Administra los envíos de WildFire

Cuando Cloud Next Generation Firewall Enterprise detecta archivos desconocidos o posibles amenazas en tiempo real en tu red, evalúa el tráfico con modelos de aprendizaje automático integrados y el aislamiento de espacio aislado asíncrono en la nube según tus perfiles de seguridad de análisis de WildFire. Antes de comenzar, revisa los conceptos en la descripción general del perfil de seguridad de análisis de WildFire.

En esta página, se explica cómo administrar los archivos enviados al servicio de WildFire para su análisis, supervisar los resultados del aislamiento de espacio aislado de software malicioso y hacer un seguimiento de los veredictos dinámicos con la Google Cloud consola y gcloud.

Usa la pestaña Envíos de WildFire en la página Registros de NGFW Enterprise para auditar los envíos de archivos, descargar informes de análisis o muestras de software malicioso y cambiar las anulaciones de veredictos. Para ver un resumen de la actividad de análisis de archivos de envíos de WildFire y el software malicioso detectado durante un período específico en tu red, ve al Panel de Cloud NGFW.

Para obtener más información sobre cómo funcionan los envíos de archivos, consulta Descripción general de WildFire.

Para comprender el diseño JSON del registro, consulta Registros de WildFire.

Funciones y permisos

Para ver la lista de envíos y acceder a los datos de WildFire, pídele a tu administrador que te otorgue los roles de Identity and Access Management (IAM) necesarios para tu organización.

Capacidad Rol necesario
Ver la configuración y los registros de envío básicos Visualizador de la red de Compute (roles/compute.networkViewer)
Para acceder a informes de análisis dinámico, descargar muestras de software malicioso originales o enviar solicitudes de cambio de veredicto Cualquiera de los siguientes roles en la organización o el proyecto:
  • Administrador de la red de Compute (roles/compute.networkAdmin)
  • Los siguientes permisos específicos:
    • networksecurity.firewallEndpoints.getWildfireReport para descargar informes de análisis en PDF
    • networksecurity.firewallEndpoints.getWildfireSample para descargar objetos binarios de muestra de software malicioso originales
    • networksecurity.firewallEndpoints.createVerdictChangeRequest para presentar anulaciones de veredictos manuales para falsos positivos o falsos negativos
    • networksecurity.firewallEndpoints.getVerdictChangeRequest para obtener detalles de la solicitud de cambio de veredicto
    • networksecurity.firewallEndpoints.listVerdictChangeRequests para enumerar las solicitudes de cambio de veredicto

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

Cambia el veredicto de un envío

Para enviar una solicitud de cambio de veredicto para un archivo enviado a WildFire por un extremo, haz lo siguiente:

Console

  1. En la Google Cloud consola de, ve a la página Envíos de WildFire.

    Ir a Envíos de WildFire

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Para cambiar el veredicto de la muestra de WildFire, haz clic en  Más acciones para el archivo cuyo veredicto deseas cambiar.

  4. Haz clic en Cambiar veredicto.

  5. En la lista Veredicto, selecciona el veredicto. Por ejemplo, Software malicioso o Phishing.

  6. En el campo Comentario, ingresa la justificación para el cambio de veredicto.

  7. Haz clic en Crear.

gcloud

Para enviar una solicitud de cambio de veredicto, usa el gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create comando.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

Reemplaza lo siguiente:

  • ENDPOINT_NAME: El nombre completo único del extremo.

  • ORGANIZATION_ID: El ID de la organización en la que se encuentra el extremo de firewall.

  • HASH: El hash del archivo para el que se enviará una solicitud de cambio de veredicto.

  • ZONE: La zona en la que se encuentra el extremo de firewall.

  • VERDICT: El veredicto solicitado para el archivo.

  • COMMENT: La justificación para la solicitud de cambio de veredicto. La longitud máxima es de 2,048 caracteres.

Enumera las solicitudes de cambio de veredicto

Console

Para enumerar las solicitudes de cambio de veredicto individuales, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página Envíos de WildFire.

    Ir a Envíos de WildFire

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. En la página Envíos de WildFire , se enumeran los envíos de WildFire configurados.

gcloud

Para enumerar las solicitudes de cambio de veredicto individuales, usa el gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list comando.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Reemplaza lo siguiente:

  • ENDPOINT_NAME: El nombre completo único del extremo.

  • ORGANIZATION_ID: El ID de la organización en la que se enumerarán las solicitudes de cambio de veredicto.

  • ZONE: La zona en la que se enumerarán las solicitudes de cambio de veredicto.

Obtén detalles de la solicitud de cambio de veredicto

Para obtener los detalles de la solicitud de cambio de veredicto, haz lo siguiente:

Console

  1. En la Google Cloud consola de, ve a la página Envíos de WildFire.

    Ir a Envíos de WildFire

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Haz clic en el nombre del envío de WildFire. En la página de detalles del envío, se muestran el estado y los detalles de la solicitud de cambio de veredicto.

gcloud

Para obtener los detalles de la solicitud de cambio de veredicto, usa el gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get comando.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Reemplaza lo siguiente:

  • NAME: El nombre único de la solicitud de cambio de veredicto.

  • ENDPOINT_NAME: El nombre completo único del extremo.

  • ORGANIZATION_ID: El ID de la organización en la que se obtendrá la solicitud de cambio de veredicto.

  • ZONE: La zona en la que se obtendrá la solicitud de cambio de veredicto.

Descarga el informe de análisis

Para descargar el informe de análisis de envío de WildFire, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página Envíos de WildFire.

    Ir a Envíos de WildFire

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Haz clic en  Más acciones para el archivo para descargar el informe de análisis de WildFire.

  4. Haz clic en Descargar informe de análisis de WildFire.

Descargar muestra de malware

Para descargar la muestra de software malicioso de un envío de WildFire, haz lo siguiente:

  1. En la Google Cloud consola de, ve a la página Envíos de WildFire.

    Ir a Envíos de WildFire

  2. En el menú de selección de proyectos, selecciona tu organización.

  3. Haz clic en  Más acciones para el archivo para descargar la muestra de software malicioso.

  4. Haz clic en Descargar muestra de malware.

¿Qué sigue?