סקירה כללית של ארגז חול מתקדם לתוכנות זדוניות

שירות ארגז החול המתקדם לתוכנות זדוניות (WildFire) ל-Cloud Next Generation Firewall ‏ (Cloud NGFW) מספק הגנה מפני תוכנות זדוניות באמצעות למידת מכונה (ML) מוטמעת וארגז חול התנהגותי מבוסס-ענן. השירות מבוסס על Palo Alto Networks Advanced WildFire, והוא מרחיב את השירות הרגיל לגילוי ולמניעת חדירות שמבוסס על חתימות. השירות מעריך קבצים חשודים בזמן אמת כדי למנוע מאיומי יום אפס להגיע לעומסי העבודה שלכם.

ארגז חול מתקדם לתוכנות זדוניות כלול ביכולות של Cloud Next Generation Firewall Enterprise. פרטים נוספים זמינים במאמרים תמחור ומכסות ומגבלות.

במסמך הזה מפורטת סקירה כללית על היכולות של ארגז חול מתקדם לתוכנות זדוניות, הארכיטקטורה, רכיבי הליבה, סוגי הקבצים הנתמכים ואזורי השירות.

היתרונות של שימוש בארגז חול מתקדם לתוכנות זדוניות

שילוב של Advanced malware sandbox ב-Cloud Next Generation Firewall Enterprise מספק את היכולות הבאות:

  • הגנה מפני איומים לא מוכרים ומפני איומי יום אפס: זיהוי וחסימה של תוכנות זדוניות חדשות או מותאמות אישית מאוד שאין להן חתימות מבוססות.

  • הגנה על מישור הנתונים בשורה: מיירטת ומנתחת העברות קבצים בזמן אמת ישירות בנקודות הקצה של חומת האש האזורית ובאמצעות חיפושים בענן, כדי לצמצם את החשיפה לאיומים.

  • מודיעין איומים אדפטיבי: משלב אוטומטית מסקנות חדשות לגבי איומים במסדי נתונים מקומיים של חתימות.

  • תובנות מעשיות ופורנזיקה דיגיטלית: ארגז חול מתקדם לתוכנות זדוניות יוצר יומני הגשה מפורטים ויומני איומים שמשולבים ישירות עם Cloud Logging. אם מזוהה איום, אפשר להוריד דוחות ניתוח מפורטים של ההרצה בארגז החול, ולהוריד את דגימת התוכנה הזדונית בפועל לצורך ניתוח עצמאי במרכז אבטחה (SOC).

איך פועל ארגז החול המתקדם לתוכנות זדוניות

ארגז חול מתקדם לניתוח תוכנות זדוניות בודק העברות של קבצים שמנותבים ברשת על ידי יירוט מנות, ביצוע בדיקות מקומיות במהירות גבוהה והעברת ארגז חול מתקדם לניתוח התנהגות לענן כשצריך.

בתרשים הארכיטקטורה הבא של ארגז חול מתקדם לניתוח תוכנות זדוניות מוצגות פעולות של יירוט חבילות נתונים ממכונה וירטואלית (VM) ברשת של ענן וירטואלי פרטי (VPC) לנקודת קצה של חומת אש אזורית, הערכה מקבילה על ידי מנוע ML מוטמע ומסד נתונים של חתימות, חיפושים בענן בזמן אמת וארגז חול אסינכרוני בענן.

‫ ארכיטקטורת ארגז חול מתקדמת לתוכנות זדוניות וזרימת נתונים מקיפה שלב אחר שלב.
ארכיטקטורה מתקדמת של ארגז חול לתוכנות זדוניות וזרימת נתונים מקיפה שלב אחר שלב (לחצו כדי להגדיל).

