高级恶意软件沙盒概览

Cloud 新一代防火墙的高级恶意软件沙盒 (WildFire) 服务使用内嵌机器学习 (ML) 和基于云的行为沙盒化来提供恶意软件防护。该服务由 Palo Alto Networks Advanced WildFire 提供支持,通过实时评估可疑文件来扩展基于标准签名的入侵检测和防御服务,以防止零日威胁到达您的工作负载。

高级恶意软件沙盒包含在 Cloud Next Generation Firewall 企业版功能中。如需了解详情,请参阅价格配额与限制

本文档简要介绍了高级恶意软件沙盒的功能、架构、核心组件、支持的文件类型和服务区域。

使用高级恶意软件沙盒的优势

将高级恶意软件沙盒集成到 Cloud Next Generation Firewall 企业版中可提供以下功能:

  • 防范未知威胁和零日威胁:检测并拦截缺乏既有签名的新型 恶意软件或高度自定义的恶意软件。

  • 内嵌数据平面防护:直接在可用区级防火墙端点上并通过云端查询实时拦截和分析文件传输,以最大限度地减少威胁暴露。

  • 自适应威胁情报:自动将新发现的威胁 判定纳入本地签名数据库。

  • 可操作的可见性和取证:高级恶意软件沙盒会生成详细的 提交日志和威胁日志,这些日志直接与 Cloud Logging 集成。如果检测到威胁,您可以下载沙盒执行的详细分析报告,并下载实际的恶意软件样本以供独立的安全运维中心 (SOC) 进行分析。

高级恶意软件沙盒的工作原理

高级恶意软件沙盒通过拦截数据包、执行高速本地检查并在必要时将高级行为沙盒化卸载到云端来检查网络路由的文件传输。

以下高级恶意软件沙盒架构图显示了从虚拟私有云 (VPC) 网络虚拟机 (VM) 到可用区级防火墙端点的数据包拦截、内嵌机器学习 引擎和签名数据库的并行评估、实时云端查询以及异步云端沙盒化。

高级恶意软件沙盒架构和全面的分步数据传输。
高级恶意软件沙盒架构和全面的分步数据传输(点击可放大)。

集成过程通过以下阶段评估文件传输:

流量拦截和重定向

当 VPC 网络内的虚拟机实例发起连接或文件传输时,防火墙政策规则会按如下方式重定向流量:

  1. 数据包拦截: Google Cloud 数据包拦截网络组件 捕获流量流中的数据包。
  2. 重定向:拦截组件将网络数据包重定向到 可用区级防火墙端点以进行第 7 层检查。

内嵌本地评估

流量重定向到防火墙端点后,两个内嵌的高性能引擎会并行分析文件:

  • 基于签名的检测:端点将文件与 本地威胁签名数据库进行比较。此数据库会实时更新,以检测并丢弃已识别的恶意文件。

  • 内嵌 ML:内嵌 ML 引擎直接 在防火墙数据平面中运行 ML 模型。它会实时分析文件,以识别受支持文件类型(例如 Windows_ExecutableELFPowershell_ScriptMS_Office)中的零日威胁或高度复杂的威胁。

基于云的高级检查

对于零日威胁或具有无法识别的本地签名的文件,高级恶意软件沙盒使用高级云端分析:

  • 内嵌云端分析:如果在安全配置文件中启用,防火墙 会在高级恶意软件沙盒云端执行实时查询时暂时保留文件传输 。云端会在文件到达您的网络之前评估文件并发送信号。

    高级恶意软件沙盒云端是由 Palo Alto Networks (PAN) 托管和运营的合作伙伴软件即服务 (SaaS) 平台。 Google Cloud 它提供深度异步恶意软件分析和实时威胁评估。

  • 异步云端沙盒:如果文件判定未知, 防火墙会提取文件并将其异步上传到 高级恶意软件沙盒云端以进行深度沙盒化。在这个隔离的容器环境中,安全引擎会执行文件并审核其行为。

操作强制执行和日志记录

根据生成的判定(恶意软件、灰色软件或良性软件),防火墙规则会按如下方式强制执行政策:

  1. 强制执行操作:根据您的高级恶意软件沙盒安全配置文件,文件会被阻止 (Deny)、记录 (Alert)、 或允许 (Allow)。

  2. 审核日志:事件日志记录在 Cloud Logging 中, 具体来说是 firewall_wildfire_submission 日志。这些提交 日志显示在 高级恶意软件沙盒提交 信息中心和页面上。

  3. 沙盒反馈:异步沙盒化完成后, 完整的行为报告和原始恶意软件样本会 带外同步,供您查询或检索。

高级恶意软件沙盒的组件

如需使用高级恶意软件沙盒,您必须配置以下组件:

安全配置文件和安全配置文件组

  • 高级恶意软件沙盒安全配置文件:通用政策结构 WILDFIRE_ANALYSIS类型。它们定义了要提交哪些文件类型进行分析以及流量的方向。如需了解详情,请参阅 高级恶意软件沙盒安全配置文件

    如需了解高级恶意软件沙盒安全配置文件配置, 请参阅创建和管理高级恶意软件沙盒安全配置文件

  • 安全配置文件组:充当安全配置文件的容器。 每个组包含一个或多个不同类型的安全配置文件。请注意,在组中包含高级恶意软件沙盒安全配置文件时,需要入侵检测和防御服务安全配置文件。

