Com o sandbox de malware avançado (WildFire), você protege sua rede contra ameaças e malwares desconhecidos baseados em arquivos. Para ativar o sandbox de malware avançado na sua rede, configure vários componentes do Cloud Next Generation Firewall (Cloud NGFW), incluindo endpoints de firewall, perfis de segurança e grupos de perfis de segurança. Este documento apresenta um fluxo de trabalho de alto nível que descreve como configurar esses componentes e ativar o sandbox de malware avançado.
Para saber mais sobre o sandbox de malware avançado, consulte Visão geral do sandbox de malware avançado.
Funções exigidas
Os papéis do Identity and Access Management (IAM) controlam as ações para configurar e ativar a sandbox avançada de malware. A tabela a seguir descreve os papéis necessários para cada etapa:
| Habilidade | Papel necessário |
|---|---|
| Crie um endpoint de firewall e uma associação de endpoint de firewall para uma rede de nuvem privada virtual (VPC). | Para realizar essa tarefa, verifique se você tem uma das seguintes funções:
|
| Criar um perfil de segurança de sandbox avançado de malware, um perfil de segurança de prevenção de ameaças e um grupo de perfis de segurança | Administrador de perfil de segurança (roles/networksecurity.securityProfileAdmin) no nível do projeto (prévia) ou da organização.Esse papel inclui as seguintes permissões necessárias:
|
| Criar uma política de firewall hierárquica e as regras dela | Administrador de políticas de firewall da organização no Compute Engine (roles/compute.orgFirewallPolicyAdmin). É necessário ter essa função para criar uma política de firewall hierárquica. Você precisa conceder o papel no recurso em que quer criar a política. Além disso, é necessário ter essa função para criar uma regra em uma política de firewall hierárquica. É preciso conceder o papel no recurso que contém a política ou na própria política. O papel inclui as seguintes permissões necessárias:
|
| Como associar uma política hierárquica de firewall a uma organização ou pasta | Para realizar essa tarefa, verifique se você tem uma das seguintes funções:
|
| Criar uma política de firewall de rede global e as regras dela | Administrador de segurança de recursos computacionais (roles/compute.securityAdmin)É necessário ter esse papel para criar uma política de firewall de rede global. Você precisa conceder o papel no projeto em que quer criar a política. Além disso, você precisa ter essa função para criar uma regra em uma política de firewall de rede global. Você precisa conceder o papel no projeto que contém a política ou na própria política. O papel inclui as seguintes permissões necessárias:
|
| Associar uma política de firewall de rede global a uma rede VPC | Administrador de rede do Compute (roles/compute.networkAdmin)Esse papel inclui as seguintes permissões necessárias:
|
| Criar um pool de CA | Gerente de operações do serviço de AC (roles/privateca.caManager)Se você usa a inspeção Transport Layer Security (TLS), precisa ter essa função para criar um pool de autoridade de certificação (CA). |
| Criar uma política de inspeção de TLS | Para realizar essa tarefa, verifique se você tem uma das seguintes funções:
|
Configurar o sandbox de malware avançado sem inspeção de TLS
Para configurar o sandbox avançado de malware sem a inspeção de Transport Layer Security (TLS) na sua rede, faça o seguinte:
Aceite o Contrato de licença de usuário final do sandbox de malware avançado
Antes de ativar a sandbox avançada de malware nos endpoints, revise e aceite o contrato de licença do usuário final (EULA) no projeto de faturamento. É possível aceitar o EULA ao criar ou atualizar um endpoint.
Para mais informações, consulte Criar um endpoint de firewall.
Criar um perfil de segurança do sandbox de malware avançado
Crie um perfil de segurança do sandbox de malware avançado do tipo
WILDFIRE_ANALYSISe especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.
Criar um perfil de segurança para prevenção de ameaças
Um perfil de segurança de prevenção contra ameaças é necessário ao usar um perfil de segurança do sandbox de malware avançado em um grupo. Crie um perfil de segurança de prevenção de ameaças do tipo
THREAT_PREVENTION.Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.
Criar um grupo de perfis de segurança
Adicione os perfis de segurança de prevenção contra ameaças e sandbox de malware avançado ao grupo de perfis de segurança.
Para mais informações, consulte Criar um grupo de perfis de segurança.
Criar um endpoint de firewall com o sandbox de malware avançado ativado
Crie um endpoint de firewall. Na seção Configuração avançada, marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire).
Para mais informações, consulte Criar um endpoint de firewall.
Associe o endpoint de firewall às suas redes VPC
Para ativar o sandbox de malware avançado, associe o endpoint de firewall às suas redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.
Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes. Se você precisar do Advanced Malware Sandbox, recomendamos que configure as redes VPC associadas para usar os limites de unidade máxima de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.
Para mais informações, consulte Criar associações de endpoints de firewall.
Configurar e aplicar o sandbox de malware avançado ao tráfego de rede
Crie uma regra de política de firewall global ou hierárquica com a ação
apply_security_profile_group. Especifique seu grupo de perfis de segurança. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.Para mais informações, consulte Criar políticas e regras hierárquicas de firewall e Criar políticas e regras de firewall de rede global.
Configurar o sandbox de malware avançado com inspeção de TLS
Para configurar o sandbox de malware avançado com inspeção TLS na sua rede, faça o seguinte:
Aceite o Contrato de licença de usuário final do sandbox de malware avançado
Antes de ativar o sandbox de malware avançado nos endpoints, revise e aceite o EULA no projeto de faturamento. É possível aceitar o EULA ao criar ou atualizar um endpoint.
Para mais informações, consulte Criar um endpoint de firewall.