תהליך השילוב כולל את השלבים הבאים של עיבוד והערכה של העברות קבצים:

יירוט והפניה מחדש של תנועה

כשמכונה וירטואלית ברשת ה-VPC יוזמת חיבור או העברת קבצים, הכלל במדיניות חומת האש מפנה את התעבורה באופן הבא:

  1. יירוט חבילות: רכיב הרשת Google Cloud Packet Intercept לוכד חבילות בזרם התנועה.
  2. הפניה אוטומטית: רכיב היירוט מפנה אוטומטית את חבילות הרשת לנקודת הקצה של חומת האש האזורית לבדיקה בשכבה 7.

הערכה מקומית מוטבעת

אחרי שהתנועה מופנית לנקודת הקצה של חומת האש, הקובץ מנותח במקביל על ידי שני מנועים מוטמעים בעלי ביצועים גבוהים:

  • זיהוי מבוסס-חתימה: נקודת הקצה משווה את הקובץ למאגר מקומי של חתימות איומים. המסד הנתונים הזה מתעדכן בזמן אמת כדי לזהות קבצים זדוניים מוכרים ולהסיר אותם.

  • ‫Inline ML: מנוע ה-ML המוטמע מריץ מודלים של ML ישירות במישור הנתונים של חומת האש. הוא מנתח את הקובץ בזמן אמת כדי לזהות איומים מתוחכמים מאוד או איומים מסוג Zero-day בסוגי קבצים נתמכים כמו Windows_Executable,‏ ELF,‏ Powershell_Script ו-MS_Office.

בדיקה מתקדמת מבוססת-ענן

במקרה של איומי אפס ימים או קבצים עם חתימות מקומיות לא מזוהות, ארגז החול המתקדם לתוכנות זדוניות משתמש בניתוח מתקדם בענן:

  • ניתוח נתונים בענן בזמן אמת: אם האפשרות הזו מופעלת בפרופיל האבטחה, חומת האש מבצעת השהיה זמנית של העברת הקובץ בזמן שהיא מבצעת חיפוש בזמן אמת בארגז החול המתקדם בענן לניתוח תוכנות זדוניות. הקובץ נבדק בענן ואות מוחזר לפני שהקובץ מגיע לרשת שלכם.

    הארגז חול המתקדם לתוכנות זדוניות בענן הוא פלטפורמת תוכנה כשירות (SaaS) של שותף, שמתארחת ב- Google Cloud ומנוהלת על ידי Palo Alto Networks (PAN). הוא מספק ניתוח מעמיק ואסינכרוני של תוכנות זדוניות והערכה של איומים בזמן אמת.

  • ארגז חול אסינכרוני בענן: אם פסק הדין לגבי הקובץ לא ידוע, חומת האש מחלצת את הקובץ ומעלה אותו באופן אסינכרוני לארגז החול המתקדם בענן לתוכנות זדוניות, כדי להריץ אותו בארגז חול. בסביבת הקונטיינר המבודדת הזו, מנועי האבטחה מריצים את הקובץ ובודקים את ההתנהגות שלו.

אכיפת פעולות ורישום ביומן

על סמך ההחלטה שמתקבלת (תוכנות זדוניות, תוכנות אפורות או תוכנות תקינות), כלל חומת האש אוכף את המדיניות באופן הבא:

  1. אכיפת פעולה: הקובץ נחסם (Deny), מתועד (Alert) או מותר (Allow) בהתאם לפרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות.

  2. יומני ביקורת: יומני האירועים נרשמים ב-Cloud Logging, ובאופן ספציפי ביומן firewall_wildfire_submission. יומני השליחה האלה מוצגים בלוח הבקרה ובדף שליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות.

  3. משוב על ארגז חול: אחרי שארגז החול האסינכרוני מסיים את הפעולה, דוח התנהגות מלא ודוגמאות מקוריות של תוכנות זדוניות מסונכרנים מחוץ לפס וזמינים לכם לשליפה או לשאילתה.

