I profili di sicurezza ti aiutano a definire i criteri di ispezione del livello 7 per le tue risorseGoogle Cloud . Si tratta di strutture di policy generiche utilizzate dagli endpoint firewall per analizzare il traffico intercettato per fornire servizi di livello applicazione, come il servizio di filtro URL e il servizio di rilevamento e prevenzione delle intrusioni.
Questo documento fornisce una panoramica dettagliata dei profili di sicurezza e delle loro funzionalità.
Specifiche
Un profilo di sicurezza è una risorsa a livello organizzativo.
Cloud Next Generation Firewall supporta i profili di sicurezza di tipo
url-filtering
ethreat-prevention
.Ogni profilo di sicurezza è identificato in modo univoco da un URL con i seguenti elementi:
- ID organizzazione:ID dell'organizzazione.
- Posizione:ambito del profilo di sicurezza. La posizione è sempre
impostata su
global
. - Nome:nome del profilo di sicurezza nel seguente formato:
- Una stringa di 1-63 caratteri
- Include solo caratteri alfanumerici o trattini (-)
- Non può iniziare con un numero
Per creare un identificatore URL univoco per un profilo di sicurezza, utilizza il seguente formato:
organization/ORGANIZATION_ID/locations/LOCATION/securityProfiles/SECURITY_PROFILE_NAME
Ad esempio, un
global
profilo di sicurezzaexample-security-profile
nell'organizzazione2345678432
ha il seguente identificatore univoco:organization/2345678432/locations/global/securityProfiles/example-security-profile
Dopo aver creato un profilo di sicurezza, puoi allegarlo a un gruppo di profili di sicurezza o in un secondo momento. Questo gruppo di profili di sicurezza viene utilizzato come riferimento dalla policy firewall della rete Virtual Private Cloud (VPC) in cui vuoi applicare l'ispezione di livello 7.
Ogni profilo di sicurezza deve avere un ID progetto associato. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del profilo di sicurezza. Se autentichi il account di servizio utilizzando il comando
gcloud auth activate-service-account
, puoi associare il account di servizio al profilo di sicurezza. Per scoprire di più su come creare un profilo di sicurezza, consulta Creare un profilo di sicurezza di prevenzione delle minacce e Creare un profilo di sicurezza di filtro degli URL.
Profilo di sicurezza del filtro degli URL
Cloud NGFW utilizza un profilo di sicurezza del filtro degli URL per configurare il servizio di filtro degli URL.
Un profilo di sicurezza del filtro degli URL è un tipo di profilo di sicurezza che utilizza uno o più filtri URL per definire le norme di sicurezza per gli endpoint firewall. Un filtro URL è un elenco di stringhe di corrispondenza con una priorità e un'azione univoche. Le stringhe di corrispondenza contengono nomi di dominio che Cloud NGFW confronta con il messaggio HTTP in fase di valutazione. Per i messaggi criptati, Cloud NGFW confronta le stringhe di corrispondenza con l'SNI inviato durante la negoziazione TLS. Se abiliti l'ispezione TLS, Cloud NGFW decripta l'intestazione del messaggio e valuta anche l'intestazione host. Per il traffico non criptato, Cloud NGFW confronta sempre le stringhe di corrispondenza con l'intestazione host del messaggio HTTP.
La priorità di un filtro URL è determinata dal valore univoco che specifichi
utilizzando il campo priority
. Il valore di priorità di un filtro URL può variare da 0
a
2147483647
. Cloud NGFW elabora prima il valore numerico più basso (che rappresenta la priorità più alta), seguito dal valore numerico successivo più alto, finché non trova una corrispondenza. Cloud NGFW non valuta
i singoli domini all'interno di un elenco di filtri URL in ordine di priorità.
Per scoprire di più sulla creazione e gestione dei profili di sicurezza del filtro degli URL, consulta Creare e gestire i profili di sicurezza del filtro degli URL.
Per scoprire di più su come configurare il filtro degli URL, consulta Configurare il servizio di filtro degli URL.
Profilo di sicurezza per la prevenzione delle minacce
Cloud NGFW utilizza profili di sicurezza per la prevenzione delle minacce per fornire rilevamento e prevenzione delle intrusioni.
