I profili di sicurezza consentono di definire i criteri di ispezione di livello 7 per le risorse Google Cloud. Si tratta di strutture di criteri generiche utilizzate dagli endpoint firewall per analizzare il traffico intercettato e fornire servizi a livello di applicazione, come la prevenzione delle intrusioni.
Questo documento fornisce una panoramica dettagliata dei profili di sicurezza e delle loro funzionalità.
Specifiche
Un profilo di sicurezza è una risorsa a livello di organizzazione.
Cloud Firewall supporta i profili di sicurezza di tipo
threat prevention
.Ogni profilo di sicurezza è identificato in modo univoco da un URL con i seguenti elementi:
- ID organizzazione: ID dell'organizzazione.
- Posizione: ambito del profilo di sicurezza. La località è sempre
impostata su
global
. - Nome: il nome del profilo di sicurezza nel seguente formato:
- Una stringa di lunghezza compresa tra 1 e 63 caratteri.
- Include solo caratteri alfanumerici o trattini (-)
- Non deve iniziare con un numero
Per creare un identificatore URL univoco per un gruppo di profili di sicurezza, utilizza il seguente formato:
organization/ORGANIZATION_ID/locations/LOCATION/securityProfileGroups/SECURITY_PROFILE_NAME
Ad esempio, un profilo di sicurezza
global
example-security-profile
nell'organizzazione2345678432
ha il seguente identificatore univoco:organization/2345678432/locations/global/securityProfiles/example-security-profile
Dopo aver creato un profilo di sicurezza, puoi scegliere di collegarlo a un gruppo di profili di sicurezza o di collegarlo in un secondo momento. A questo gruppo di profili di sicurezza fa riferimento il criterio firewall della rete VPC in cui vuoi applicare l'ispezione di livello 7.
A ogni profilo di sicurezza deve essere associato un ID progetto. Il progetto associato viene utilizzato per le quote e le limitazioni di accesso alle risorse del profilo di sicurezza. Se autentichi il tuo account di servizio utilizzando il comando
gcloud auth activate-service-account
, puoi associare il tuo account di servizio al profilo di sicurezza. Per saperne di più su come creare un profilo di sicurezza, vedi Creare e gestire profili di sicurezza.
Profilo di sicurezza per la prevenzione delle minacce
Cloud Firewall utilizza profili di sicurezza per la prevenzione delle minacce per fornire un servizio di prevenzione delle intrusioni.
Quando crei un profilo di sicurezza di tipo threat-prevention
, le seguenti
firme predefinite delle minacce
con gravità predefinita e azioni associate vengono aggiunte al profilo:
- Firme per il rilevamento delle vulnerabilità
- Firme antispyware
- Firme antivirus
- Firme DNS
Hai la possibilità di aggiungere override di gravità ai profili di sicurezza. Ogni firma predefinita ha un livello di gravità della minaccia. Il livello di gravità indica il rischio della minaccia rilevata. A ogni livello di gravità è associata anche un'azione predefinita. L'azione predefinita specifica le misure da adottare per gestire le minacce con un livello di gravità specifico. Puoi utilizzare i profili di sicurezza per eseguire l'override dell'azione predefinita per un livello di gravità.
Sono supportate le seguenti azioni:
- Nessuna sostituzione
- Nega: registra la minaccia e ignora il pacchetto
- Avviso:registra la minaccia e consente la sessione.
- Consenti:ignora la minaccia se rilevata
Puoi anche aggiungere l'override delle firme ai tuoi profili di sicurezza. A ogni firma di minaccia è associata un'azione predefinita. Puoi utilizzare i profili di sicurezza per eseguire l'override delle azioni predefinite delle firme di minaccia utilizzando le azioni precedenti.
Per saperne di più su come configurare la prevenzione delle minacce, consulta Configurare il servizio di prevenzione delle intrusioni.
Ruoli di Identity and Access Management
I ruoli IAM (Identity and Access Management) regolano le seguenti azioni dei profili di sicurezza:
- Creazione di un profilo di sicurezza in un'organizzazione
- Modifica o eliminazione di un profilo di sicurezza
- Visualizzazione dei dettagli di un profilo di sicurezza
- Visualizzare un elenco di profili di sicurezza in un'organizzazione
- Utilizzo di un profilo di sicurezza in un gruppo di profili di sicurezza
La tabella seguente descrive i ruoli necessari per ogni passaggio.
Abilità | Ruolo necessario |
---|---|
Crea un profilo di sicurezza | il ruolo compute.networkAdmin per l'organizzazione in cui viene creato il profilo di sicurezza. |
Modificare un profilo di sicurezza | il ruolo compute.networkAdmin per l'organizzazione in cui viene creato il profilo di sicurezza. |
Visualizzare i dettagli del profilo di sicurezza in un'organizzazione | Uno dei seguenti ruoli per l'organizzazione: compute.networkAdmin compute.networkViewer compute.networkUser |
Visualizzare tutti i profili di sicurezza di un'organizzazione | Uno dei seguenti ruoli per l'organizzazione: compute.networkAdmin compute.networkViewer compute.networkUser |
Utilizzare un profilo di sicurezza in un gruppo di profili di sicurezza | Uno dei seguenti ruoli per l'organizzazione: compute.networkAdmin compute.networkUser |
Quote
Per visualizzare le quote associate ai profili di sicurezza, consulta Quote e limiti.
Prezzi
I prezzi dei profili di sicurezza sono descritti nei prezzi di Cloud Firewall Plus.