    如需了解详情,请参阅 创建和管理安全配置文件组

防火墙端点

防火墙端点是在可用区级层创建的组织资源。 它会检查部署所在可用区中的第 7 层流量。 端点与同一可用区中的一个或多个 VPC 相关联。如需过滤目标虚拟机实例的流量,请在目标虚拟机所在的 VPC 的同一可用区中创建防火墙端点。

防火墙端点必须选中启用高级恶意软件沙盒 (WildFire) 选项。 此设置适用于整个端点,并决定了提交内容发送到的区域。

如需了解详情,请参阅 高级恶意软件沙盒的防火墙端点

防火墙政策

防火墙政策直接应用于虚拟机实例的所有入站和出站流量。您可以使用 分层防火墙政策全球网络防火墙政策 来为防火墙政策规则配置第 7 层检查。

防火墙政策规则

防火墙政策规则用于识别要检查的流量,并应用包含高级恶意软件沙盒安全配置文件的安全配置文件组。 如需配置高级恶意软件沙盒,请创建执行以下操作的防火墙政策规则:

  • 使用多个第 3 层 和第 4 层 防火墙政策规则组件来确定要检查的流量类型。
  • 对于匹配的流量,为 apply_security_profile_group 操作指定安全配置文件组名称。

如需了解完整的高级恶意软件沙盒工作流,请参阅 在网络中配置高级恶意软件沙盒

您还可以在安全标记中 使用防火墙规则来配置高级恶意软件沙盒。您可以利用已设置的现有细分,方法是在网络中使用标记来有选择地识别文件传输需要高级恶意软件扫描的虚拟机实例工作负载。

如果您将防火墙规则配置为应用安全配置文件组并将目标设置为 0.0.0.0/0,则来自没有关联防火墙端点的可用区中的虚拟机的流量不会接受第 7 层检查。防火墙政策规则允许所有与规则的其他参数(例如来源、端口和协议)匹配的流量。为确保政策执行的一致性,请在 VPC 网络中部署防火墙端点,其中包含需要第 7 层检查的工作负载的所有可用区。

支持的文件类型和大小限制

下表列出了高级恶意软件沙盒分析的文件类别、支持的扩展名和最大文件大小限制:

类别 支持的文件扩展名 大小上限
可执行文件 (PE) .dll.exe.exe64 16 MB
可执行文件 (Linux) .a.dex.elf.ko.o.so 50 MB
文档 (Microsoft Office) .doc.docx.xls.xlsx.ppt.pptx.docm.dotm.xlm.xlsm.xltm.pptm.potm.ppsm 16 MB
文档 (PDF) .pdf 3 MB
归档 .rar.zip.7z.zbundle 50 MB
脚本和 Web (APK) .apk 10 MB
脚本和 Web (JAR) .jar 5 MB
脚本和 Web(脚本/Web) .elink.hta.pl.sh 20 KB

高级恶意软件沙盒服务区域

高级恶意软件沙盒区域是指 Palo Alto Networks 托管 Advanced WildFire 的具体位置。这些可用区不映射到标准 Google Cloud 区域。无论您的 Google Cloud 资源部署在何处,您的高级恶意软件沙盒流量都会路由到 Palo Alto 的指定 服务可用区进行分析。

如果您在配置端点时未指定高级恶意软件沙盒区域,系统会自动将您的流量映射到最近的可用高级恶意软件沙盒区域。如需了解详情,请参阅 高级恶意软件沙盒的防火墙端点

下表列出了受支持的高级恶意软件沙盒服务区域:

  • 位置:Palo Alto Networks 托管 区域级高级恶意软件沙盒分析基础架构的国家/地区或地理区域。

  • 区域:创建 或更新防火墙端点时要使用的配置值。例如,在 --wildfire-region Google Cloud CLI 标志、API 请求或 Terraform 资源中。

  • Palo Alto Networks Advanced WildFire 云端门户:区域级高级恶意软件沙盒服务门户的完全限定 域名 (FQDN)。您可以使用此 FQDN 验证 数据驻留合规性、审核安全边界或配置 防火墙和代理允许名单。

位置 区域 Palo Alto Networks Advanced WildFire 云端门户
澳大利亚 AUSTRALIA au.wildfire.paloaltonetworks.com
加拿大 CANADA ca.wildfire.paloaltonetworks.com
法国 FRANCE fr.wildfire.paloaltonetworks.com
德国 GERMANY de.wildfire.paloaltonetworks.com
印度 INDIA in.wildfire.paloaltonetworks.com
印度尼西亚 INDONESIA id.wildfire.paloaltonetworks.com
以色列 ISRAEL il.wildfire.paloaltonetworks.com
日本 JAPAN jp.wildfire.paloaltonetworks.com
波兰 POLAND pl.wildfire.paloaltonetworks.com
卡塔尔 QATAR qatar.wildfire.paloaltonetworks.com
沙特阿拉伯 SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
新加坡 SINGAPORE sg.wildfire.paloaltonetworks.com
韩国 SOUTH_KOREA kr.wildfire.paloaltonetworks.com
西班牙 SPAIN es.wildfire.paloaltonetworks.com
瑞士 SWITZERLAND ch.wildfire.paloaltonetworks.com
台湾 TAIWAN tw.wildfire.paloaltonetworks.com
英国 UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
美国 UNITED_STATES us-native.wildfire.paloaltonetworks.com

后续步骤