שירות ארגז החול המתקדם לתוכנות זדוניות (WildFire) ל-Cloud Next Generation Firewall (Cloud NGFW) מספק הגנה מפני תוכנות זדוניות באמצעות למידת מכונה (ML) מוטמעת וארגז חול התנהגותי מבוסס-ענן. השירות מבוסס על Palo Alto Networks Advanced WildFire, והוא מרחיב את השירות הרגיל לגילוי ולמניעת חדירות שמבוסס על חתימות. השירות מעריך קבצים חשודים בזמן אמת כדי למנוע מאיומי יום אפס להגיע לעומסי העבודה שלכם.
ארגז חול מתקדם לתוכנות זדוניות כלול ביכולות של Cloud Next Generation Firewall Enterprise. פרטים נוספים זמינים במאמרים תמחור ומכסות ומגבלות.
במסמך הזה מפורטת סקירה כללית על היכולות של ארגז חול מתקדם לתוכנות זדוניות, הארכיטקטורה, רכיבי הליבה, סוגי הקבצים הנתמכים ואזורי השירות.
היתרונות של שימוש בארגז חול מתקדם לתוכנות זדוניות
שילוב של Advanced malware sandbox ב-Cloud Next Generation Firewall Enterprise מספק את היכולות הבאות:
הגנה מפני איומים לא מוכרים ומפני איומי יום אפס: זיהוי וחסימה של תוכנות זדוניות חדשות או מותאמות אישית מאוד שאין להן חתימות מבוססות.
הגנה על מישור הנתונים בשורה: מיירטת ומנתחת העברות קבצים בזמן אמת ישירות בנקודות הקצה של חומת האש האזורית ובאמצעות חיפושים בענן, כדי לצמצם את החשיפה לאיומים.
מודיעין איומים אדפטיבי: משלב אוטומטית מסקנות חדשות לגבי איומים במסדי נתונים מקומיים של חתימות.
תובנות מעשיות ופורנזיקה דיגיטלית: ארגז חול מתקדם לתוכנות זדוניות יוצר יומני הגשה מפורטים ויומני איומים שמשולבים ישירות עם Cloud Logging. אם מזוהה איום, אפשר להוריד דוחות ניתוח מפורטים של ההרצה בארגז החול, ולהוריד את דגימת התוכנה הזדונית בפועל לצורך ניתוח עצמאי במרכז אבטחה (SOC).
איך פועל ארגז החול המתקדם לתוכנות זדוניות
ארגז חול מתקדם לניתוח תוכנות זדוניות בודק העברות של קבצים שמנותבים ברשת על ידי יירוט מנות, ביצוע בדיקות מקומיות במהירות גבוהה והעברת ארגז חול מתקדם לניתוח התנהגות לענן כשצריך.
בתרשים הארכיטקטורה הבא של ארגז חול מתקדם לניתוח תוכנות זדוניות מוצגות פעולות של יירוט חבילות נתונים ממכונה וירטואלית (VM) ברשת של ענן וירטואלי פרטי (VPC) לנקודת קצה של חומת אש אזורית, הערכה מקבילה על ידי מנוע ML מוטמע ומסד נתונים של חתימות, חיפושים בענן בזמן אמת וארגז חול אסינכרוני בענן.
תהליך השילוב כולל את השלבים הבאים של עיבוד והערכה של העברות קבצים:
יירוט והפניה מחדש של תנועה
כשמכונה וירטואלית ברשת ה-VPC יוזמת חיבור או העברת קבצים, הכלל במדיניות חומת האש מפנה את התעבורה באופן הבא:
- יירוט חבילות: רכיב הרשת Google Cloud Packet Intercept לוכד חבילות בזרם התנועה.
- הפניה אוטומטית: רכיב היירוט מפנה אוטומטית את חבילות הרשת לנקודת הקצה של חומת האש האזורית לבדיקה בשכבה 7.
הערכה מקומית מוטבעת
אחרי שהתנועה מופנית לנקודת הקצה של חומת האש, הקובץ מנותח במקביל על ידי שני מנועים מוטמעים בעלי ביצועים גבוהים:
זיהוי מבוסס-חתימה: נקודת הקצה משווה את הקובץ למאגר מקומי של חתימות איומים. המסד הנתונים הזה מתעדכן בזמן אמת כדי לזהות קבצים זדוניים מוכרים ולהסיר אותם.