Quando crei un profilo di sicurezza di tipo threat-prevention
, al profilo vengono aggiunte le seguenti
firme di minacce predefinite
con gravità predefinita e azioni associate:
- Firme di rilevamento delle vulnerabilità
- Firme antispyware
- Firme antivirus
- Firme DNS
Puoi aggiungere override della gravità ai profili di sicurezza per la prevenzione delle minacce. Ogni firma predefinita ha un livello di gravità della minaccia. Il livello di gravità indica il rischio della minaccia rilevata. A ogni livello di gravità è associata anche un'azione predefinita. L'azione predefinita specifica le misure adottate da Cloud NGFW per gestire le minacce con un livello di gravità specifico. Puoi utilizzare i profili di sicurezza per la prevenzione delle minacce per eseguire l'override dell'azione predefinita per un livello di gravità.
Sono supportate le seguenti azioni:
- Nessuna sostituzione: esegue l'azione predefinita associata alla minaccia.
- Nega: registra la minaccia ed elimina il pacchetto.
- Avviso: registra la minaccia e consente la sessione.
- Consenti: ignora la minaccia, se rilevata.
Quando crei un profilo di sicurezza per la prevenzione delle minacce, l'azione di override predefinita per tutti i livelli di gravità è impostata su No override
.
Puoi anche aggiungere override della firma ai profili di sicurezza per la prevenzione delle minacce. A ogni firma di minaccia è associata un'azione predefinita. Puoi utilizzare i profili di sicurezza per la prevenzione delle minacce per ignorare le azioni predefinite delle firme delle minacce utilizzando le azioni precedenti. Gli override delle firme hanno la precedenza sugli override della gravità.
Per scoprire di più su come configurare la prevenzione delle minacce, consulta Configurare il servizio di rilevamento e prevenzione delle intrusioni.
Ruoli Identity and Access Management
I ruoli IAM (Identity and Access Management) regolano le seguenti azioni dei profili di sicurezza:
- Creare un profilo di sicurezza in un'organizzazione
- Modificare o eliminare un profilo di sicurezza
- Visualizzare i dettagli di un profilo di sicurezza
- Visualizzare un elenco di profili di sicurezza in un'organizzazione
- Utilizzo di un profilo di sicurezza in un gruppo di profili di sicurezza
La tabella seguente descrive i ruoli necessari per ogni passaggio.
Abilità | Ruolo necessario |
---|---|
Creare un profilo di sicurezza | Ruoli Compute Network Admin (roles/compute.networkAdmin ) e Amministratore del profilo di sicurezza (roles/networksecurity.securityProfileAdmin ) nell'organizzazione in cui viene creato il profilo di sicurezza. |
Modificare un profilo di sicurezza | Ruoli Compute Network Admin (roles/compute.networkAdmin ) e Amministratore del profilo di sicurezza (roles/networksecurity.securityProfileAdmin ) nell'organizzazione in cui viene creato il profilo di sicurezza. |
Eliminare un profilo di sicurezza | Ruolo Compute Network Admin (roles/compute.networkAdmin ) nell'organizzazione in cui viene creato il profilo di sicurezza. |
Visualizzare i dettagli del profilo di sicurezza in un'organizzazione | Uno qualsiasi dei seguenti ruoli per l'organizzazione: Amministratore di rete Compute ( roles/compute.networkAdmin )Utente di rete Compute ( roles/compute.networkUser )Visualizzatore di rete Compute ( roles/compute.networkViewer )Amministratore del profilo di sicurezza ( roles/networksecurity.securityProfileAdmin ) |
Visualizzare tutti i profili di sicurezza di un'organizzazione | Uno qualsiasi dei seguenti ruoli per l'organizzazione: Amministratore di rete Compute ( roles/compute.networkAdmin )Utente di rete Compute ( roles/compute.networkUser )Visualizzatore di rete Compute ( roles/compute.networkViewer )Amministratore del profilo di sicurezza ( roles/networksecurity.securityProfileAdmin ) |
Utilizzare un profilo di sicurezza in un gruppo di profili di sicurezza | Uno dei seguenti ruoli per l'organizzazione: Amministratore di rete Compute ( roles/compute.networkAdmin )Utente di rete Compute ( roles/compute.networkUser )Amministratore del profilo di sicurezza ( roles/networksecurity.securityProfileAdmin ) |
Quote
Per visualizzare le quote associate ai profili di sicurezza, consulta Quote e limiti.
Prezzi
I prezzi dei profili di sicurezza sono descritti nella sezione Prezzi di Cloud NGFW.
Passaggi successivi
- Configura il servizio di filtro degli URL
- Configura il servizio di rilevamento e prevenzione delle intrusioni
- Creare e gestire profili di sicurezza per la prevenzione delle minacce
- Creare e gestire profili di sicurezza per il filtro degli URL