WildFire 제출 관리

Cloud Next Generation Firewall Enterprise는 네트워크에서 알 수 없는 파일 또는 잠재적인 실시간 위협을 감지하면 WildFire 분석 보안 프로필에 따라 온박스 머신러닝 모델과 비동기 클라우드 샌드박스를 사용하여 트래픽을 평가합니다. 시작하기 전에 WildFire 분석 보안 프로필 개요의 개념을 검토하세요.

이 페이지에서는 분석을 위해 WildFire 서비스에 제출된 파일을 관리하고, 멀웨어 샌드박스 결과를 모니터링하고, 동적 결과를 추적하는 방법을 설명합니다. Google Cloud

NGFW Enterprise 로그 페이지의 WildFire 제출 탭을 사용하여 파일 제출을 감사하고, 분석 보고서 또는 멀웨어 샘플을 다운로드하고, 결과 재정의를 변경합니다. 네트워크에서 특정 기간 동안 감지된 WildFire 제출 파일 분석 활동 및 멀웨어를 요약해서 보려면 Cloud NGFW 대시보드로 이동합니다.

파일 제출 작동 방식에 대한 자세한 내용은 WildFire 개요를 참조하세요.

로깅 레코드의 JSON 레이아웃을 이해하려면 WildFire 로그를 참조하세요.

역할 및 권한

제출 목록을 보고 WildFire 데이터에 액세스하려면 관리자에게 조직에 필요한 Identity and Access Management (IAM) 역할을 부여해 달라고 요청하세요.

기능 필수 역할
구성 및 기본 제출 레코드 보기 Compute 네트워크 뷰어 (roles/compute.networkViewer)
동적 분석 보고서에 액세스하거나, 원본 멀웨어 샘플을 다운로드하거나, 결과 변경 요청을 제출하려면 조직 또는 프로젝트의 다음 역할 중 하나를 사용합니다.
  • Compute 네트워크 관리자 (roles/compute.networkAdmin)
  • 다음 특정 권한:
    • PDF 분석 보고서를 다운로드하기 위한 networksecurity.firewallEndpoints.getWildfireReport
    • 원본 멀웨어 샘플 바이너리를 다운로드하기 위한 networksecurity.firewallEndpoints.getWildfireSample
    • 거짓양성 또는 거짓음성에 대한 수동 결과 재정의를 제출하기 위한 networksecurity.firewallEndpoints.createVerdictChangeRequest
    • 결과 변경 요청 세부정보를 가져오기 위한 networksecurity.firewallEndpoints.getVerdictChangeRequest
    • 결과 변경 요청을 나열하기 위한 networksecurity.firewallEndpoints.listVerdictChangeRequests

역할 부여에 대한 상세 설명은 프로젝트, 폴더, 조직에 대한 액세스 관리를 참조하세요.

제출 결과 변경

엔드포인트에서 WildFire에 제출한 파일에 대한 결과 변경 요청을 제출하려면 다음 단계를 따르세요.

콘솔

  1. 콘솔에서 WildFire 제출 페이지로 이동합니다. Google Cloud

    WildFire 제출로 이동

  2. 프로젝트 선택기 메뉴에서 프로젝트를 선택합니다.

  3. WildFire 제출 결과를 변경하려면 결과를 변경하려는 파일의  작업 더보기 를 클릭합니다.

  4. 결과 변경 을 클릭합니다.

  5. 결과 목록에서 결과를 선택합니다. 예를 들어 멀웨어, 피싱 등이 있습니다.

  6. 댓글 필드에 결과 변경 사유를 입력합니다.

  7. 만들기 를 클릭합니다.

gcloud

결과 변경 요청을 제출하려면 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 명령어를 사용합니다.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

다음을 바꿉니다.

  • ENDPOINT_NAME: 엔드포인트의 고유한 전체 이름입니다.

  • ORGANIZATION_ID: 방화벽 엔드포인트가 있는 조직 ID입니다.

  • HASH: 결과 변경 요청을 제출할 파일의 해시입니다.

  • ZONE: 방화벽 엔드포인트가 있는 영역입니다.

  • VERDICT: 파일에 요청된 결과입니다.

  • COMMENT: 결과 변경 요청의 사유입니다. 최대 길이는 2,048자입니다.

결과 변경 요청 나열

콘솔

개별 결과 변경 요청을 나열하려면 다음 단계를 따르세요.

  1. 콘솔에서 WildFire 제출 페이지로 이동합니다. Google Cloud

    WildFire 제출로 이동

  2. 프로젝트 선택기 메뉴에서 프로젝트를 선택합니다.

  3. WildFire 제출 페이지에 구성된 WildFire 제출이 나열됩니다.

gcloud

개별 결과 변경 요청을 나열하려면 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 명령어를 사용합니다.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

다음을 바꿉니다.

  • ENDPOINT_NAME: 엔드포인트의 고유한 전체 이름입니다.

  • ORGANIZATION_ID: 결과 변경 요청을 나열할 조직 ID입니다.

  • ZONE: 결과 변경 요청을 나열할 영역입니다.

결과 변경 요청 세부정보 가져오기

결과 변경 요청의 세부정보를 가져오려면 다음 단계를 따르세요.

콘솔

  1. 콘솔에서 WildFire 제출 페이지로 이동합니다. Google Cloud

    WildFire 제출로 이동

  2. 프로젝트 선택기 메뉴에서 프로젝트를 선택합니다.

  3. WildFire 제출 이름을 클릭합니다. 제출 세부정보 페이지에 결과 변경 요청의 상태와 세부정보가 표시됩니다.

gcloud

결과 변경 요청의 세부정보를 가져오려면 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 명령어를 사용합니다.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

다음을 바꿉니다.

  • NAME: 결과 변경 요청의 고유한 이름입니다.

  • ENDPOINT_NAME: 엔드포인트의 고유한 전체 이름입니다.

  • ORGANIZATION_ID: 결과 변경 요청을 가져올 조직 ID입니다.

  • ZONE: 결과 변경 요청을 가져올 영역입니다.

분석 보고서 다운로드

WildFire 제출 분석 보고서를 다운로드하려면 다음 단계를 따르세요.

  1. 콘솔에서 WildFire 제출 페이지로 이동합니다. Google Cloud

    WildFire 제출로 이동

  2. 프로젝트 선택기 메뉴에서 프로젝트를 선택합니다.

  3. WildFire 분석 보고서를 다운로드할 파일의  작업 더보기 를 클릭합니다.

  4. WildFire 분석 보고서 다운로드 를 클릭합니다.

멀웨어 샘플 다운로드

WildFire 제출에서 멀웨어 샘플을 다운로드하려면 다음 단계를 따르세요.

  1. 콘솔에서 WildFire 제출 페이지로 이동합니다. Google Cloud

    WildFire 제출로 이동

  2. 프로젝트 선택기 메뉴에서 프로젝트를 선택합니다.

  3. 멀웨어 샘플을 다운로드할 파일의  작업 더보기 를 클릭합니다.

  4. 멀웨어 샘플 다운로드 를 클릭합니다.

다음 단계