Inline ML: מנוע ה-ML המוטמע מריץ מודלים של ML ישירות במישור הנתונים של חומת האש. הוא מנתח את הקובץ בזמן אמת כדי לזהות איומים מתוחכמים מאוד או איומים מסוג Zero-day בסוגי קבצים נתמכים כמו
Windows_Executable,ELF,Powershell_Scriptו-MS_Office.
בדיקה מתקדמת מבוססת-ענן
במקרה של איומי אפס ימים או קבצים עם חתימות מקומיות לא מזוהות, ארגז החול המתקדם לתוכנות זדוניות משתמש בניתוח מתקדם בענן:
ניתוח נתונים בענן בזמן אמת: אם האפשרות הזו מופעלת בפרופיל האבטחה, חומת האש מבצעת השהיה זמנית של העברת הקובץ בזמן שהיא מבצעת חיפוש בזמן אמת בארגז החול המתקדם בענן לניתוח תוכנות זדוניות. הקובץ נבדק בענן ואות מוחזר לפני שהקובץ מגיע לרשת שלכם.
הארגז חול המתקדם לתוכנות זדוניות בענן הוא פלטפורמת תוכנה כשירות (SaaS) של שותף, שמתארחת ב- Google Cloud ומנוהלת על ידי Palo Alto Networks (PAN). הוא מספק ניתוח מעמיק ואסינכרוני של תוכנות זדוניות והערכה של איומים בזמן אמת.
ארגז חול אסינכרוני בענן: אם פסק הדין לגבי הקובץ לא ידוע, חומת האש מחלצת את הקובץ ומעלה אותו באופן אסינכרוני לארגז החול המתקדם בענן לתוכנות זדוניות, כדי להריץ אותו בארגז חול. בסביבת הקונטיינר המבודדת הזו, מנועי האבטחה מריצים את הקובץ ובודקים את ההתנהגות שלו.
אכיפת פעולות ורישום ביומן
על סמך ההחלטה שמתקבלת (תוכנות זדוניות, תוכנות אפורות או תוכנות תקינות), כלל חומת האש אוכף את המדיניות באופן הבא:
אכיפת פעולה: הקובץ נחסם (
Deny), מתועד (Alert) או מותר (Allow) בהתאם לפרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות.יומני ביקורת: יומני האירועים נרשמים ב-Cloud Logging, ובאופן ספציפי ביומן
firewall_wildfire_submission. יומני השליחה האלה מוצגים בלוח הבקרה ובדף שליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות.משוב על ארגז חול: אחרי שארגז החול האסינכרוני מסיים את הפעולה, דוח התנהגות מלא ודוגמאות מקוריות של תוכנות זדוניות מסונכרנים מחוץ לפס וזמינים לכם לשליפה או לשאילתה.
רכיבים של ארגז חול מתקדם לתוכנות זדוניות
כדי להשתמש בארגז חול מתקדם לניתוח תוכנות זדוניות, צריך להגדיר את הרכיבים הבאים:
פרופילי אבטחה וקבוצות של פרופילי אבטחה
פרופילים מתקדמים של ארגז חול לאבטחה מפני תוכנות זדוניות: מבני מדיניות כלליים מסוג
WILDFIRE_ANALYSIS. הם מגדירים אילו סוגי קבצים נשלחים לניתוח ואת כיוון התנועה. מידע נוסף זמין במאמר בנושא פרופיל אבטחה מתקדם של ארגז חול לתוכנות זדוניות.מידע על הגדרת פרופיל אבטחה מתקדם של ארגז חול לתוכנות זדוניות זמין במאמר יצירה וניהול של פרופילי אבטחה מתקדמים של ארגז חול לתוכנות זדוניות.
קבוצות של פרופילי אבטחה: משמשות כמאגרי פרופילי אבטחה. כל קבוצה מכילה פרופיל אבטחה אחד או יותר מסוגים שונים. הערה נדרש פרופיל אבטחה של שירות לגילוי ולמניעת חדירות כשכוללים פרופיל אבטחה של ארגז חול מתקדם לתוכנות זדוניות בקבוצה.
מידע נוסף מופיע במאמר בנושא יצירה וניהול של קבוצות פרופילי אבטחה.
