. Puoi utilizzare le policy firewall gerarchiche e le policy firewall di rete globali per configurare le regole delle policy firewall con l'ispezione di livello 7.

Regole delle policy del firewall

Le regole delle policy del firewall identificano il traffico da ispezionare e applicano il gruppo di profili di sicurezza che contiene il profilo di sicurezza della sandbox avanzata per malware. Per configurare la sandbox avanzata per malware, crea una regola della policy del firewall che esegua le seguenti operazioni:

  • Identifica il tipo di traffico da ispezionare utilizzando più componenti delle regole delle policy del firewall di livello 3 e livello 4 firewall.
  • Specifica il nome del gruppo di profili di sicurezza per l'azione apply_security_profile_group sul traffico corrispondente.

Per il flusso di lavoro completo della sandbox avanzata per malware, vedi Configurare la sandbox avanzata per malware nella rete.

Puoi anche utilizzare i tag sicuri nelle regole firewall per configurare la sandbox avanzata per malware. Puoi basarti sulla segmentazione esistente che hai configurato utilizzando i tag nella rete per identificare in modo selettivo i carichi di lavoro delle istanze VM i cui trasferimenti di file richiedono una scansione avanzata del malware.

Se configuri una regola firewall per applicare un gruppo di profili di sicurezza e imposti la destinazione su 0.0.0.0/0, il traffico proveniente dalle VM nelle zone senza un endpoint firewall collegato non viene sottoposto a un'ispezione di livello 7. La regola della policy firewall consente tutto il traffico che corrisponde agli altri parametri della regola, come origine, porta e protocollo. Per garantire un'applicazione coerente delle policy, esegui il deployment degli endpoint firewall in tutte le zone della rete VPC in cui sono presenti carichi di lavoro che richiedono un'ispezione di livello 7.

Tipi di file supportati e limiti di dimensioni

La tabella seguente elenca le categorie di file, le estensioni supportate e i limiti massimi delle dimensioni dei file analizzati dalla sandbox avanzata per malware:

Categoria Estensioni dei file supportate Limite massimo di dimensioni
File eseguibili (PE) .dll, .exe, .exe64 16 MB
File eseguibili (Linux) .a, .dex, .elf, .ko, .o, .so 50 MB
Documenti (Microsoft Office) .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm 16 MB
Documenti (PDF) .pdf 3 MB
Archivi .rar, .zip, .7z, .zbundle 50 MB
Script e web (APK) .apk 10 MB
Script e web (JAR) .jar 5 MB
Script e web (Script/Web) .elink, .hta, .pl, .sh 20 KB

Regioni di servizio della sandbox avanzata per malware

Una regione della sandbox avanzata per malware si riferisce alla località specifica in cui Palo Alto Networks ospita Advanced WildFire. Queste zone non corrispondono alle regioni standard Google Cloud Indipendentemente dalla posizione in cui vengono eseguito il deployment delle Google Cloud risorse, il traffico della sandbox avanzata per malware viene instradato alle zone di servizio designate di Palo Alto per l'analisi.

Se non specifichi una regione della sandbox avanzata per malware durante la configurazione dell'endpoint, il sistema mappa automaticamente il traffico alla regione della sandbox avanzata per malware disponibile più vicina. Per ulteriori informazioni, vedi Endpoint firewall per la sandbox avanzata per malware.

La tabella seguente elenca le regioni di servizio della sandbox avanzata per malware supportate:

  • Località: il paese o l'area geografica in cui Palo Alto Networks ospita l'infrastruttura di analisi regionale della sandbox avanzata per malware.

  • Regione: il valore di configurazione da utilizzare durante la creazione o l'aggiornamento di un endpoint firewall. Ad esempio, nel flag --wildfire-region di Google Cloud CLI, nelle richieste API o nelle risorse Terraform.

  • Portale cloud Advanced WildFire di Palo Alto Networks: il nome di dominio completo (FQDN) per il portale di servizio regionale della sandbox avanzata per malware. Puoi utilizzare questo FQDN per verificare la conformità alla residenza dei dati, controllare i confini di sicurezza o configurare le liste consentite di firewall e proxy.

Località Regione Portale cloud Advanced WildFire di Palo Alto Networks
Australia AUSTRALIA au.wildfire.paloaltonetworks.com
Canada CANADA ca.wildfire.paloaltonetworks.com
Francia FRANCE fr.wildfire.paloaltonetworks.com
Germania GERMANY de.wildfire.paloaltonetworks.com
India INDIA in.wildfire.paloaltonetworks.com
Indonesia INDONESIA id.wildfire.paloaltonetworks.com
Israele ISRAEL il.wildfire.paloaltonetworks.com
Giappone JAPAN jp.wildfire.paloaltonetworks.com
Polonia POLAND pl.wildfire.paloaltonetworks.com
Qatar QATAR qatar.wildfire.paloaltonetworks.com
Arabia Saudita SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
Singapore SINGAPORE sg.wildfire.paloaltonetworks.com
Corea del Sud SOUTH_KOREA kr.wildfire.paloaltonetworks.com
Spagna SPAIN es.wildfire.paloaltonetworks.com
Svizzera SWITZERLAND ch.wildfire.paloaltonetworks.com
Taiwan TAIWAN tw.wildfire.paloaltonetworks.com
Regno Unito UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
Stati Uniti UNITED_STATES us-native.wildfire.paloaltonetworks.com

Passaggi successivi