Gérer les envois du bac à sable avancé pour les logiciels malveillants

Lorsque Cloud Next Generation Firewall Enterprise détecte des fichiers inconnus ou des menaces potentielles en temps réel dans votre réseau, il évalue le trafic à l'aide de modèles de machine learning intégrés et d'un bac à sable cloud asynchrone en fonction de vos profils de sécurité Advanced malware sandbox (WildFire). Avant de commencer, consultez les concepts de la présentation du profil de sécurité du bac à sable avancé pour les logiciels malveillants.

Cette page explique comment gérer les fichiers envoyés au service de bac à sable avancé pour les logiciels malveillants pour analyse, surveiller les résultats du bac à sable pour les logiciels malveillants et suivre les verdicts dynamiques à l'aide de la console Google Cloud et de gcloud.

Utilisez l'onglet Envois du bac à sable avancé pour les logiciels malveillants sur la page Journaux NGFW Enterprise pour auditer les envois de fichiers, télécharger des rapports d'analyse ou des échantillons de logiciels malveillants, et modifier les verdicts. Pour afficher un résumé de l'activité d'analyse des fichiers envoyés au bac à sable avancé pour les logiciels malveillants et des logiciels malveillants détectés pendant une période spécifique sur votre réseau, accédez au tableau de bord Cloud NGFW.

Pour en savoir plus sur le fonctionnement des envois de fichiers, consultez la présentation du bac à sable avancé pour les logiciels malveillants.

Pour comprendre la mise en page JSON de l'enregistrement de journalisation, consultez Journaux du bac à sable avancé pour les logiciels malveillants.

Rôles et autorisations

Pour afficher la liste des envois et accéder aux données du bac à sable avancé pour les logiciels malveillants, demandez à votre administrateur de vous accorder les rôles IAM (Identity and Access Management) nécessaires pour votre organisation.

Aptitude Rôle nécessaire
Afficher la configuration et les enregistrements de base des envois Lecteur de réseau Compute (roles/compute.networkViewer)
Accéder aux rapports d'analyse dynamique, télécharger des exemples de logiciels malveillants d'origine ou envoyer des demandes de modification de verdict L'un des rôles suivants dans l'organisation ou le projet :
  • Administrateur de réseaux Compute (roles/compute.networkAdmin)
  • Les autorisations spécifiques suivantes :
    • networksecurity.firewallEndpoints.getWildfireReport pour télécharger les rapports d'analyse au format PDF.
    • networksecurity.firewallEndpoints.getWildfireSample pour télécharger les binaires d'exemples de logiciels malveillants d'origine.
    • networksecurity.firewallEndpoints.createVerdictChangeRequest pour déposer des annulations manuelles de verdicts pour les faux positifs ou les faux négatifs.
    • networksecurity.firewallEndpoints.getVerdictChangeRequest pour obtenir les détails d'une demande de modification de verdict.
    • networksecurity.firewallEndpoints.listVerdictChangeRequests pour les demandes de modification de verdict concernant les fiches.

Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.

Modifier le verdict d'un envoi

Pour envoyer une demande de modification de verdict pour un fichier envoyé au bac à sable avancé pour les logiciels malveillants par un point de terminaison, procédez comme suit :

Console

  1. Dans la console Google Cloud , accédez à la page Envois du bac à sable avancé pour les logiciels malveillants.

    Accéder aux envois WildFire

  2. Dans le menu de sélection du projet, sélectionnez votre projet.

  3. Pour modifier le verdict de l'envoi au bac à sable avancé pour les logiciels malveillants, cliquez sur  Autres actions pour le fichier dont vous souhaitez modifier le verdict.

  4. Cliquez sur Modifier le verdict.

  5. Dans la liste Verdict, sélectionnez le verdict. Par exemple, logiciels malveillants, hameçonnage.

  6. Dans le champ Commentaire, saisissez la justification de la modification du verdict.

  7. Cliquez sur Créer.

gcloud

Pour envoyer une demande de modification de verdict, utilisez la commande gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

Remplacez les éléments suivants :

  • ENDPOINT_NAME : nom complet unique du point de terminaison.

  • ORGANIZATION_ID : ID d'organisation dans laquelle se trouve le point de terminaison de pare-feu.

  • HASH : hachage du fichier pour lequel envoyer une demande de modification du verdict.

  • ZONE : zone dans laquelle se trouve le point de terminaison de pare-feu.

  • VERDICT : verdict demandé pour le fichier.

  • COMMENT : justification de la demande de modification du verdict. La longueur ne doit pas dépasser 2 048 caractères.

Lister les demandes de modification de verdict

Console

Pour lister les demandes de modification de verdict individuelles, procédez comme suit :

  1. Dans la console Google Cloud , accédez à la page Envois du bac à sable avancé pour les logiciels malveillants.

    Accéder aux envois WildFire

  2. Dans le menu de sélection du projet, sélectionnez votre projet.

  3. La page Envois du bac à sable avancé pour les logiciels malveillants liste les envois du bac à sable avancé pour les logiciels malveillants configurés.

gcloud

Pour lister les demandes individuelles de modification de verdict, utilisez la commande gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Remplacez les éléments suivants :

  • ENDPOINT_NAME : nom complet unique du point de terminaison.

  • ORGANIZATION_ID : ID d'organisation dans laquelle lister les demandes de modification de verdict.

  • ZONE : zone dans laquelle lister les demandes de modification de verdict.

Obtenir les détails d'une demande de modification de verdict

Pour obtenir les détails de la demande de modification du verdict, procédez comme suit :

Console

  1. Dans la console Google Cloud , accédez à la page Envois du bac à sable avancé pour les logiciels malveillants.

    Accéder aux envois WildFire

  2. Dans le menu de sélection du projet, sélectionnez votre projet.

  3. Cliquez sur le nom de l'échantillon envoyé au bac à sable avancé pour les logiciels malveillants. La page des détails de l'envoi affiche l'état et les détails de la demande de modification du verdict.

gcloud

Pour obtenir les détails de la demande de modification du verdict, utilisez la commande gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Remplacez les éléments suivants :

  • NAME : nom unique de la demande de modification du verdict.

  • ENDPOINT_NAME : nom complet unique du point de terminaison.

  • ORGANIZATION_ID : ID d'organisation dans laquelle obtenir la demande de modification du verdict.

  • ZONE : zone dans laquelle obtenir la demande de modification du verdict.

Télécharger un rapport d'analyse

Pour télécharger le rapport d'analyse des échantillons envoyés du bac à sable avancé pour les logiciels malveillants :

  1. Dans la console Google Cloud , accédez à la page Envois du bac à sable avancé pour les logiciels malveillants.

    Accéder aux envois WildFire

  2. Dans le menu de sélection du projet, sélectionnez votre projet.

  3. Cliquez sur  Plus d'actions pour le fichier afin de télécharger le rapport d'analyse du bac à sable avancé pour les logiciels malveillants.

  4. Cliquez sur Télécharger le rapport d'analyse.

Télécharger un exemple de logiciel malveillant

Pour télécharger l'échantillon de logiciel malveillant à partir d'un envoi au bac à sable avancé pour les logiciels malveillants :

  1. Dans la console Google Cloud , accédez à la page Envois du bac à sable avancé pour les logiciels malveillants.

    Accéder aux envois WildFire

  2. Dans le menu de sélection du projet, sélectionnez votre projet.

  3. Cliquez sur  Autres actions pour le fichier afin de télécharger l'échantillon de logiciel malveillant.

  4. Cliquez sur Télécharger l'exemple de logiciel malveillant.

Étapes suivantes