Quando Cloud Next Generation Firewall Enterprise rileva file sconosciuti o potenziali minacce in tempo reale nella rete, valuta il traffico utilizzando modelli di machine learning on-box e sandboxing cloud asincrono in base ai profili di sicurezza di analisi WildFire. Prima di iniziare, esamina i concetti nella panoramica dei profili di sicurezza di analisi WildFire.
Questa pagina spiega come gestire i file inviati al servizio WildFire per l'analisi, monitorare i risultati del sandboxing malware e monitorare i verdetti dinamici utilizzando la Google Cloud console e gcloud.
Utilizza la scheda Contenuti inviati a WildFire nella pagina Log NGFW Enterprise per controllare gli invii di file, scaricare report di analisi o campioni di malware e modificare le sostituzioni dei verdetti. Per visualizzare un riepilogo dell'attività di analisi dei file inviati a WildFire e del malware rilevato durante un periodo di tempo specifico nella rete, vai alla dashboard di Cloud NGFW.
Per scoprire di più sul funzionamento degli invii di file, consulta la panoramica di WildFire.
Per comprendere il layout JSON del record di logging, consulta Log di WildFire.
Ruoli e autorizzazioni
Per visualizzare l'elenco degli invii e accedere ai dati di WildFire, chiedi all'amministratore di concederti i ruoli Identity and Access Management (IAM) necessari per la tua organizzazione.
| Capacità | Ruolo necessario |
|---|---|
| Visualizzare la configurazione e i record di invio di base | Compute Network Viewer (roles/compute.networkViewer)
|
| Per accedere ai report di analisi dinamica, scaricare i campioni di malware originali o inviare richieste di modifica del verdetto | Uno dei seguenti ruoli nell'organizzazione o nel progetto:
|
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Modificare il verdetto di un contenuto inviato
Per inviare una richiesta di modifica del verdetto per un file inviato a WildFire da un endpoint:
Console
Nella Google Cloud console, vai alla pagina Contenuti inviati a WildFire.
Nel menu del selettore dei progetti, seleziona il tuo progetto.
Per modificare il verdetto dell'invio a WildFire, fai clic su more_vert Altre azioni per il file di cui vuoi modificare il verdetto.
Fai clic su Modifica verdetto.
Nell'elenco Verdetto, seleziona il verdetto. Ad esempio, Malware, Phishing.
Nel campo Commento, inserisci la motivazione della modifica del verdetto.
Fai clic su Crea.
gcloud
Per inviare una richiesta di modifica del verdetto, utilizza il
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create comando.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
Sostituisci quanto segue:
ENDPOINT_NAME: il nome completo univoco dell'endpoint.ORGANIZATION_ID: l'ID organizzazione in cui si trova l'endpoint firewall.HASH: l'hash del file per cui inviare una richiesta di modifica del verdetto.ZONE: la zona in cui si trova l'endpoint firewall.VERDICT: il verdetto richiesto per il file.COMMENT: la motivazione della richiesta di modifica del verdetto. La lunghezza massima è di 2048 caratteri.
Elencare le richieste di modifica del verdetto
Console
Per elencare le singole richieste di modifica del verdetto:
Nella Google Cloud console, vai alla pagina Contenuti inviati a WildFire.
Nel menu del selettore dei progetti, seleziona il tuo progetto.
La pagina Contenuti inviati a WildFire elenca i contenuti inviati a WildFire configurati.
gcloud
Per elencare le singole richieste di modifica del verdetto, utilizza il
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list comando.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Sostituisci quanto segue:
ENDPOINT_NAME: il nome completo univoco dell'endpoint.ORGANIZATION_ID: l'ID organizzazione in cui elencare le richieste di modifica del verdetto.ZONE: la zona in cui elencare le richieste di modifica del verdetto.
Ottenere i dettagli della richiesta di modifica del verdetto
Per ottenere i dettagli della richiesta di modifica del verdetto:
Console
Nella Google Cloud console, vai alla pagina Contenuti inviati a WildFire.
Nel menu del selettore dei progetti, seleziona il tuo progetto.
Fai clic sul nome dell'invio a WildFire. La pagina dei dettagli dell'invio mostra lo stato e i dettagli della richiesta di modifica del verdetto.
gcloud
Per ottenere i dettagli della richiesta di modifica del verdetto, utilizza il
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get comando.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Sostituisci quanto segue:
NAME: il nome univoco della richiesta di modifica del verdetto.ENDPOINT_NAME: il nome completo univoco dell'endpoint.ORGANIZATION_ID: l'ID organizzazione in cui ottenere la richiesta di modifica del verdetto.ZONE: la zona in cui ottenere la richiesta di modifica del verdetto.
Scaricare il report di analisi
Per scaricare il report di analisi dell'invio a WildFire:
Nella Google Cloud console, vai alla pagina Contenuti inviati a WildFire.
Nel menu del selettore dei progetti, seleziona il tuo progetto.
Fai clic su more_vert Altre azioni per il file per scaricare il report di analisi di WildFire.
Fai clic su Scarica il report di analisi di WildFire.
Scaricare il campione di malware
Per scaricare il campione di malware da un invio a WildFire:
Nella Google Cloud console, vai alla pagina Contenuti inviati a WildFire.
Nel menu del selettore dei progetti, seleziona il tuo progetto.
Fai clic su more_vert Altre azioni per il file per scaricare il campione di malware.
Fai clic su Scarica il campione di malware.
Passaggi successivi
- Configurare il servizio WildFire
- Creare e gestire i profili di sicurezza di analisi WildFire
- Creare e gestire gli endpoint firewall
- Creare e gestire le associazioni di endpoint firewall