O Security Operation Agent utiliza modelos de linguagem de grande porte para analisar seus logs de tráfego de negócios dos últimos sete dias. Ele identifica automaticamente padrões de acesso, incluindo endereços IP de origem e destino, protocolos e portas, para gerar recomendações precisas para suas políticas de controle de acesso (ACLs). Esse recurso ajuda a simplificar a configuração de ACLs, melhorar a eficiência e a precisão das políticas e reduzir riscos de segurança associados a regras redundantes, definições incorretas de prioridade ou acessos excessivamente permissivos.
O Security Operation Agent está atualmente em visualização pública e disponível gratuitamente por tempo limitado. A versão final do recurso pode diferir da visualização. Se você tiver dúvidas ou sugestões, entre em contato conosco por meio do seu gerente de conta.
Benefícios
Recomendações inteligentes de políticas: Analisa logs históricos de tráfego para gerar automaticamente recomendações de políticas altamente relevantes, adaptadas às necessidades do seu negócio.
Suporte visual à decisão: Oferece visualizações de tráfego de alta frequência e contagens de acertos de políticas, permitindo compreender intuitivamente os padrões de tráfego e tomar decisões fundamentadas sobre as políticas.
Otimização adaptativa contínua: Aprende continuamente com as mudanças no tráfego e sugere otimizações de políticas com base nos logs mais recentes. Isso garante que suas políticas de segurança permaneçam alinhadas com a evolução das necessidades do seu negócio.
Otimização segura e controlável: Todas as recomendações servem apenas como referência. Elas não são aplicadas automaticamente nem modificam suas políticas de controle de acesso existentes, garantindo a estabilidade dos negócios e a segurança operacional.
Aplicabilidade
O Security Operation Agent pode gerar políticas de controle de acesso para o firewall de borda da Internet e o firewall de borda NAT.
A geração de políticas baseia-se na análise dos seus logs de tráfego de negócios. Para garantir a precisão das recomendações, ative o recurso Análise de Logs e mantenha pelo menos sete dias de dados históricos de tráfego.
Ativar o Security Operation Agent
Faça login no console do Cloud Firewall.
No painel de navegação à esquerda, escolha .
-
Clique em Enable Now e, em seguida, clique em OK na caixa de diálogo exibida. Após ativar o recurso, o sistema ativa automaticamente a chave de entrega de logs para o firewall de borda da Internet e o firewall de borda NAT, iniciando a coleta e a análise de dados históricos de tráfego.
NotaSe o recurso Log Analysis não estiver ativado, clique primeiro em Enable Log Analysis e verifique se a opção Log Delivery está ativada.
Desativar o recurso de Análise de Logs também desativa automaticamente o Security Operation Agent.
Visualizar e aplicar políticas geradas
Após ativar o Security Operation Agent, visualize as políticas geradas por ele.
Visualizar políticas para o firewall de borda da Internet: Na página SecOps Agent, acesse a aba Policies Generated for Internet Border. Clique em Outbound ou Inbound para ver a lista de políticas geradas.
Visualizar políticas para o firewall de borda NAT: Na página SecOps Agent, acesse a aba Policies Generated for NAT Border. Por padrão, a lista exibe políticas geradas para All NAT Instances. Também é possível filtrar por uma instância específica de firewall de borda NAT para visualizar suas políticas.
Cada política gerada inclui as seguintes informações: Source Address, Destination Address, Port, Protocol, Contagem de acertos Hits, Priority, Validity e Agent Generation Reason. Execute as seguintes ações nessas políticas:
Para aplicar uma política diretamente: Clique em Apply Policy e, em seguida, clique em OK na caixa de diálogo exibida. Após a aplicação, a política estará visível na lista de políticas em Prevention Configuration > Access Control > Policy Configuration > Internet Border/NAT Border.
Para modificar uma política antes de aplicar: Clique em Custom Application Policy para alterar seu conteúdo. Para obter mais informações sobre os itens configuráveis, consulte Configurar uma política de controle de acesso para o firewall de borda da Internet e Configurar uma política de controle de acesso para um firewall de borda NAT. Após fazer as alterações, clique em OK para aplicar a política.
Para excluir uma política desnecessária: Clique em Delete Policy para remover uma única política. Para excluir várias políticas, marque as caixas de seleção correspondentes e clique em Batch Delete na parte inferior da página. As políticas excluídas são removidas da lista.
-
Regras de criação de catálogo de endereços:
Ao aplicar uma política diretamente, o sistema cria automaticamente um catálogo de endereços se a política contiver múltiplos endereços de origem, endereços de destino ou portas.
Ao personalizar uma política, especifique manualmente um nome e uma descrição para criar um catálogo de endereços caso a política contenha múltiplos endereços de origem, endereços de destino ou portas.
Regras de configuração de políticas: Por padrão, as políticas geradas têm sua Priority definida como Highest e não incluem políticas com uma Action do tipo Deny. Se isso não atender aos requisitos do seu negócio, ajuste manualmente o conteúdo da política.
Operações
A parte superior da página SecOps Agent exibe as seguintes informações:
Quantidade de políticas geradas pelo Agente: A área Agent-Generated Policies mostra o Total Policies, as Internet Firewall Policies e as NAT Firewall Policies.
Número de políticas aplicadas: Na seção Agent-Generated Policies, a área Applied Policies apresenta a quantidade de políticas aplicadas. Clique em View Deployment Records para ver os detalhes da aplicação. Políticas aplicadas diretamente recebem o rótulo Apply Policies. Já as políticas modificadas antes da aplicação recebem o rótulo User Modified.
Status de atualização de políticas: O Agente atualiza as políticas automaticamente a cada sete dias. Não é possível personalizar essa frequência de atualização. A área Policy Update Status indica o horário da última atualização e a previsão para a próxima.