רכיבים של ארגז חול מתקדם לתוכנות זדוניות

כדי להשתמש בארגז חול מתקדם לניתוח תוכנות זדוניות, צריך להגדיר את הרכיבים הבאים:

פרופילי אבטחה וקבוצות של פרופילי אבטחה

נקודות קצה של חומת אש

נקודת קצה של חומת אש היא משאב ארגוני שנוצר ברמת האזור. הוא בודק את התנועה בשכבה 7 באזור שבו הוא נפרס. נקודות הקצה משויכות ל-VPC אחד או יותר באותו אזור. כדי לסנן את התנועה של מכונה וירטואלית יעד, צריך ליצור את נקודת הקצה של חומת האש באותו אזור שבו נמצא ה-VPC של מכונת היעד.

בנקודת קצה של חומת אש צריך לבחור באפשרות הפעלת ארגז חול מתקדם לתוכנות זדוניות (WildFire). ההגדרה הזו חלה על נקודת הקצה כולה, וקובעת את האזור שאליו נשלחות הבקשות.

מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות

מדיניות חומת אש

מדיניות חומת אש חלה ישירות על כל התנועה הנכנסת והיוצאת של מכונה וירטואלית. אתם יכולים להשתמש במדיניות חומת אש היררכית ובמדיניות חומת אש בין רשתות גלובליות כדי להגדיר כללים של מדיניות חומת אש עם בדיקה של Layer 7.

כללים של מדיניות חומת אש

כללים במדיניות חומת האש מזהים את התעבורה שצריך לבדוק ומחילים את קבוצת פרופילי האבטחה שמכילה את פרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות. כדי להגדיר את Advanced malware sandbox, יוצרים כלל במדיניות חומת האש שמבצע את הפעולות הבאות:

  • מזהה את סוג התנועה שצריך לבדוק באמצעות כמה רכיבים של כללי מדיניות חומת אש בשכבה 3 ובשכבה 4.
  • מציין את שם קבוצת פרופילי האבטחה עבור הפעולה apply_security_profile_group בתנועה התואמת.

למידע על תהליך העבודה המלא של ארגז החול המתקדם לתוכנות זדוניות, אפשר לעיין במאמר בנושא הגדרת ארגז חול מתקדם לתוכנות זדוניות ברשת.

אפשר גם להשתמש בתגים מאובטחים בכללי חומת האש כדי להגדיר ארגז חול מתקדם לניתוח תוכנות זדוניות. אתם יכולים להסתמך על פילוח קיים שהגדרתם באמצעות תגים ברשת כדי לזהות באופן סלקטיבי עומסי עבודה של מופעי מכונות וירטואליות שנדרש עבורם סריקה מתקדמת של תוכנות זדוניות להעברות קבצים.

אם מגדירים כלל חומת אש להחלת קבוצת פרופילי אבטחה ומגדירים את היעד ל-0.0.0.0/0, תעבורת נתונים שמגיעה ממכונות וירטואליות באזורים ללא נקודת קצה של חומת אש צמודה לא עוברת בדיקה של Layer 7. הכלל במדיניות חומת האש מאפשר את כל התעבורה שתואמת לפרמטרים האחרים של הכלל, כמו מקור, יציאה ופרוטוקול. כדי לוודא שהמדיניות נאכפת באופן עקבי, צריך לפרוס נקודות קצה של חומת אש בכל האזורים ברשת ה-VPC שבהם יש עומסי עבודה שנדרשת בהם בדיקה בשכבה 7.

