Ringkasan profil keamanan

Profil keamanan membantu Anda menentukan kebijakan inspeksi Layer 7 untuk Google Cloud resource Anda. Struktur kebijakan ini bersifat umum yang digunakan endpoint firewall untuk memindai traffic yang dicegat dan menyediakan layanan lapisan aplikasi, seperti layanan deteksi penyusupan dan pencegahan, Sandbox malware tingkat lanjut (WildFire) (Pratinjau), dan layanan pemfilteran URL.

Dokumen ini memberikan ringkasan mendetail tentang profil keamanan dan kemampuannya.

Spesifikasi

  • Cloud Next Generation Firewall mendukung jenis profil keamanan berikut:

    • THREAT_PREVENTION
    • WILDFIRE_ANALYSIS (Pratinjau)
    • URL_FILTERING
  • Profil keamanan adalah resource yang dapat Anda konfigurasi di tingkat organisasi atau tingkat project.

    • Profil keamanan tingkat organisasi: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat organisasi dan tingkat project.

    • Profil keamanan tingkat project: gunakan profil ini untuk membuat dan mengelola endpoint firewall tingkat project dalam project yang sama.

  • Nama profil keamanan dikonfigurasi dalam format ID URL berikut:

    • Tingkat organisasi:

      organizations/ORGANIZATION_ID/locations/global/securityProfiles/NAME
      
    • Level project:

      projects/PROJECT_ID/locations/global/securityProfiles/NAME
      

    NAME profil keamanan harus memenuhi persyaratan berikut:

    • String sepanjang 1 hingga 63 karakter
    • Hanya berisi karakter alfanumerik huruf kecil atau tanda hubung (-)
    • Dimulai dengan huruf

    Contoh:

    • Profil keamanan tingkat organisasi:

      organizations/2345678432/locations/global/securityProfiles/example-security-profile
      
    • Profil keamanan tingkat project:

      projects/my-project-123/locations/global/securityProfiles/example-security-profile
      

    Jika Anda menggunakan ID URL unik untuk nama profil keamanan, URL mencakup organisasi atau project, dan lokasi. Jika Anda hanya menentukan nama, Anda harus memberikan ID organisasi atau project ID dan lokasi secara terpisah saat menggunakan perintah gcloud.

  • Setelah membuat profil keamanan, lampirkan secara manual ke grup profil keamanan. Grup profil keamanan ini dirujuk oleh kebijakan firewall jaringan Virtual Private Cloud (VPC) tempat Anda ingin menerapkan inspeksi Layer 7.

  • Setiap profil keamanan harus memiliki ID project terkait. Project terkait digunakan untuk kuota dan batasan akses pada resource profil keamanan. Jika Anda mengautentikasi akun layanan menggunakan perintah gcloud auth activate-service-account, Anda dapat mengaitkan akun layanan dengan profil keamanan. Untuk mempelajari lebih lanjut cara membuat profil keamanan, lihat Membuat profil keamanan pencegahan ancaman, Membuat profil keamanan Sandbox malware lanjutan, dan Membuat profil keamanan pemfilteran URL.

  • Saat Anda menambahkan profil keamanan ke grup profil keamanan, batasan berikut berlaku:

    • Grup profil keamanan tingkat organisasi hanya dapat mereferensikan profil keamanan tingkat organisasi.
    • Grup profil keamanan level project dapat mereferensikan profil keamanan level project dalam project yang sama.

Profil keamanan pencegahan ancaman

Cloud NGFW menggunakan profil keamanan pencegahan ancaman untuk menyediakan layanan deteksi dan pencegahan penyusupan.

Saat Anda membuat profil keamanan jenis THREAT_PREVENTION, tanda tangan ancaman default berikut dengan tingkat keseriusan default dan tindakan terkait ditambahkan ke profil:

  • Tanda tangan deteksi kerentanan
  • Signature anti-spyware
  • Tanda tangan antivirus
  • Tanda tangan DNS

Anda dapat menambahkan penggantian tingkat keparahan ke profil keamanan pencegahan ancaman. Setiap tanda tangan default memiliki tingkat keparahan ancaman. Tingkat keparahan menunjukkan risiko ancaman yang terdeteksi. Setiap tingkat keparahan juga memiliki tindakan default terkait. Tindakan default menentukan langkah-langkah yang dilakukan Cloud NGFW untuk menangani ancaman dengan tingkat keparahan tertentu. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default untuk tingkat keparahan.

