Gerenciar envios do sandbox de malware avançado

Quando o Cloud Next Generation Firewall Enterprise detecta arquivos desconhecidos ou possíveis ameaças em tempo real na sua rede, ele avalia o tráfego usando modelos de machine learning no dispositivo e sandbox assíncrono na nuvem de acordo com seus perfis de segurança do sandbox de malware avançado (WildFire). Antes de começar, consulte os conceitos na visão geral do perfil de segurança do sandbox de malware avançado.

Nesta página, explicamos como gerenciar arquivos enviados ao serviço de sandbox de malware avançado para análise, monitorar os resultados da sandbox de malware e rastrear veredictos dinâmicos usando o console Google Cloud e o gcloud.

Use a guia Envios do sandbox de malware avançado na página Registros do NGFW Enterprise para auditar envios de arquivos, baixar relatórios de análise ou amostras de malware e mudar substituições de veredito. Para ver um resumo da atividade de análise de arquivos de envios do sandbox de malware avançado e do malware detectado durante um período específico na sua rede, acesse o Painel do Cloud NGFW.

Para saber mais sobre como os envios de arquivos funcionam, consulte Visão geral do sandbox de malware avançado.

Para entender o layout JSON do registro de geração de registros, consulte Registros do sandbox de malware avançado.

Papéis e permissões

Para acessar a lista de envios e os dados da sandbox avançada de malware, peça ao administrador para conceder a você os papéis necessários do Identity and Access Management (IAM) na sua organização.

Habilidade Papel necessário
Ver a configuração e os registros básicos de envio Leitor da rede do Compute (roles/compute.networkViewer)
Para acessar relatórios de análise dinâmica, fazer o download de amostras originais de malware ou enviar solicitações de mudança de veredito Qualquer um dos seguintes papéis na organização ou no projeto:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • As seguintes permissões específicas:
    • networksecurity.firewallEndpoints.getWildfireReport para baixar relatórios de análise em PDF.
    • networksecurity.firewallEndpoints.getWildfireSample para baixar binários de amostra de malware originais.
    • networksecurity.firewallEndpoints.createVerdictChangeRequest para enviar substituições manuais de veredicto para falsos positivos ou falsos negativos.
    • networksecurity.firewallEndpoints.getVerdictChangeRequest para receber detalhes da solicitação de mudança de veredito.
    • networksecurity.firewallEndpoints.listVerdictChangeRequests para listar solicitações de mudança de veredito.

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Mudar o veredito de um envio

Para enviar uma solicitação de mudança de veredito de um arquivo enviado ao sandbox de malware avançado por um endpoint, faça o seguinte:

Console

  1. No console Google Cloud , acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Para mudar o veredito do envio do sandbox de malware avançado, clique em  Mais ações no arquivo cujo veredito você quer mudar.

  4. Clique em Mudar veredito.

  5. Na lista Veredicto, selecione a opção desejada. Por exemplo, malware e phishing.

  6. No campo Comentário, insira a justificativa para a mudança de veredicto.

  7. Clique em Criar.

gcloud

Para enviar uma solicitação de mudança de veredito, use o comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

Substitua:

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que o endpoint de firewall está localizado.

  • HASH: o hash do arquivo para enviar uma solicitação de mudança de veredicto.

  • ZONE: a zona em que o endpoint de firewall está localizado.

  • VERDICT: o veredito solicitado para o arquivo.

  • COMMENT: a justificativa para o pedido de mudança de veredito. O tamanho máximo é de 2.048 caracteres.

Listar solicitações de mudança de veredito

Console

Para listar solicitações individuais de mudança de veredito, faça o seguinte:

  1. No console Google Cloud , acesse a página Envios do sandbox de malware avançado.

    Acessar os envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. A página Envios do sandbox de malware avançado lista os envios configurados.

gcloud

Para listar solicitações individuais de mudança de veredicto, use o comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Substitua:

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que listar solicitações de mudança de veredito.

  • ZONE: a zona em que os pedidos de mudança de veredito serão listados.

Receber detalhes da solicitação de mudança de veredito

Para conferir os detalhes da solicitação de mudança de veredito, faça o seguinte:

Console

  1. No console Google Cloud , acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique no nome do envio do sandbox de malware avançado. A página de detalhes do envio mostra o status e os detalhes da solicitação de mudança de veredicto.

gcloud

Para conferir os detalhes da solicitação de mudança de veredito, use o comando gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Substitua:

  • NAME: o nome exclusivo da solicitação de mudança de veredito.

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que o pedido de mudança de veredicto será buscado.

  • ZONE: a zona em que a solicitação de mudança de veredicto será recebida.

Baixar um relatório de análise

Para baixar o relatório de análise de envios do sandbox de malware avançado, faça o seguinte:

  1. No console Google Cloud , acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique em  Mais ações no arquivo para baixar o relatório de análise do sandbox de malware avançado.

  4. Clique em Baixar relatório de análise.

Baixar uma amostra de malware

Para baixar a amostra de malware de um envio do sandbox de malware avançado, faça o seguinte:

  1. No console Google Cloud , acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique em  Mais ações no arquivo para baixar a amostra de malware.

  4. Clique em Baixar amostra de malware.

A seguir