Lorsque Cloud Next Generation Firewall Enterprise détecte des fichiers inconnus ou des menaces potentielles en temps réel sur votre réseau, il évalue le trafic à l'aide de modèles de machine learning intégrés et d'un bac à sable cloud asynchrone, conformément à vos profils de sécurité d'analyse WildFire. Avant de commencer, consultez les concepts de la présentation des profils de sécurité d'analyse WildFire.
Cette page explique comment gérer les fichiers envoyés au service WildFire pour analyse, surveiller les résultats du bac à sable de logiciels malveillants et suivre les verdicts dynamiques à l'aide de la Google Cloud console et de gcloud.
Utilisez l'onglet Envois WildFire de la page Journaux NGFW Enterprise pour auditer les envois de fichiers, télécharger des rapports d'analyse ou des exemples de logiciels malveillants, et modifier les remplacements de verdict. Pour afficher un résumé de l'activité d'analyse des fichiers d'envois WildFire et des logiciels malveillants détectés au cours d'une période spécifique sur votre réseau, accédez au tableau de bord Cloud NGFW .
Pour en savoir plus sur le fonctionnement des envois de fichiers, consultez la présentation de WildFire.
Pour comprendre la mise en page JSON de l'enregistrement de journalisation, consultez Journaux WildFire.
Rôles et autorisations
Pour afficher la liste des envois et accéder aux données WildFire, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires pour votre organisation.
| Aptitude | Rôle nécessaire |
|---|---|
| Afficher la configuration et les enregistrements d'envoi de base | Lecteur de réseau Compute (roles/compute.networkViewer)
|
| Accéder aux rapports d'analyse dynamique, télécharger des exemples de logiciels malveillants d'origine ou envoyer des demandes de modification de verdict | L'un des rôles suivants dans l'organisation ou le projet :
|
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Modifier le verdict d'un envoi
Pour envoyer une demande de modification de verdict pour un fichier envoyé à WildFire par un point de terminaison, procédez comme suit :
Console
Dans la Google Cloud console, accédez à la page Envois WildFire.
Dans le menu de sélection du projet, sélectionnez votre projet.
Pour modifier le verdict de l'envoi WildFire, cliquez sur more_vert Autres actions pour le fichier dont vous souhaitez modifier le verdict.
Cliquez sur Modifier le verdict.
Dans la liste Verdict, sélectionnez le verdict. Par exemple, "Logiciel malveillant" ou "Hameçonnage".
Dans le champ Commentaire, saisissez la justification de la modification du verdict.
Cliquez sur Créer.
gcloud
Pour envoyer une demande de modification de verdict, utilisez la
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create commande.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
Remplacez les éléments suivants :
ENDPOINT_NAME: nom complet unique du point de terminaison.ORGANIZATION_ID: ID de l'organisation dans laquelle se trouve le point de terminaison de pare-feu.HASH: hachage du fichier pour lequel envoyer une demande de modification de verdict.ZONE: zone dans laquelle se trouve le point de terminaison de pare-feu.VERDICT: verdict demandé pour le fichier.COMMENT: justification de la demande de modification de verdict. La longueur maximale est de 2 048 caractères.
Lister les demandes de modification de verdict
Console
Pour lister les demandes de modification de verdict individuelles, procédez comme suit :
Dans la Google Cloud console, accédez à la page Envois WildFire.
Dans le menu de sélection du projet, sélectionnez votre projet.
La page Envois WildFire liste les envois WildFire configurés.
gcloud
Pour lister les demandes de modification de verdict individuelles, utilisez la
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list commande.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Remplacez les éléments suivants :
ENDPOINT_NAME: nom complet unique du point de terminaison.ORGANIZATION_ID: ID de l'organisation dans laquelle lister les demandes de modification de verdict.ZONE: zone dans laquelle lister les demandes de modification de verdict.
Obtenir des informations sur les demandes de modification de verdict
Pour obtenir des informations sur la demande de modification de verdict, procédez comme suit :
Console
Dans la Google Cloud console, accédez à la page Envois WildFire.
Dans le menu de sélection du projet, sélectionnez votre projet.
Cliquez sur le nom de l'envoi WildFire. La page de détails de l'envoi affiche l'état et les détails de la demande de modification de verdict.
gcloud
Pour obtenir des informations sur la demande de modification de verdict, utilisez la
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get commande.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Remplacez les éléments suivants :
NAME: nom unique de la demande de modification de verdict.ENDPOINT_NAME: nom complet unique du point de terminaison.ORGANIZATION_ID: ID de l'organisation dans laquelle obtenir la demande de modification de verdict.ZONE: zone dans laquelle obtenir la demande de modification de verdict.
Télécharger le rapport d'analyse
Pour télécharger le rapport d'analyse de l'envoi WildFire, procédez comme suit :
Dans la Google Cloud console, accédez à la page Envois WildFire.
Dans le menu de sélection du projet, sélectionnez votre projet.
Cliquez sur more_vert Autres actions pour le fichier afin de télécharger le rapport d'analyse WildFire.
Cliquez sur Télécharger le rapport d'analyse WildFire.
Télécharger l'exemple de logiciel malveillant
Pour télécharger l'exemple de logiciel malveillant à partir d'un envoi WildFire, procédez comme suit :
Dans la Google Cloud console, accédez à la page Envois WildFire.
Dans le menu de sélection du projet, sélectionnez votre projet.
Cliquez sur more_vert Autres actions pour le fichier afin de télécharger l'exemple de logiciel malveillant.
Cliquez sur Télécharger l'exemple de logiciel malveillant.
Étape suivante
- Configurer le service WildFire
- Créer et gérer des profils de sécurité d'analyse WildFire
- Créer et gérer des points de terminaison de pare-feu
- Créer et gérer des associations de points de terminaison de pare-feu