Crea grupos de perfiles de seguridad

Los grupos de perfiles de seguridad son contenedores de perfiles de seguridad. Te permiten agrupar tipos de perfiles de seguridad para facilitar la administración y la aplicación a las reglas de firewall. Puedes crear estos grupos a nivel de la organización o del proyecto.

Cada grupo de perfiles de seguridad puede contener hasta un perfil de seguridad de cada uno de los siguientes tipos:

  • THREAT_PREVENTION
  • WILDFIRE_ANALYSIS (Vista previa)
  • URL_FILTERING

Para aplicar políticas de seguridad de red coherentes en todo tu entorno de Google Cloud, puedes usar grupos de perfiles de seguridad para combinar y aplicar perfiles de prevención de amenazas, análisis de WildFire y filtrado de URL. Al agrupar estos perfiles, puedes aplicar varias verificaciones de seguridad, como la prevención de amenazas, WildFire y el filtrado de URL en el tráfico de red a través de una sola regla de política de firewall, lo que garantiza la aplicación coherente de políticas y la administración simplificada.

Este documento está dirigido a los administradores de red y a los ingenieros de seguridad que configuran la seguridad de la red y las políticas de firewall.

Antes de comenzar, revisa los conceptos en la Descripción general de los grupos de perfiles de seguridad.

Antes de comenzar

  • Debes habilitar la API de Network Security en tu proyecto.

  • Para ejecutar los ejemplos de la línea de comandos de gcloud en esta guía, instala la gcloud CLI.

  • Crea los perfiles de seguridad que necesitas agregar al grupo de perfiles de seguridad.

Funciones

Para obtener los permisos que necesitas para crear grupos de perfiles de seguridad, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios en tu organización o proyecto. Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso.

Crear un grupo de perfil de seguridad

Crea un grupo de perfiles de seguridad para agrupar uno o más perfiles de seguridad en un solo recurso y facilitar su administración y aplicación a las reglas de firewall.

Cada grupo de perfiles de seguridad puede contener hasta un perfil de seguridad de cada uno de los siguientes tipos:

  • URL_FILTERING
  • WILDFIRE_ANALYSIS (Vista previa)
  • URL_FILTERING

Console

  1. En la consola de Google Cloud , ve a la página Perfiles de seguridad.

    Ir a Perfiles de seguridad

  2. Haz clic en Abrir el selector de proyectos y selecciona tu organización.

  3. Selecciona la pestaña Grupos de perfiles de seguridad.

  4. Haz clic en Crear grupo de perfiles.

  5. Ingresa un nombre en el campo Nombre.

  6. Escribe una descripción en el campo Descripción (opcional).

  7. Para crear un grupo de perfiles de seguridad para Cloud Next Generation Firewall Enterprise, en la sección Propósito, selecciona Cloud NGFW Enterprise.

  8. Agrega uno o más perfiles de seguridad al grupo:

    • Para agregar un perfil de prevención de amenazas, selecciona Perfil de prevención de amenazas.
    • Para agregar el perfil de análisis de WildFire**, selecciona WildFire analysis profile(Vista previa).
    • Para agregar un perfil de filtrado de URLs, selecciona el perfil de filtrado de URLs.
  9. Haz clic en Crear.

gcloud

Para crear un grupo de perfiles de seguridad, usa el comando gcloud network-security security-profile-groups create:

gcloud network-security security-profile-groups create NAME \
    --organization ORGANIZATION_ID | --project PROJECT_ID \
    [--billing-project QUOTA_PROJECT_ID] \
    --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
    --url-filtering-profile URL_SECURITY_PROFILE_URL \
    --location global

Reemplaza lo siguiente:

  • NAME: Es el nombre del grupo de perfiles de seguridad.

    Si no especificas el nombre en el formato de identificador de URL único, debes especificar la organización o el nombre del proyecto, y la ubicación.

  • ORGANIZATION_ID: El ID de la organización. Usa esta marca para un grupo de perfiles de seguridad a nivel de la organización.

  • PROJECT_ID: Es el ID del proyecto. Usa esta marca para un grupo de perfiles de seguridad a nivel del proyecto.

  • QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los grupos de perfiles de seguridad a nivel de la organización.

  • THREAT_SECURITY_PROFILE_URL: Es un identificador de URL único para un perfil de seguridad de tipo THREAT_PREVENTION.

  • URL_SECURITY_PROFILE_URL: Es un identificador de URL único para un perfil de seguridad de tipo URL_FILTERING.

Para crear un grupo de perfiles de seguridad para el análisis de WildFire, usa el comando gcloud beta network-security security-profile-groups create (versión preliminar):

gcloud beta network-security security-profile-groups create NAME \
   --organization ORGANIZATION_ID | --project PROJECT_ID \
   --location global \
   --billing-project QUOTA_PROJECT_ID \
   --threat-prevention-profile THREAT_SECURITY_PROFILE_URL \
   --wildfire-analysis-profile WILDFIRE_SECURITY_PROFILE_URL \
   --url-filtering-profile URL_SECURITY_PROFILE_URL \
   --description DESCRIPTION

Reemplaza lo siguiente:

  • NAME: Es el nombre del grupo de perfiles de seguridad.

  • ORGANIZATION_ID: El ID de la organización. Usa esta marca para un grupo de perfiles de seguridad a nivel de la organización.

  • PROJECT_ID: Es el ID del proyecto. Usa esta marca para un grupo de perfiles de seguridad a nivel del proyecto.

  • QUOTA_PROJECT_ID: Es el ID del proyecto de cuota. Usa esta marca solo para los grupos de perfiles de seguridad a nivel de la organización.

  • THREAT_SECURITY_PROFILE_URL: Es un identificador de URL único para un perfil de seguridad de tipo THREAT_PREVENTION.

  • WILDFIRE_SECURITY_PROFILE_URL: Es un identificador de URL único para un perfil de seguridad de tipo WILDFIRE_ANALYSIS.

  • URL_SECURITY_PROFILE_URL: Es un identificador de URL único para un perfil de seguridad de tipo URL_FILTERING.

¿Qué sigue?