Quando o Cloud Next Generation Firewall Enterprise detecta arquivos desconhecidos ou possíveis ameaças em tempo real na sua rede, ele avalia o tráfego usando modelos de machine learning no dispositivo e sandbox assíncrono na nuvem de acordo com seus perfis de segurança do sandbox de malware avançado (WildFire). Antes de começar, consulte os conceitos na visão geral do perfil de segurança do sandbox de malware avançado.
Nesta página, explicamos como gerenciar arquivos enviados ao serviço de sandbox de malware avançado para análise, monitorar os resultados da sandbox de malware e rastrear veredictos dinâmicos usando o console Google Cloud e o gcloud.
Use a guia Envios do sandbox de malware avançado na página Registros do NGFW Enterprise para auditar envios de arquivos, baixar relatórios de análise ou amostras de malware e mudar substituições de veredito. Para ver um resumo da atividade de análise de arquivos de envios do sandbox de malware avançado e do malware detectado durante um período específico na sua rede, acesse o Painel do Cloud NGFW.
Para saber mais sobre como os envios de arquivos funcionam, consulte Visão geral do sandbox de malware avançado.
Para entender o layout JSON do registro de geração de registros, consulte Registros do sandbox de malware avançado.
Papéis e permissões
Para acessar a lista de envios e os dados da sandbox avançada de malware, peça ao administrador para conceder a você os papéis necessários do Identity and Access Management (IAM) na sua organização.
| Habilidade | Papel necessário |
|---|---|
| Ver a configuração e os registros básicos de envio | Leitor da rede do Compute (roles/compute.networkViewer)
|
| Para acessar relatórios de análise dinâmica, fazer o download de amostras originais de malware ou enviar solicitações de mudança de veredito | Qualquer um dos seguintes papéis na organização ou no projeto:
|
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Mudar o veredito de um envio
Para enviar uma solicitação de mudança de veredito de um arquivo enviado ao sandbox de malware avançado por um endpoint, faça o seguinte:
Console
No console Google Cloud , acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Para mudar o veredito do envio do sandbox de malware avançado, clique em more_vert Mais ações no arquivo cujo veredito você quer mudar.
Clique em Mudar veredito.
Na lista Veredicto, selecione a opção desejada. Por exemplo, malware e phishing.
No campo Comentário, insira a justificativa para a mudança de veredicto.
Clique em Criar.
gcloud
Para enviar uma solicitação de mudança de veredito, use o
comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
Substitua:
ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que o endpoint de firewall está localizado.HASH: o hash do arquivo para enviar uma solicitação de mudança de veredicto.ZONE: a zona em que o endpoint de firewall está localizado.VERDICT: o veredito solicitado para o arquivo.COMMENT: a justificativa para o pedido de mudança de veredito. O tamanho máximo é de 2.048 caracteres.
Listar solicitações de mudança de veredito
Console
Para listar solicitações individuais de mudança de veredito, faça o seguinte:
No console Google Cloud , acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
A página Envios do sandbox de malware avançado lista os envios configurados.
gcloud
Para listar solicitações individuais de mudança de veredicto, use o
comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Substitua:
ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que listar solicitações de mudança de veredito.ZONE: a zona em que os pedidos de mudança de veredito serão listados.
Receber detalhes da solicitação de mudança de veredito
Para conferir os detalhes da solicitação de mudança de veredito, faça o seguinte:
Console
No console Google Cloud , acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Clique no nome do envio do sandbox de malware avançado. A página de detalhes do envio mostra o status e os detalhes da solicitação de mudança de veredicto.
gcloud
Para conferir os detalhes da solicitação de mudança de veredito, use o
comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Substitua:
NAME: o nome exclusivo da solicitação de mudança de veredito.ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que o pedido de mudança de veredicto será buscado.ZONE: a zona em que a solicitação de mudança de veredicto será recebida.
Baixar um relatório de análise
Para baixar o relatório de análise de envios do sandbox de malware avançado, faça o seguinte:
No console Google Cloud , acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Clique em more_vert Mais ações no arquivo para baixar o relatório de análise do sandbox de malware avançado.
Clique em Baixar relatório de análise.
Baixar uma amostra de malware
Para baixar a amostra de malware de um envio do sandbox de malware avançado, faça o seguinte:
No console Google Cloud , acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Clique em more_vert Mais ações no arquivo para baixar a amostra de malware.
Clique em Baixar amostra de malware.
A seguir
- Configurar o serviço do sandbox de malware avançado
- Criar e gerenciar perfis de segurança do sandbox de malware avançado
- Criar endpoints de firewall e associações de endpoints
- Gerenciar endpoints de firewall e associações de endpoints