נקודות קצה של חומת אש
נקודת קצה של חומת אש היא משאב ארגוני שנוצר ברמת האזור. הוא בודק את התנועה בשכבה 7 באזור שבו הוא נפרס. נקודות הקצה משויכות ל-VPC אחד או יותר באותו אזור. כדי לסנן את התנועה של מכונה וירטואלית יעד, צריך ליצור את נקודת הקצה של חומת האש באותו אזור שבו נמצא ה-VPC של מכונת היעד.
בנקודת קצה של חומת אש צריך לבחור באפשרות הפעלת ארגז חול מתקדם לתוכנות זדוניות (WildFire). ההגדרה הזו חלה על נקודת הקצה כולה, וקובעת את האזור שאליו נשלחות הבקשות.
מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות
מדיניות חומת אש
מדיניות חומת אש חלה ישירות על כל התנועה הנכנסת והיוצאת של מכונה וירטואלית. אתם יכולים להשתמש במדיניות חומת אש היררכית ובמדיניות חומת אש בין רשתות גלובליות כדי להגדיר כללים של מדיניות חומת אש עם בדיקה של Layer 7.
כללים של מדיניות חומת אש
כללים במדיניות חומת האש מזהים את התעבורה שצריך לבדוק ומחילים את קבוצת פרופילי האבטחה שמכילה את פרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות. כדי להגדיר את Advanced malware sandbox, יוצרים כלל במדיניות חומת האש שמבצע את הפעולות הבאות:
- מזהה את סוג התנועה שצריך לבדוק באמצעות כמה רכיבים של כללי מדיניות חומת אש בשכבה 3 ובשכבה 4.
- מציין את שם קבוצת פרופילי האבטחה עבור הפעולה
apply_security_profile_groupבתנועה התואמת.
למידע על תהליך העבודה המלא של ארגז החול המתקדם לתוכנות זדוניות, אפשר לעיין במאמר בנושא הגדרת ארגז חול מתקדם לתוכנות זדוניות ברשת.
אפשר גם להשתמש בתגים מאובטחים בכללי חומת האש כדי להגדיר ארגז חול מתקדם לניתוח תוכנות זדוניות. אתם יכולים להסתמך על פילוח קיים שהגדרתם באמצעות תגים ברשת כדי לזהות באופן סלקטיבי עומסי עבודה של מופעי מכונות וירטואליות שנדרש עבורם סריקה מתקדמת של תוכנות זדוניות להעברות קבצים.
אם מגדירים כלל חומת אש להחלת קבוצת פרופילי אבטחה ומגדירים את היעד ל-0.0.0.0/0, תעבורת נתונים שמגיעה ממכונות וירטואליות באזורים ללא נקודת קצה של חומת אש צמודה לא עוברת בדיקה של Layer 7. הכלל במדיניות חומת האש מאפשר את כל התעבורה שתואמת לפרמטרים האחרים של הכלל, כמו מקור, יציאה ופרוטוקול. כדי לוודא שהמדיניות נאכפת באופן עקבי, צריך לפרוס נקודות קצה של חומת אש בכל האזורים ברשת ה-VPC שבהם יש עומסי עבודה שנדרשת בהם בדיקה בשכבה 7.
סוגי קבצים נתמכים ומגבלות גודל
בטבלה הבאה מפורטות קטגוריות הקבצים, הסיומות הנתמכות ומגבלות הגודל המקסימלי של הקבצים שמנותחים על ידי ארגז חול מתקדם לניתוח תוכנות זדוניות:
| קטגוריה | סיומות קבצים נתמכות | מגבלת הגודל המקסימלית |
|---|---|---|
| קבצים הפעלה (PE) | .dll, .exe, .exe64 |
16MB |
| קבצים הפעלה (Linux) | .a, .dex, .elf, .ko, .o, .so |
50MB |
| מסמכים (Microsoft Office) | .doc, .docx, .xls, .xlsx, .ppt, .pptx, .docm, .dotm, .xlm, .xlsm, .xltm, .pptm, .potm, .ppsm |
16MB |
| מסמכים (PDF) | .pdf |
3 MB |
| ארכיונים | .rar, .zip, .7z, .zbundle |
50MB |
| סקריפטים ואתרים (APK) | .apk |
10MB |
| סקריפטים ואינטרנט (JAR) | .jar |
5MB |
| סקריפטים ואינטרנט (Scripts/Web) | .elink, .hta, .pl, .sh |
20KB |
אזורים של שירות ארגז חול מתקדם לתוכנות זדוניות
אזור ארגז חול מתקדם לתוכנות זדוניות מתייחס למיקום הספציפי שבו Palo Alto Networks מארחת את Advanced WildFire. האזורים האלה לא ממופים לאזורים רגילים שלGoogle Cloud . לא משנה איפה המשאבים שלכם Google Cloud פרוסים, התנועה של Advanced malware sandbox מנותבת לאזורי השירות הייעודיים של Palo Alto לצורך ניתוח.