Tindakan berikut didukung:

  • Default: melakukan tindakan default yang terkait dengan ancaman.
  • Tolak: mencatat ancaman dan membuang paket.
  • Peringatan: mencatat ancaman dan mengizinkan sesi.
  • Izinkan: mengabaikan ancaman, jika terdeteksi.

Saat Anda membuat profil keamanan pencegahan ancaman, tindakan penggantian default untuk semua tingkat keparahan ditetapkan ke Default.

Anda juga dapat menambahkan penggantian tanda tangan ke profil keamanan pencegahan ancaman. Setiap tanda tangan ancaman memiliki tindakan default terkait. Gunakan profil keamanan pencegahan ancaman untuk mengganti tindakan default ini dengan menggunakan tindakan sebelumnya. Penggantian tanda tangan lebih diprioritaskan daripada penggantian tingkat keparahan.

Untuk mempelajari lebih lanjut cara mengonfigurasi pencegahan ancaman, lihat Mengonfigurasi layanan pencegahan dan deteksi penyusupan.

Profil keamanan sandbox malware lanjutan

Cloud NGFW menggunakan profil keamanan sandbox malware Lanjutan untuk menentukan kebijakan dan perilaku keamanan untuk analisis malware. Gunakan jenis profil keamanan WILDFIRE_ANALYSIS untuk mengonfigurasi cara firewall mendeteksi dan merespons potensi ancaman.

Untuk mengetahui informasi selengkapnya, lihat Ringkasan sandbox malware lanjutan.

Gunakan parameter berikut, yang merupakan bagian dari konfigurasi Sandbox malware lanjutan dan dapat dikonfigurasi menggunakan perintah gcloud beta network-security security-profiles wildfire-analysis:

  • Aturan pengiriman: menentukan file yang diupload Cloud NGFW Enterprise ke sandbox malware lanjutan untuk analisis asinkron. Konfigurasi aturan ini menggunakan perintah add-submission-rule.

    • Untuk menentukan jenis file yang akan dikirimkan, pilih ANY_FILE menggunakan flag --file-types.
    • Tentukan arah traffic, seperti upload, download, atau keduanya, menggunakan tanda --direction.
  • Aturan analisis cloud inline: gunakan aturan ini untuk mengonfigurasi perlindungan real-time. Konfigurasi aturan ini menggunakan perintah add-inline-cloud-analysis-rule.

    • Tentukan jenis file (dibatasi untuk file ANY_FILE atau PE) menggunakan flag --file-types.
    • Tentukan arah traffic menggunakan flag --direction.
    • Tentukan tindakan yang harus diambil saat ancaman terdeteksi (ALLOW, DENY, atau ALERT) menggunakan flag --action.
  • Konfigurasi ML inline: aktifkan atau nonaktifkan mesin machine learning (ML) untuk mendeteksi konten berbahaya secara dinamis untuk jenis file tertentu, seperti WINDOWS_EXECUTABLE, POWERSHELL_SCRIPT, ELF, dan MS_OFFICE. Konfigurasi mesin ini menggunakan perintah update dengan tanda berikut:

    • --[no-]analyze-windows-executables
    • --[no-]analyze-powershell-script-1
    • --[no-]analyze-powershell-script-2
    • --[no-]analyze-elf
    • --[no-]analyze-ms-office
    • --[no-]analyze-shell
    • --[no-]analyze-ooxml
    • --[no-]analyze-macho
  • Pengecualian ML inline: buat aturan untuk melewati mesin ML inline untuk file tertentu. Konfigurasi pengecualian menggunakan perintah add-inline-ml-exception.

    • Tentukan hash parsial file menggunakan flag --partial-hash.
    • Tentukan nama file menggunakan tanda --filename.
  • Pencarian real-time: menentukan apakah Cloud NGFW menahan transfer file saat melakukan pencarian tanda tangan real-time terhadap cloud sandbox malware tingkat lanjut untuk mencegah transfer awal malware yang diketahui. Opsi ini diaktifkan secara default. Konfigurasi setelan ini menggunakan perintah update dengan flag --[no-]wildfire-realtime-lookup.

