WildFire への送信を管理する

Cloud Next Generation Firewall Enterprise は、ネットワーク内で不明なファイルやリアルタイムの脅威の可能性を検出すると、WildFire 分析セキュリティ プロファイルに従って、オンボックスの ML モデルと非同期のクラウド サンドボックスを使用してトラフィックを評価します。 始める前に、 WildFire 分析セキュリティ プロファイル の概要のコンセプトを確認してください。

このページでは、分析のために WildFire サービスに送信されたファイルを管理し、マルウェア サンドボックスの結果をモニタリングし、コンソールと gcloud を使用して動的な判定を追跡する方法について説明します。 Google Cloud

[NGFW Enterprise ログ] ページの [WildFire への送信] タブを使用して、ファイルの送信を監査し、分析レポートまたはマルウェア サンプルをダウンロードして、判定のオーバーライドを変更します。 ネットワーク内の特定の期間に検出された WildFire への送信ファイル分析アクティビティ とマルウェアの概要を表示するには、Cloud NGFW ダッシュボードに移動します。

ファイルの送信の仕組みについて詳しくは、 WildFire の概要をご覧ください。

ロギング レコードの JSON レイアウトについては、 WildFire ログをご覧ください。

ロールと権限

送信の一覧を表示して WildFire データにアクセスするには、組織に必要な Identity and Access Management(IAM)ロールを付与するよう管理者に依頼してください。

機能 必要なロール
構成と基本的な送信レコードを表示する Compute ネットワーク閲覧者 (roles/compute.networkViewer)
動的分析レポートにアクセスする、元のマルウェア サンプルをダウンロードする、判定変更リクエストを送信する 組織またはプロジェクトに対する次のいずれかのロール。
  • Compute ネットワーク管理者 (roles/compute.networkAdmin)
  • 次の特定の権限。
    • PDF 分析レポートをダウンロードするための networksecurity.firewallEndpoints.getWildfireReport
    • 元のマルウェア サンプル バイナリをダウンロードするための networksecurity.firewallEndpoints.getWildfireSample
    • 偽陽性または偽陰性に対して手動で判定をオーバーライドするための networksecurity.firewallEndpoints.createVerdictChangeRequest
    • 判定変更リクエストの詳細を取得するための networksecurity.firewallEndpoints.getVerdictChangeRequest
    • 判定変更リクエストを一覧表示するための networksecurity.firewallEndpoints.listVerdictChangeRequests

ロールの付与については、 プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

送信されたサンプルの判定結果を変更する

エンドポイントによって WildFire に送信されたファイルに対する判定変更リクエストを送信する手順は次のとおりです。

コンソール

  1. コンソールで、[WildFire への送信] ページに移動します。 Google Cloud

    WildFire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. WildFire への送信の判定を変更するには、判定を変更するファイルの  [その他の操作] をクリックします。

  4. [判定結果の変更] をクリックします。

  5. [判定] リストで、判定を選択します。例: マルウェア、フィッシング。

  6. [コメント] フィールドに、判定変更の理由を入力します。

  7. [作成] をクリックします。

gcloud

判定変更リクエストを送信するには、 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create コマンドを使用します。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

次のように置き換えます。

  • ENDPOINT_NAME: エンドポイントの一意の完全名。

  • ORGANIZATION_ID: ファイアウォール エンドポイントが配置されている組織 ID。

  • HASH: 判定変更 リクエストを送信するファイルのハッシュ。

  • ZONE: ファイアウォール エンドポイントが 配置されているゾーン。

  • VERDICT: ファイルに対してリクエストされた判定。

  • COMMENT:判定変更 リクエストの理由。最大長は 2,048 文字です。

判定変更リクエストを一覧表示する

コンソール

個々の判定変更リクエストを一覧表示する手順は次のとおりです。

  1. コンソールで、[WildFire への送信] ページに移動します。 Google Cloud

    WildFire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. [WildFire への送信] ページに、構成済みの WildFire への送信が一覧表示されます。

gcloud

個々の判定変更リクエストを一覧表示するには、 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list コマンドを使用します。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

次のように置き換えます。

  • ENDPOINT_NAME: エンドポイントの一意の完全名。

  • ORGANIZATION_ID: 判定変更リクエストを一覧表示する組織 ID。

  • ZONE: 判定変更リクエストを一覧表示するゾーン。

判定変更リクエストの詳細を取得する

判定変更リクエストの詳細を取得する手順は次のとおりです。

コンソール

  1. コンソールで、[WildFire への送信] ページに移動します。 Google Cloud

    WildFire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. WildFire への送信の名前をクリックします。送信の詳細ページに、判定変更リクエストのステータスと詳細が表示されます。

gcloud

判定変更リクエストの詳細を取得するには、 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get コマンドを使用します。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

次のように置き換えます。

  • NAME: 判定変更リクエストの一意の名前。

  • ENDPOINT_NAME: エンドポイントの一意の完全名。

  • ORGANIZATION_ID: 判定変更リクエストを取得する組織 ID 。

  • ZONE: 判定変更 リクエストを取得するゾーン。

分析レポートをダウンロードする

WildFire への送信分析レポートをダウンロードする手順は次のとおりです。

  1. コンソールで、[WildFire への送信] ページに移動します。 Google Cloud

    WildFire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. WildFire 分析レポートをダウンロードするファイルの  [その他の操作] をクリックします。

  4. [WildFire 分析レポートをダウンロード] をクリックします。

マルウェアのサンプルをダウンロードする

WildFire への送信からマルウェア サンプルをダウンロードする手順は次のとおりです。

  1. コンソールで、[WildFire への送信] ページに移動します。 Google Cloud

    WildFire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. マルウェア サンプルをダウンロードするファイルの  [その他の操作] をクリックします。

  4. [マルウェアのサンプルをダウンロード] をクリックします。

次のステップ