סוגי קבצים נתמכים ומגבלות גודל

בטבלה הבאה מפורטות קטגוריות הקבצים, הסיומות הנתמכות ומגבלות הגודל המקסימלי של הקבצים שמנותחים על ידי ארגז חול מתקדם לניתוח תוכנות זדוניות:

קטגוריה סיומות קבצים נתמכות מגבלת הגודל המקסימלית
קבצים הפעלה (PE) .dll, .exe, .exe64 ‫16MB
קבצים הפעלה (Linux) .a, .dex, .elf, .ko, .o, .so 50MB
מסמכים (Microsoft Office) ‫.doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm ‫16MB
מסמכים (PDF) .pdf 3 MB
ארכיונים .rar,‏ .zip,‏ .7z,‏ .zbundle 50MB
סקריפטים ואתרים (APK) .apk ‫10MB
סקריפטים ואינטרנט (JAR) .jar ‫5MB
סקריפטים ואינטרנט (Scripts/Web) .elink,‏ .hta,‏ .pl,‏ .sh ‫20KB

אזורים של שירות ארגז חול מתקדם לתוכנות זדוניות

אזור ארגז חול מתקדם לתוכנות זדוניות מתייחס למיקום הספציפי שבו Palo Alto Networks מארחת את Advanced WildFire. האזורים האלה לא ממופים לאזורים רגילים שלGoogle Cloud . לא משנה איפה המשאבים שלכם Google Cloud פרוסים, התנועה של Advanced malware sandbox מנותבת לאזורי השירות הייעודיים של Palo Alto לצורך ניתוח.

אם לא מציינים אזור של ארגז חול מתקדם לניתוח תוכנות זדוניות כשמגדירים את נקודת הקצה, המערכת ממפה באופן אוטומטי את התנועה לאזור הקרוב ביותר של ארגז חול מתקדם לניתוח תוכנות זדוניות שזמין. מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות

בטבלה הבאה מפורטים אזורי השירות הנתמכים של Advanced malware sandbox:

  • מיקום: המדינה או האזור הגיאוגרפי שבהם Palo Alto Networks מארחת את התשתית האזורית לניתוח מתקדם של ארגז חול לתוכנות זדוניות.

  • אזור: ערך ההגדרה שבו יש להשתמש כשיוצרים או מעדכנים נקודת קצה של חומת אש. לדוגמה, בדגל --wildfire-region של Google Cloud CLI, בבקשות API או במשאבי Terraform.

  • פורטל הענן של Palo Alto Networks Advanced WildFire: שם הדומיין שמוגדר במלואו (FQDN) של פורטל שירות הארגז האזורי לניתוח מתקדם של תוכנות זדוניות. אפשר להשתמש ב-FQDN הזה כדי לוודא את מיקום אחסון הנתונים בהתאם לדרישות, לבדוק את גבולות האבטחה או להגדיר רשימות היתרים של חומת אש ושרתי proxy.

מיקום אזור פורטל הענן Advanced WildFire של Palo Alto Networks
אוסטרליה AUSTRALIA au.wildfire.paloaltonetworks.com
קנדה CANADA ca.wildfire.paloaltonetworks.com
צרפת FRANCE fr.wildfire.paloaltonetworks.com
גרמניה GERMANY de.wildfire.paloaltonetworks.com
הודו INDIA in.wildfire.paloaltonetworks.com
אינדונזיה INDONESIA id.wildfire.paloaltonetworks.com
ישראל ISRAEL il.wildfire.paloaltonetworks.com
יפן JAPAN jp.wildfire.paloaltonetworks.com
פולין POLAND pl.wildfire.paloaltonetworks.com
קטאר QATAR qatar.wildfire.paloaltonetworks.com
ערב הסעודית SAUDI_ARABIA sa.wildfire.paloaltonetworks.com
סינגפור SINGAPORE sg.wildfire.paloaltonetworks.com
קוריאה הדרומית SOUTH_KOREA kr.wildfire.paloaltonetworks.com
ספרד SPAIN es.wildfire.paloaltonetworks.com
שווייץ SWITZERLAND ch.wildfire.paloaltonetworks.com
טייוואן TAIWAN tw.wildfire.paloaltonetworks.com
בריטניה UNITED_KINGDOM uk.wildfire.paloaltonetworks.com
ארצות הברית UNITED_STATES us-native.wildfire.paloaltonetworks.com

המאמרים הבאים