Quando o Cloud Next Generation Firewall Enterprise detecta arquivos desconhecidos ou possíveis ameaças em tempo real na sua rede, ele avalia o tráfego usando modelos de machine learning no dispositivo e sandboxing assíncrono na nuvem de acordo com seus perfis de segurança de análise do WildFire. Antes de começar, revise os conceitos na visão geral do perfil de segurança de análise do WildFire.
Nesta página, explicamos como gerenciar arquivos enviados ao serviço WildFire para análise, monitorar os resultados da sandbox de malware e rastrear veredictos dinâmicos usando o console Google Cloud e o gcloud.
Use a guia Envios do WildFire na página Registros do NGFW Enterprise para auditar envios de arquivos, baixar relatórios de análise ou amostras de malware e mudar substituições de vereditos. Para ver um resumo da atividade de análise de arquivos de envios do WildFire e do malware detectado durante um período específico na sua rede, acesse o Painel do Cloud NGFW.
Para saber mais sobre como os envios de arquivos funcionam, consulte a visão geral do WildFire.
Para entender o layout JSON do registro de geração de registros, consulte Registros do WildFire.
Papéis e permissões
Para acessar a lista de envios e os dados do WildFire, peça ao administrador para conceder a você os papéis necessários do Identity and Access Management (IAM) para sua organização.
| Habilidade | Papel necessário |
|---|---|
| Ver a configuração e os registros básicos de envio | Leitor da rede do Compute (roles/compute.networkViewer)
|
| Para acessar relatórios de análise dinâmica, baixar amostras originais de malware ou enviar solicitações de mudança de veredicto | Qualquer um dos seguintes papéis na organização ou no projeto:
|
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Mudar o veredito de um envio
Para enviar uma solicitação de mudança de veredito de um arquivo enviado ao WildFire por um endpoint, faça o seguinte:
Console
No console do Google Cloud , acesse a página Envios do WildFire.
No menu do seletor de projetos, escolha seu projeto.
Para mudar o veredito do envio do WildFire, clique em more_vert Mais ações no arquivo que você quer mudar.
Clique em Mudar veredito.
Na lista Veredicto, selecione a opção. Por exemplo, malware e phishing.
No campo Comentário, insira a justificativa para a mudança de veredito.
Clique em Criar.
gcloud
Para enviar uma solicitação de mudança de veredito, use o
comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
Substitua:
ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que o endpoint de firewall está localizado.HASH: o hash do arquivo para enviar uma solicitação de mudança de veredicto.ZONE: a zona em que o endpoint de firewall está localizado.VERDICT: o veredicto solicitado para o arquivo.COMMENT: a justificativa para o pedido de mudança de veredito. O tamanho máximo é de 2.048 caracteres.
Listar solicitações de mudança de veredito
Console
Para listar solicitações individuais de mudança de veredito, faça o seguinte:
No console do Google Cloud , acesse a página Envios do WildFire.
No menu do seletor de projetos, escolha seu projeto.
A página Envios do WildFire lista os envios do WildFire configurados.
gcloud
Para listar solicitações individuais de mudança de veredicto, use o
comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Substitua:
ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que listar solicitações de mudança de veredito.ZONE: a zona em que listar solicitações de mudança de veredito.
Receber detalhes da solicitação de mudança de veredito
Para conferir os detalhes da solicitação de mudança de veredito, faça o seguinte:
Console
No console do Google Cloud , acesse a página Envios do WildFire.
No menu do seletor de projetos, escolha seu projeto.
Clique no nome do envio do WildFire. A página de detalhes do envio mostra o status e os detalhes da solicitação de mudança de veredicto.
gcloud
Para conferir os detalhes da solicitação de mudança de veredicto, use o
comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Substitua:
NAME: o nome exclusivo da solicitação de mudança de veredito.ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que o pedido de mudança de veredito será recebido.ZONE: a zona em que a solicitação de mudança de veredicto será recebida.
Baixar relatório de análise
Para baixar o relatório de análise de envio do WildFire, faça o seguinte:
No console do Google Cloud , acesse a página Envios do WildFire.
No menu do seletor de projetos, escolha seu projeto.
Clique em more_vert Mais ações no arquivo para baixar o relatório de análise do WildFire.
Clique em Baixar relatório de análise do WildFire.
Baixar amostra de malware
Para baixar a amostra de malware de um envio do WildFire, faça o seguinte:
No console do Google Cloud , acesse a página Envios do WildFire.
No menu do seletor de projetos, escolha seu projeto.
Clique em more_vert Mais ações no arquivo para fazer o download da amostra de malware.
Clique em Baixar amostra de malware.
A seguir
- Configurar o serviço WildFire
- Criar e gerenciar perfis de segurança de análise do WildFire
- Criar e gerenciar endpoints de firewall
- Criar e gerenciar associações de endpoints de firewall