WildFire-Einreichungen verwalten

Wenn die Cloud Next Generation Firewall Enterprise unbekannte Dateien oder potenzielle Echtzeitbedrohungen in Ihrem Netzwerk erkennt, wird der Traffic mithilfe von Machine-Learning-Modellen auf dem Gerät und asynchronem Cloud-Sandboxing gemäß Ihren WildFire-Sicherheitsprofilen für die Analyse ausgewertet. Lesen Sie sich zuerst die Konzepte in der Übersicht zu WildFire-Sicherheitsprofilen für die Analyse durch.

Auf dieser Seite wird erläutert, wie Sie Dateien verwalten, die zur Analyse an den WildFire-Dienst gesendet wurden , wie Sie die Ergebnisse des Malware-Sandboxings überwachen und wie Sie dynamische Ergebnisse mithilfe der Google Cloud console und gcloud verfolgen.

Auf dem Tab WildFire-Einreichungen auf der Seite NGFW Enterprise-Logs können Sie Dateieinreichungen prüfen, Analyseberichte oder Malware-Beispiele herunterladen und Ergebnisüberschreibungen ändern. Eine Zusammenfassung der Dateianalyseaktivitäten für WildFire-Einreichungen und der in einem bestimmten Zeitraum in Ihrem Netzwerk erkannten Malware finden Sie im Cloud NGFW Dashboard.

Weitere Informationen zur Funktionsweise von Dateieinreichungen finden Sie unter WildFire-Übersicht.

Informationen zum JSON-Layout des Logging-Eintrags finden Sie unter WildFire-Logs.

Rollen und Berechtigungen

Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) für Ihre Organisation zuzuweisen, damit Sie die Liste der Einreichungen aufrufen und auf WildFire-Daten zugreifen können.

Funktion Erforderliche Rolle
Konfiguration und grundlegende Einreichungsdatensätze ansehen Compute-Netzwerkbetrachter (roles/compute.networkViewer)
Auf dynamische Analyseberichte zugreifen, ursprüngliche Malware-Beispiele herunterladen oder Anfragen zum Ändern von Ergebnissen einreichen Eine der folgenden Rollen für die Organisation oder das Projekt:
  • Compute-Netzwerkadministrator (roles/compute.networkAdmin)
  • Die folgenden spezifischen Berechtigungen:
    • networksecurity.firewallEndpoints.getWildfireReport zum Herunterladen von PDF-Analyseberichten
    • networksecurity.firewallEndpoints.getWildfireSample zum Herunterladen von Binärdateien mit ursprünglichen Malware-Beispielen
    • networksecurity.firewallEndpoints.createVerdictChangeRequest zum Einreichen manueller Ergebnisüberschreibungen für falsch positive oder falsch negative Ergebnisse
    • networksecurity.firewallEndpoints.getVerdictChangeRequest zum Abrufen von Details zu Anfragen zum Ändern von Ergebnissen
    • networksecurity.firewallEndpoints.listVerdictChangeRequests zum Auflisten von Anfragen zum Ändern von Ergebnissen

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Ergebnis einer Einreichung ändern

So reichen Sie eine Anfrage zum Ändern des Ergebnisses für eine Datei ein, die von einem Endpunkt an WildFire gesendet wurde:

Console

  1. Rufen Sie in der Google Cloud console die Seite WildFire-Einreichungen auf.

    Zu WildFire-Einreichungen

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.

  3. Wenn Sie das Ergebnis der WildFire-Einreichung ändern möchten, klicken Sie bei der Datei, deren Ergebnis Sie ändern möchten, auf  Weitere Aktionen.

  4. Klicken Sie auf Ergebnis ändern.

  5. Wählen Sie in der Liste Ergebnis das Ergebnis aus. Beispiel: „Malware“, „Phishing“.

  6. Geben Sie im Feld Kommentar die Begründung für die Ergebnisänderung ein.

  7. Klicken Sie auf Erstellen.

gcloud

Verwenden Sie den gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create Befehl, um eine Anfrage zum Ändern des Ergebnisses einzureichen.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

Ersetzen Sie Folgendes:

  • ENDPOINT_NAME: der eindeutige vollständige Name des Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID, in der sich der Firewall-Endpunkt befindet.

  • HASH: der Hash der Datei, für die eine Anfrage zum Ändern des Ergebnisses eingereicht werden soll.

  • ZONE: die Zone, in der sich der Firewall-Endpunkt befindet.

  • VERDICT: das für die Datei angeforderte Ergebnis.

  • COMMENT: die Begründung für die Anfrage zum Ändern des Ergebnisses. Die maximale Länge beträgt 2.048 Zeichen.

Anfragen zum Ändern des Ergebnisses auflisten

Console

So listen Sie einzelne Anfragen zum Ändern des Ergebnisses auf:

  1. Rufen Sie in der Google Cloud console die Seite WildFire-Einreichungen auf.

    Zu WildFire-Einreichungen

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.

  3. Auf der Seite WildFire-Einreichungen werden die konfigurierten WildFire-Einreichungen aufgelistet.

gcloud

Verwenden Sie den gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list Befehl, um einzelne Anfragen zum Ändern des Ergebnisses aufzulisten.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Ersetzen Sie Folgendes:

  • ENDPOINT_NAME: der eindeutige vollständige Name des Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID, in der Anfragen zum Ändern des Ergebnisses aufgelistet werden sollen.

  • ZONE: die Zone, in der Anfragen zum Ändern des Ergebnisses aufgelistet werden sollen.

Details zu Anfragen zum Ändern des Ergebnisses abrufen

So rufen Sie die Details der Anfrage zum Ändern des Ergebnisses ab:

Console

  1. Rufen Sie in der Google Cloud console die Seite WildFire-Einreichungen auf.

    Zu WildFire-Einreichungen

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.

  3. Klicken Sie auf den Namen der WildFire-Einreichung. Auf der Detailseite der Einreichung werden der Status und die Details der Anfrage zum Ändern des Ergebnisses angezeigt.

gcloud

Verwenden Sie den gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get Befehl, um die Details der Anfrage zum Ändern des Ergebnisses abzurufen.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Ersetzen Sie Folgendes:

  • NAME: der eindeutige Name der Anfrage zum Ändern des Ergebnisses.

  • ENDPOINT_NAME: der eindeutige vollständige Name des Endpunkts.

  • ORGANIZATION_ID: die Organisations-ID, in der die Anfrage zum Ändern des Ergebnisses abgerufen werden soll.

  • ZONE: die Zone, in der die Anfrage zum Ändern des Ergebnisses abgerufen werden soll.

Analysebericht herunterladen

So laden Sie den Analysebericht für die WildFire-Einreichung herunter:

  1. Rufen Sie in der Google Cloud console die Seite WildFire-Einreichungen auf.

    Zu WildFire-Einreichungen

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.

  3. Klicken Sie bei der Datei, für die Sie den WildFire-Analysebericht herunterladen möchten, auf  Weitere Aktionen.

  4. Klicken Sie auf WildFire-Analysebericht herunterladen.

Malware-Beispiel herunterladen

So laden Sie das Malware-Beispiel aus einer WildFire-Einreichung herunter:

  1. Rufen Sie in der Google Cloud console die Seite WildFire-Einreichungen auf.

    Zu WildFire-Einreichungen

  2. Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.

  3. Klicken Sie bei der Datei, für die Sie das Malware-Beispiel herunterladen möchten, auf  Weitere Aktionen.

  4. Klicken Sie auf Malware-Beispiel herunterladen.

Nächste Schritte