אם לא מציינים אזור של ארגז חול מתקדם לניתוח תוכנות זדוניות כשמגדירים את נקודת הקצה, המערכת ממפה באופן אוטומטי את התנועה לאזור הקרוב ביותר של ארגז חול מתקדם לניתוח תוכנות זדוניות שזמין. מידע נוסף על נקודת הקצה של חומת האש עבור ארגז חול מתקדם לתוכנות זדוניות
בטבלה הבאה מפורטים אזורי השירות הנתמכים של Advanced malware sandbox:
מיקום: המדינה או האזור הגיאוגרפי שבהם Palo Alto Networks מארחת את התשתית האזורית לניתוח מתקדם של ארגז חול לתוכנות זדוניות.
אזור: ערך ההגדרה שבו יש להשתמש כשיוצרים או מעדכנים נקודת קצה של חומת אש. לדוגמה, בדגל
--wildfire-regionשל Google Cloud CLI, בבקשות API או במשאבי Terraform.פורטל הענן של Palo Alto Networks Advanced WildFire: שם הדומיין שמוגדר במלואו (FQDN) של פורטל שירות הארגז האזורי לניתוח מתקדם של תוכנות זדוניות. אפשר להשתמש ב-FQDN הזה כדי לוודא את מיקום אחסון הנתונים בהתאם לדרישות, לבדוק את גבולות האבטחה או להגדיר רשימות היתרים של חומת אש ושרתי proxy.
| מיקום | אזור | פורטל הענן Advanced WildFire של Palo Alto Networks |
|---|---|---|
| אוסטרליה | AUSTRALIA |
au.wildfire.paloaltonetworks.com |
| קנדה | CANADA |
ca.wildfire.paloaltonetworks.com |
| צרפת | FRANCE |
fr.wildfire.paloaltonetworks.com |
| גרמניה | GERMANY |
de.wildfire.paloaltonetworks.com |
| הודו | INDIA |
in.wildfire.paloaltonetworks.com |
| אינדונזיה | INDONESIA |
id.wildfire.paloaltonetworks.com |
| ישראל | ISRAEL |
il.wildfire.paloaltonetworks.com |
| יפן | JAPAN |
jp.wildfire.paloaltonetworks.com |
| פולין | POLAND |
pl.wildfire.paloaltonetworks.com |
| קטאר | QATAR |
qatar.wildfire.paloaltonetworks.com |
| ערב הסעודית | SAUDI_ARABIA |
sa.wildfire.paloaltonetworks.com |
| סינגפור | SINGAPORE |
sg.wildfire.paloaltonetworks.com |
| קוריאה הדרומית | SOUTH_KOREA |
kr.wildfire.paloaltonetworks.com |
| ספרד | SPAIN |
es.wildfire.paloaltonetworks.com |
| שווייץ | SWITZERLAND |
ch.wildfire.paloaltonetworks.com |
| טייוואן | TAIWAN |
tw.wildfire.paloaltonetworks.com |
| בריטניה | UNITED_KINGDOM |
uk.wildfire.paloaltonetworks.com |
| ארצות הברית | UNITED_STATES |
us-native.wildfire.paloaltonetworks.com |
המאמרים הבאים
- הגדרת ארגז חול מתקדם לתוכנות זדוניות ברשת
- יצירה של נקודות קצה של חומת אש ושיוך של נקודות קצה
- ניהול נקודות קצה של חומת אש ושיוכים של נקודות קצה
- יצירה וניהול של פרופילי אבטחה מתקדמים של ארגז חול לתוכנות זדוניות