管理高级恶意软件沙盒提交

当 Cloud Next Generation Firewall 企业版在您的网络中检测到未知文件或潜在的实时威胁时,它会根据您的高级恶意软件沙盒 (WildFire) 安全配置文件,使用本地机器学习模型和异步云沙盒来评估流量。在开始之前,请先查看高级恶意软件沙盒安全配置文件概览中的概念。

本页面介绍了如何使用 Google Cloud 控制台和 gcloud 管理提交给高级恶意软件沙盒服务以供分析的文件、监控恶意软件沙盒化结果,以及跟踪动态判定。

您可以使用 NGFW 企业版日志页面上的高级恶意软件沙盒提交标签页来审核文件提交、下载分析报告或恶意软件样本,以及更改判定替换项。 如需查看特定时段内在网络中检测到的高级恶意软件沙盒提交内容文件分析活动和恶意软件摘要,请前往 Cloud NGFW 信息中心。

如需详细了解文件提交的工作原理,请参阅高级恶意软件沙盒概览。

如需了解日志记录的 JSON 布局,请参阅高级恶意软件沙盒日志。

角色与权限

如需查看提交内容列表并访问高级恶意软件沙盒数据,请让您的管理员为您授予组织的必要 Identity and Access Management (IAM) 角色。

特性 必要角色
查看配置和基本提交记录 Compute Network Viewer (roles/compute.networkViewer)
如需访问动态分析报告、下载原始恶意软件样本或提交判定变更请求 组织或项目的以下角色之一:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 以下特定权限:
    • networksecurity.firewallEndpoints.getWildfireReport 用于下载 PDF 分析报告。
    • networksecurity.firewallEndpoints.getWildfireSample 用于下载原始恶意软件样本二进制文件。
    • networksecurity.firewallEndpoints.createVerdictChangeRequest 用于针对假正例或假负例提交人工判定替换。
    • networksecurity.firewallEndpoints.getVerdictChangeRequest,用于获取判定变更请求的详细信息。
    • networksecurity.firewallEndpoints.listVerdictChangeRequests 用于列出判定变更请求。

如需详细了解如何授予角色,请参阅管理对项目、文件夹和组织的访问权限。

更改提交内容的判定

如需为端点提交到高级恶意软件沙盒的文件提交判定变更请求,请执行以下操作:

控制台

  1. 在 Google Cloud 控制台中,前往高级恶意软件沙盒提交页面。

    前往 WildFire 提交内容页面

  2. 在项目选择器菜单中,选择您的项目。

  3. 如需更改高级恶意软件沙盒提交的文件的判定,请点击要更改判定的文件对应的  更多操作。

  4. 点击更改判决。

  5. 在判决列表中,选择判决。例如,恶意软件、钓鱼式攻击。

  6. 在备注字段中,输入判决更改的理由。

  7. 点击创建。

gcloud

如需提交判定变更请求,请使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 命令。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

替换以下内容:

  • ENDPOINT_NAME:端点的唯一全名。

  • ORGANIZATION_ID:防火墙端点所在的组织 ID。

  • HASH:要提交判决更改请求的文件的哈希值。

  • ZONE:防火墙端点所在的可用区。

  • VERDICT:针对相应文件请求的判决。

  • COMMENT:判决更改请求的理由。长度上限为 2,048 个字符。

列出判定变更请求

控制台

如需列出各个判定变更请求,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往高级恶意软件沙盒提交页面。

    前往 WildFire 提交内容页面

  2. 在项目选择器菜单中,选择您的项目。

  3. 高级恶意软件沙盒提交页面会列出已配置的高级恶意软件沙盒提交。

gcloud

如需列出单个判决更改请求,请使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 命令。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

替换以下内容:

  • ENDPOINT_NAME:端点的唯一全名。

  • ORGANIZATION_ID:要列出判决更改请求的组织的 ID。

  • ZONE:要列出判决更改请求的可用区。

获取判定变更请求详情

如需获取判定变更请求的详细信息,请执行以下操作:

控制台

  1. 在 Google Cloud 控制台中,前往高级恶意软件沙盒提交页面。

    前往 WildFire 提交内容页面

  2. 在项目选择器菜单中,选择您的项目。

  3. 点击高级恶意软件沙盒提交的名称。提交内容详情页面会显示判决更改请求的状态和详细信息。

gcloud

如需获取判决更改请求的详细信息,请使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 命令。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

替换以下内容:

  • NAME:判决更改请求的唯一名称。

  • ENDPOINT_NAME:端点的唯一全名。

  • ORGANIZATION_ID:要获取判决更改请求的组织 ID。

  • ZONE:获取判决更改请求的可用区。

下载分析报告

如需下载高级恶意软件沙盒提交分析报告,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往高级恶意软件沙盒提交页面。

    前往 WildFire 提交内容页面

  2. 在项目选择器菜单中,选择您的项目。

  3. 点击相应文件的 更多操作,下载高级恶意软件沙盒分析报告。

  4. 点击下载分析报告。

下载恶意软件样本

如需从高级恶意软件沙盒提交中下载恶意软件样本,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往高级恶意软件沙盒提交页面。

    前往 WildFire 提交内容页面

  2. 在项目选择器菜单中,选择您的项目。

  3. 点击相应文件的 更多操作,即可下载恶意软件样本。

  4. 点击下载恶意软件样本。

后续步骤