Gerenciar envios do WildFire

Quando o Cloud Next Generation Firewall Enterprise detecta arquivos desconhecidos ou possíveis ameaças em tempo real na sua rede, ele avalia o tráfego usando modelos de machine learning no dispositivo e sandboxing assíncrono na nuvem de acordo com seus perfis de segurança de análise do WildFire. Antes de começar, revise os conceitos na visão geral do perfil de segurança de análise do WildFire.

Nesta página, explicamos como gerenciar arquivos enviados ao serviço WildFire para análise, monitorar os resultados da sandbox de malware e rastrear veredictos dinâmicos usando o console Google Cloud e o gcloud.

Use a guia Envios do WildFire na página Registros do NGFW Enterprise para auditar envios de arquivos, baixar relatórios de análise ou amostras de malware e mudar substituições de vereditos. Para ver um resumo da atividade de análise de arquivos de envios do WildFire e do malware detectado durante um período específico na sua rede, acesse o Painel do Cloud NGFW.

Para saber mais sobre como os envios de arquivos funcionam, consulte a visão geral do WildFire.

Para entender o layout JSON do registro de geração de registros, consulte Registros do WildFire.

Papéis e permissões

Para acessar a lista de envios e os dados do WildFire, peça ao administrador para conceder a você os papéis necessários do Identity and Access Management (IAM) para sua organização.

Habilidade Papel necessário
Ver a configuração e os registros básicos de envio Leitor da rede do Compute (roles/compute.networkViewer)
Para acessar relatórios de análise dinâmica, baixar amostras originais de malware ou enviar solicitações de mudança de veredicto Qualquer um dos seguintes papéis na organização ou no projeto:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • As seguintes permissões específicas:
    • networksecurity.firewallEndpoints.getWildfireReport para baixar relatórios de análise em PDF.
    • networksecurity.firewallEndpoints.getWildfireSample para baixar binários de amostras de malware originais.
    • networksecurity.firewallEndpoints.createVerdictChangeRequest para enviar substituições manuais de vereditos para falsos positivos ou falsos negativos.
    • networksecurity.firewallEndpoints.getVerdictChangeRequest para receber detalhes da solicitação de mudança de veredito.
    • networksecurity.firewallEndpoints.listVerdictChangeRequests para listar solicitações de mudança de veredito.

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Mudar o veredito de um envio

Para enviar uma solicitação de mudança de veredito de um arquivo enviado ao WildFire por um endpoint, faça o seguinte:

Console

  1. No console do Google Cloud , acesse a página Envios do WildFire.

    Acessar os envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Para mudar o veredito do envio do WildFire, clique em  Mais ações no arquivo que você quer mudar.

  4. Clique em Mudar veredito.

  5. Na lista Veredicto, selecione a opção. Por exemplo, malware e phishing.

  6. No campo Comentário, insira a justificativa para a mudança de veredito.

  7. Clique em Criar.

gcloud

Para enviar uma solicitação de mudança de veredito, use o comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

Substitua:

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que o endpoint de firewall está localizado.

  • HASH: o hash do arquivo para enviar uma solicitação de mudança de veredicto.

  • ZONE: a zona em que o endpoint de firewall está localizado.

  • VERDICT: o veredicto solicitado para o arquivo.

  • COMMENT: a justificativa para o pedido de mudança de veredito. O tamanho máximo é de 2.048 caracteres.

Listar solicitações de mudança de veredito

Console

Para listar solicitações individuais de mudança de veredito, faça o seguinte:

  1. No console do Google Cloud , acesse a página Envios do WildFire.

    Acessar os envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. A página Envios do WildFire lista os envios do WildFire configurados.

gcloud

Para listar solicitações individuais de mudança de veredicto, use o comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Substitua:

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que listar solicitações de mudança de veredito.

  • ZONE: a zona em que listar solicitações de mudança de veredito.

Receber detalhes da solicitação de mudança de veredito

Para conferir os detalhes da solicitação de mudança de veredito, faça o seguinte:

Console

  1. No console do Google Cloud , acesse a página Envios do WildFire.

    Acessar os envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique no nome do envio do WildFire. A página de detalhes do envio mostra o status e os detalhes da solicitação de mudança de veredicto.

gcloud

Para conferir os detalhes da solicitação de mudança de veredicto, use o comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Substitua:

  • NAME: o nome exclusivo da solicitação de mudança de veredito.

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que o pedido de mudança de veredito será recebido.

  • ZONE: a zona em que a solicitação de mudança de veredicto será recebida.

Baixar relatório de análise

Para baixar o relatório de análise de envio do WildFire, faça o seguinte:

  1. No console do Google Cloud , acesse a página Envios do WildFire.

    Acessar os envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique em  Mais ações no arquivo para baixar o relatório de análise do WildFire.

  4. Clique em Baixar relatório de análise do WildFire.

Baixar amostra de malware

Para baixar a amostra de malware de um envio do WildFire, faça o seguinte:

  1. No console do Google Cloud , acesse a página Envios do WildFire.

    Acessar os envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique em  Mais ações no arquivo para fazer o download da amostra de malware.

  4. Clique em Baixar amostra de malware.

A seguir