כש-Cloud Next Generation Firewall Enterprise מזהה קבצים לא מוכרים או איומים פוטנציאליים בזמן אמת ברשת שלכם, הוא מעריך את התנועה באמצעות מודלים של למידת מכונה בתיבת החול האסינכרונית בענן, בהתאם לפרופילי האבטחה של Advanced malware sandbox (WildFire). לפני שמתחילים, חשוב לעיין במושגים במאמר סקירה כללית של פרופיל האבטחה של ארגז החול המתקדם לתוכנות זדוניות.
בדף הזה מוסבר איך לנהל קבצים שנשלחים לניתוח בשירות המתקדם של ארגז חול לתוכנות זדוניות, איך לעקוב אחרי התוצאות של ארגז החול לתוכנות זדוניות ואיך לעקוב אחרי פסקי דין דינמיים באמצעות מסוף Google Cloud ו-gcloud.
בכרטיסייה Advanced malware sandbox submissions בדף NGFW Enterprise logs אפשר לבדוק את השליחות של קבצים, להוריד דוחות ניתוח או דוגמאות של תוכנות זדוניות ולשנות את ההחלטות לגבי חסימת קבצים. כדי לראות סיכום של פעילות ניתוח הקבצים שנשלחו לארגז החול של Advanced malware, ושל תוכנות זדוניות שזוהו במהלך פרק זמן מסוים ברשת, עוברים אל מרכז הבקרה של Cloud NGFW.
מידע נוסף על אופן הפעולה של שליחת קבצים זמין במאמר סקירה כללית על ארגז חול מתקדם לניתוח תוכנות זדוניות.
כדי להבין את פריסת ה-JSON של רשומת הרישום ביומן, ראו יומנים של ארגז חול מתקדם לתוכנות זדוניות.
תפקידים והרשאות
כדי לראות את רשימת השליחות ולגשת לנתונים של ארגז חול מתקדם לניתוח תוכנות זדוניות, צריך לבקש מהאדמין להקצות לכם את התפקידים הנדרשים ב-IAM בארגון.
| יכולת | התפקיד הנדרש |
|---|---|
| הצגת ההגדרות ורשומות בסיסיות של שליחת טפסים | צפייה ברשת Compute (roles/compute.networkViewer)
|
| כדי לגשת לדוחות ניתוח דינמי, להוריד דגימות מקוריות של תוכנות זדוניות או לשלוח בקשות לשינוי פסיקה | אחד מהתפקידים הבאים בארגון או בפרויקט:
|
כדי לקרוא הסבר על מתן תפקידים, קראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
שינוי פסק הדין של שליחה
כדי לשלוח בקשה לשינוי פסיקה לגבי קובץ שנשלח לארגז חול מתקדם לניתוח תוכנות זדוניות על ידי נקודת קצה:
המסוף
נכנסים לדף Advanced malware sandbox submissions במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
כדי לשנות את התוצאה של השליחה ל-Advanced malware sandbox, לוחצים על more_vert More actions לצד הקובץ שרוצים לשנות את התוצאה שלו.
לוחצים על שינוי פסיקה.
ברשימה Verdict, בוחרים את פסק הדין. לדוגמה, תוכנות זדוניות, פישינג.
בשדה Comment (תגובה), מזינים את ההצדקה לשינוי פסק הדין.
לוחצים על יצירה.
gcloud
כדי לשלוח בקשה לשינוי פסיקה, משתמשים בפקודה gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
מחליפים את מה שכתוב בשדות הבאים:
ENDPOINT_NAME: השם המלא הייחודי של נקודת הקצה.
ORGANIZATION_ID: מזהה הארגון שבו נמצאת נקודת הקצה של חומת האש.
HASH: הגיבוב של הקובץ שרוצים לשלוח לגביו בקשה לשינוי פסיקה.
ZONE: האזור שבו נמצאת נקודת הקצה של חומת האש.
VERDICT: פסק הדין המבוקש לגבי הקובץ.
COMMENT: ההצדקה לבקשה לשינוי פסק הדין. האורך המקסימלי הוא 2,048 תווים.
רשימה של בקשות לשינוי פסיקה
המסוף
כדי להציג רשימה של בקשות לשינוי פסיקה ספציפית:
נכנסים לדף Advanced malware sandbox submissions במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
בדף שליחות מתקדמות לארגז חול לתוכנות זדוניות מפורטות השליחות שהוגדרו לארגז החול המתקדם לתוכנות זדוניות.
gcloud
כדי לראות את רשימת הבקשות לשינוי פסיקה ספציפית, משתמשים בפקודה gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
מחליפים את מה שכתוב בשדות הבאים:
ENDPOINT_NAME: השם המלא הייחודי של נקודת הקצה.
ORGANIZATION_ID: מזהה הארגון שבו רוצים להציג את רשימת הבקשות לשינוי פסיקה.ZONE: האזור שבו רוצים להציג את הבקשות לשינוי פסיקה.
קבלת פרטים על בקשה לשינוי פסיקה
כדי לקבל את פרטי הבקשה לשינוי פסיקה:
המסוף
נכנסים לדף Advanced malware sandbox submissions במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
לוחצים על השם של השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות. בדף הפרטים של השליחה מוצגים הסטטוס והפרטים של בקשת השינוי של פסק הדין.
gcloud
כדי לקבל את פרטי הבקשה לשינוי פסיקה, משתמשים בפקודה gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
מחליפים את מה שכתוב בשדות הבאים:
NAME: השם הייחודי של בקשת שינוי פסיקה.
ENDPOINT_NAME: השם המלא הייחודי של נקודת הקצה.
ORGANIZATION_ID: מזהה הארגון שבו רוצים לקבל את בקשת השינוי של פסק הדין.
ZONE: האזור שבו נמצאת הבקשה לשינוי פסיקה.
הורדה של דוח ניתוח
כדי להוריד את דוח הניתוח של שליחת ארגז חול מתקדם לזיהוי תוכנות זדוניות:
נכנסים לדף Advanced malware sandbox submissions במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
לוחצים על more_vert פעולות נוספות ליד הקובץ כדי להוריד את דוח הניתוח המתקדם של ארגז החול לתוכנות זדוניות.
לוחצים על הורדת דוח ניתוח.
הורדת דוגמה של תוכנה זדונית
כדי להוריד את דגימת התוכנה הזדונית מתוך שליחה לארגז חול מתקדם לזיהוי תוכנות זדוניות:
נכנסים לדף Advanced malware sandbox submissions במסוף Google Cloud .
בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.
לוחצים על more_vert פעולות נוספות בקובץ כדי להוריד את דגימת התוכנה הזדונית.
לוחצים על הורדת דוגמה של תוכנה זדונית.
המאמרים הבאים
- הגדרת שירות ארגז חול מתקדם לתוכנות זדוניות
- יצירה וניהול של פרופילים מתקדמים של ארגז חול לתוכנות זדוניות
- יצירה וניהול של נקודות קצה של חומת אש
- יצירה וניהול של שיוכים של נקודות קצה לחומת אש