  • Penggantian ancaman dan protokol: mengganti tindakan default saat tanda tangan sandbox malware Lanjutan cocok. Konfigurasi penggantian menggunakan perintah add-override. Anda dapat mengganti tindakan berikut:

    • Penggantian protokol: menerapkan tindakan tertentu, seperti DENY, ke semua ancaman ML inline atau sandbox malware tingkat lanjut yang terjadi melalui protokol yang ditetapkan seperti HTTP, SMTP, atau FTP. Konfigurasikan ini menggunakan flag --wildfire atau --wildfire-inline-ml dan flag --action.

    • Penggantian ID ancaman: tambahkan pengecualian tanda tangan dengan menentukan ID ancaman yang ditentukan vendor secara persis. Hal ini sering kali melibatkan perubahan tindakan menjadi ALLOW untuk menekan peringatan positif palsu. Konfigurasi ini menggunakan flag --threat-ids dan flag --action.

Kaitkan profil keamanan Sandbox malware lanjutan dengan grup profil keamanan untuk menerapkan aturan ini ke traffic jaringan Anda. Sertakan juga profil keamanan pencegahan ancaman dalam grup yang sama. Untuk membuat profil keamanan Sandbox malware lanjutan, lihat Membuat profil keamanan Sandbox malware lanjutan.

Profil keamanan pemfilteran URL

Cloud NGFW menggunakan profil keamanan pemfilteran URL untuk mengonfigurasi layanan pemfilteran URL.

Profil keamanan pemfilteran URL adalah jenis profil keamanan yang menggunakan satu atau beberapa filter URL untuk menentukan kebijakan keamanan bagi endpoint firewall. Filter URL adalah daftar string pencocok dengan prioritas dan tindakan yang unik. String pencocokan berisi nama domain yang dicocokkan Cloud NGFW dengan pesan HTTP yang sedang dievaluasi. Untuk pesan terenkripsi, Cloud NGFW memeriksa string pencocokan terhadap SNI yang dikirim selama negosiasi TLS. Jika Anda mengaktifkan pemeriksaan TLS, Cloud NGFW akan mendekripsi header pesan dan juga mengevaluasi header host. Untuk traffic yang tidak terenkripsi, Cloud NGFW selalu membandingkan string pencocok dengan header host pesan HTTP.

Prioritas filter URL ditentukan oleh nilai unik yang Anda tentukan menggunakan kolom priority. Nilai prioritas filter URL dapat berkisar dari 0 hingga 2147483647. Cloud NGFW memproses nilai numerik terendah (yang merepresentasikan prioritas tertinggi) terlebih dahulu, diikuti dengan nilai numerik yang lebih tinggi berikutnya hingga menemukan kecocokan. Cloud NGFW tidak mengevaluasi setiap domain dalam daftar pemfilteran URL berdasarkan urutan prioritas.

Untuk mempelajari lebih lanjut cara membuat dan mengelola profil keamanan pemfilteran URL, lihat Membuat dan mengelola profil keamanan pemfilteran URL.

Untuk mempelajari lebih lanjut cara mengonfigurasi pemfilteran URL, lihat Mengonfigurasi layanan pemfilteran URL.

Peran Identity and Access Management

Peran Identity and Access Management (IAM) mengatur tindakan profil keamanan berikut:

  • Membuat profil keamanan dalam organisasi atau project
  • Mengubah atau menghapus profil keamanan dalam organisasi atau project
  • Melihat detail profil keamanan dalam organisasi atau project
  • Melihat daftar profil keamanan dalam organisasi atau project
  • Menggunakan profil keamanan dalam grup profil keamanan

Tabel berikut menjelaskan peran yang diperlukan untuk setiap langkah.

Kemampuan Peran yang diperlukan
Membuat profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
Mengubah profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
Menghapus profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
Melihat detail tentang profil keamanan Salah satu peran berikut:
Melihat semua profil keamanan dalam organisasi Salah satu peran berikut:
Menggunakan profil keamanan dalam grup profil keamanan Salah satu peran berikut:
  • Compute Network Admin (roles/compute.networkAdmin)
  • Admin Profil Keamanan (roles/networksecurity.securityProfileAdmin) diberikan di tingkat organisasi untuk profil keamanan tingkat organisasi, dan di tingkat project atau tingkat organisasi untuk profil keamanan tingkat project
  • Compute Network User (roles/compute.networkUser)

Kuota

Untuk melihat kuota yang terkait dengan profil keamanan, lihat Kuota dan batas.

Langkah berikutnya