Wenn die Cloud Next Generation Firewall Enterprise unbekannte Dateien oder potenzielle Echtzeitbedrohungen in Ihrem Netzwerk erkennt, wird der Traffic mithilfe von Machine-Learning-Modellen auf dem Gerät und asynchroner Cloud-Sandbox gemäß Ihren Sicherheitsprofilen für die erweiterte Malware-Sandbox (WildFire) ausgewertet. Lesen Sie zuerst die Konzepte in der Übersicht über das Sicherheitsprofil für die erweiterte Malware-Sandbox.
Auf dieser Seite wird erläutert, wie Sie mit der Google Cloud console und gcloud Dateien verwalten, die zur Analyse an den Dienst „Erweiterte Malware-Sandbox“ gesendet wurden, die Ergebnisse der Malware-Sandbox überwachen und dynamische Ergebnisse verfolgen.
Auf dem Tab Einreichungen für die erweiterte Malware-Sandbox auf der Seite NGFW Enterprise-Logs können Sie Dateieinreichungen prüfen, Analyseberichte oder Malware-Beispiele herunterladen und Ergebnisüberschreibungen ändern. Eine Zusammenfassung der Dateianalyseaktivitäten für Einreichungen für die erweiterte Malware-Sandbox und der Malware, die in einem bestimmten Zeitraum in Ihrem Netzwerk erkannt wurde, finden Sie im Cloud NGFW Dashboard.
Weitere Informationen zur Funktionsweise von Dateieinreichungen finden Sie in der Übersicht über die erweiterte Malware-Sandbox.
Informationen zum JSON-Layout des Logging-Eintrags finden Sie unter Logs der erweiterten Malware-Sandbox.
Rollen und Berechtigungen
Bitten Sie Ihren Administrator, Ihnen die erforderlichen IAM-Rollen (Identity and Access Management) für Ihre Organisation zuzuweisen, damit Sie die Liste der Einreichungen aufrufen und auf Daten der erweiterten Malware-Sandbox zugreifen können.
| Funktion | Erforderliche Rolle |
|---|---|
| Konfiguration und grundlegende Einreichungsdatensätze ansehen | Compute-Netzwerkbetrachter (roles/compute.networkViewer)
|
| Auf dynamische Analyseberichte zugreifen, ursprüngliche Malware-Beispiele herunterladen oder Änderungsanfragen für Ergebnisse einreichen | Eine der folgenden Rollen für die Organisation oder das Projekt:
|
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Ergebnis einer Einreichung ändern
So reichen Sie eine Änderungsanfrage für das Ergebnis einer Datei ein, die von einem Endpunkt an die erweiterte Malware-Sandbox gesendet wurde:
Console
Rufen Sie in der Google Cloud console die Seite Einreichungen für die erweiterte Malware-Sandbox auf.
Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.
Wenn Sie das Ergebnis der Einreichung für die erweiterte Malware-Sandbox ändern möchten, klicken Sie für die Datei, deren Ergebnis Sie ändern möchten, auf more_vert Weitere Aktionen.
Klicken Sie auf Ergebnis ändern.
Wählen Sie in der Liste Ergebnis das Ergebnis aus. Beispiel: „Malware“, „Phishing“.
Geben Sie im Feld Kommentar die Begründung für die Ergebnisänderung ein.
Klicken Sie auf Erstellen.
gcloud
Verwenden Sie den
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create Befehl, um eine Änderungsanfrage für das Ergebnis einzureichen.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
Ersetzen Sie Folgendes:
ENDPOINT_NAME: der eindeutige vollständige Name des Endpunkts.ORGANIZATION_ID: die Organisations-ID, in der sich der Firewall-Endpunkt befindet.HASH: der Hash der Datei, für die Sie eine Änderungsanfrage für das Ergebnis einreichen möchten.ZONE: die Zone, in der sich der Firewall-Endpunkt befindet.VERDICT: das für die Datei angeforderte Ergebnis.COMMENT: die Begründung für die Änderungsanfrage für das Ergebnis. Die maximale Länge beträgt 2.048 Zeichen.
Änderungsanfragen für Ergebnisse auflisten
Console
So listen Sie einzelne Änderungsanfragen für Ergebnisse auf:
Rufen Sie in der Google Cloud console die Seite Einreichungen für die erweiterte Malware-Sandbox auf.
Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.
Auf der Seite Einreichungen für die erweiterte Malware-Sandbox werden die konfigurierten Einreichungen für die erweiterte Malware-Sandbox aufgelistet.
gcloud
Verwenden Sie den
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list Befehl, um einzelne Änderungsanfragen für Ergebnisse aufzulisten.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Ersetzen Sie Folgendes:
ENDPOINT_NAME: der eindeutige vollständige Name des Endpunkts.ORGANIZATION_ID: die Organisations-ID, in der Änderungsanfragen für Ergebnisse aufgelistet werden sollen.ZONE: die Zone, in der Änderungsanfragen für Ergebnisse aufgelistet werden sollen.
Details zu Änderungsanfragen für Ergebnisse abrufen
So rufen Sie die Details der Änderungsanfrage für das Ergebnis ab:
Console
Rufen Sie in der Google Cloud console die Seite Einreichungen für die erweiterte Malware-Sandbox auf.
Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.
Klicken Sie auf den Namen der Einreichung für die erweiterte Malware-Sandbox. Auf der Detailseite der Einreichung werden der Status und die Details der Änderungsanfrage für das Ergebnis angezeigt.
gcloud
Verwenden Sie den
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get Befehl, um die Details der Änderungsanfrage für das Ergebnis abzurufen.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Ersetzen Sie Folgendes:
NAME: der eindeutige Name der Änderungsanfrage für das Ergebnis.ENDPOINT_NAME: der eindeutige vollständige Name des Endpunkts.ORGANIZATION_ID: die Organisations-ID, in der die Änderungsanfrage für das Ergebnis abgerufen werden soll.ZONE: die Zone, in der die Änderungsanfrage für das Ergebnis abgerufen werden soll.
Analysebericht herunterladen
So laden Sie den Analysebericht für die Einreichung für die erweiterte Malware-Sandbox herunter:
Rufen Sie in der Google Cloud console die Seite Einreichungen für die erweiterte Malware-Sandbox auf.
Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.
Klicken Sie für die Datei, für die Sie den Analysebericht für die erweiterte Malware-Sandbox herunterladen möchten, auf more_vert Weitere Aktionen.
Klicken Sie auf Analysebericht herunterladen.
Malware-Beispiel herunterladen
So laden Sie das Malware-Beispiel aus einer Einreichung für die erweiterte Malware-Sandbox herunter:
Rufen Sie in der Google Cloud console die Seite Einreichungen für die erweiterte Malware-Sandbox auf.
Wählen Sie im Menü „Projektauswahl“ Ihr Projekt aus.
Klicken Sie für die Datei, für die Sie das Malware-Beispiel herunterladen möchten, auf more_vert Weitere Aktionen.
Klicken Sie auf Malware-Beispiel herunterladen.
Nächste Schritte
- Dienst „Erweiterte Malware-Sandbox“ konfigurieren
- Sicherheitsprofile für die erweiterte Malware-Sandbox erstellen und verwalten
- Firewall-Endpunkte erstellen und verwalten
- Firewall-Endpunktverknüpfungen erstellen und verwalten