Criar um perfil de segurança do sandbox de malware avançado
Crie um perfil de segurança do sandbox de malware avançado do tipo
WILDFIRE_ANALYSISe especifique os tipos de arquivos a serem enviados para análise e a direção do tráfego (upload ou download).Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.
Criar um perfil de segurança para prevenção de ameaças
Um perfil de segurança de prevenção contra ameaças é necessário ao usar um perfil de segurança do sandbox de malware avançado em um grupo. Crie um perfil de segurança de prevenção de ameaças do tipo
THREAT_PREVENTION.Para mais informações, consulte Criar um perfil de segurança de prevenção contra ameaças.
Criar um grupo de perfis de segurança
Adicione os perfis de segurança de prevenção contra ameaças e sandbox de malware avançado ao grupo de perfis de segurança.
Para mais informações, consulte Criar um grupo de perfis de segurança.
Criar um endpoint de firewall com o sandbox de malware avançado ativado
Crie um endpoint de firewall. Na seção Configuração avançada, marque a caixa de seleção Ativar sandbox de malware avançado (WildFire).
Para mais informações, consulte Criar um endpoint de firewall.
Associe o endpoint de firewall às suas redes VPC
Para ativar o sandbox de malware avançado, associe o endpoint de firewall às suas redes VPC. Verifique se as cargas de trabalho são executadas na mesma zona que o endpoint de firewall.
Um endpoint de firewall com suporte a frames jumbo só pode aceitar pacotes de até 8.500 bytes. Como alternativa, um endpoint de firewall sem suporte a frames jumbo pode aceitar pacotes de até 1.460 bytes. Se você precisar do Advanced Malware Sandbox, recomendamos que configure as redes VPC associadas para usar os limites de unidade máxima de transmissão (MTU) de 8.500 bytes e 1.460 bytes. Para mais informações, consulte Tamanho de pacote compatível.
Para mais informações, consulte Criar associações de endpoints de firewall.
Criar e configurar recursos para inspecionar o tráfego criptografado
Criar um pool de CA
Um pool de ACs é uma coleção de ACs com uma política de emissão de certificados e uma política do IAM comuns. Um pool de CAs regional precisa existir antes que você possa configurar a inspeção de TLS.
Para mais informações, consulte Criar um pool de AC.
Crie uma AC raiz:
Para usar a inspeção TLS, você precisa ter pelo menos uma CA raiz. A CA raiz assina uma CA intermediária, que assina todos os certificados folha dos clientes. Para mais informações, consulte a referência do comando
gcloud privateca roots create.Conceder permissões ao agente de serviço da Segurança de rede
O Cloud NGFW exige que o agente de serviço de segurança de rede gere CAs intermediárias para inspeção de TLS. O agente de serviço precisa de permissões para solicitar certificados para o pool de CA.
Para mais informações, consulte Criar uma conta de serviço.
Criar uma política regional de inspeção de TLS
Uma política de inspeção de TLS especifica como interceptar o tráfego criptografado. Uma política regional de inspeção de TLS contém as configurações de configuração para inspeção de TLS.
Para mais informações, consulte Criar uma política de inspeção de TLS.
Adicionar uma política de inspeção de TLS a uma associação de endpoint de firewall
Para adicionar a política de inspeção de TLS a uma associação de endpoint de firewall, consulte Criar associações de endpoints de firewall.
Configurar e aplicar o sandbox de malware avançado ao tráfego de rede
Para configurar a sandbox avançada de malware, crie uma política de firewall de rede global ou uma política de firewall hierárquica com inspeção da camada 7.
Em uma política de firewall global nova ou existente, adicione uma regra com a ação
apply_security_profile_group. Especifique o nome do grupo de perfis de segurança que você criou anteriormente. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.Para mais informações, consulte Criar uma política de firewall de rede global e Adicionar uma regra de política de firewall.
Em uma política de firewall hierárquica nova ou atual, adicione uma regra com a ação
apply_security_profile_group. Verifique se a política de firewall está associada à mesma rede VPC que as cargas de trabalho a serem inspecionadas.Para mais informações, consulte Tarefas de regras da política de firewall.
Fazer upgrade de um endpoint de firewall para ativar o sandbox de malware avançado
Se você já tiver implantado endpoints do Cloud Next Generation Firewall Enterprise na sua rede com perfis de segurança e grupos de perfis de segurança ativos de prevenção de ameaças, faça o seguinte para configurar e ativar a sandbox de malware avançada:
Aceite o Contrato de licença de usuário final do sandbox de malware avançado
Leia e aceite o EULA do sandbox de malware avançado no projeto de faturamento dos seus endpoints.
Criar um perfil de segurança do sandbox de malware avançado
Crie um perfil de segurança do sandbox de malware avançado do tipo
WILDFIRE_ANALYSISe defina as regras de envio de arquivos, substituições de protocolo personalizadas ou substituições de ameaças. Para mais informações, consulte Criar um perfil de segurança do sandbox de malware avançado.Atualizar seu grupo de perfis de segurança
Adicione o novo perfil de segurança do sandbox de malware avançado ao grupo de perfis de segurança. O grupo de perfis de segurança precisa conter um perfil de prevenção de ameaças. Para mais informações, consulte Atualizar um grupo de perfis de segurança.
Ativar o sandbox de malware avançado no endpoint de firewall
Atualize o endpoint do firewall e marque a caixa de seleção Ativar o sandbox de malware avançado (WildFire) na seção Configuração avançada do endpoint zonal. Para mais informações, consulte Atualizar um endpoint de firewall.
A seguir
- Visão geral do sandbox de malware avançado
- Informações gerais sobre o perfil de segurança
- Informações gerais sobre o grupo de perfis de segurança
- Informações gerais sobre o endpoint de firewall