ניהול של שליחות ל-WildFire

כש-Cloud Next Generation Firewall Enterprise מזהה קבצים לא מוכרים או איומים פוטנציאליים בזמן אמת ברשת שלכם, הוא מעריך את התנועה באמצעות מודלים של למידת מכונה במכשיר וארגז חול אסינכרוני בענן, בהתאם לפרופילי האבטחה של ניתוח WildFire. לפני שמתחילים, כדאי לעיין במושגים שבסקירה הכללית של פרופיל האבטחה של ניתוח WildFire.

בדף הזה מוסבר איך לנהל קבצים שנשלחים לשירות WildFire לצורך ניתוח, איך לעקוב אחרי תוצאות של ארגז חול לתוכנות זדוניות ואיך לעקוב אחרי פסקי דין דינמיים באמצעות מסוף Google Cloud ו-gcloud.

בכרטיסייה WildFire submissions בדף NGFW Enterprise logs אפשר לבדוק את הגשת הקבצים, להוריד דוחות ניתוח או דוגמאות של תוכנות זדוניות ולשנות את ביטולי הפסיקה. כדי לראות סיכום של פעילות ניתוח הקבצים שנשלחו ל-WildFire ותוכנות זדוניות שזוהו במהלך פרק זמן מסוים ברשת, עוברים אל לוח הבקרה של Cloud NGFW.

מידע נוסף על שליחת קבצים זמין במאמר סקירה כללית על WildFire.

כדי להבין את פריסת ה-JSON של רשומת הרישום ביומן, אפשר לעיין ביומנים של WildFire.

תפקידים והרשאות

כדי לראות את רשימת השליחות ולגשת לנתוני WildFire, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הנדרשים בארגון.

יכולת התפקיד הנדרש
הצגת ההגדרות ורשומות בסיסיות של שליחת טפסים צפייה ברשת Compute (roles/compute.networkViewer)
כדי לגשת לדוחות ניתוח דינמי, להוריד דגימות מקוריות של תוכנות זדוניות או לשלוח בקשות לשינוי פסיקה אחד מהתפקידים הבאים בארגון או בפרויקט:
  • אדמין ברשת Compute (roles/compute.networkAdmin)
  • ההרשאות הספציפיות הבאות:
    • networksecurity.firewallEndpoints.getWildfireReport כדי להוריד דוחות ניתוח של קובצי PDF.
    • networksecurity.firewallEndpoints.getWildfireSample להורדת קבצים בינאריים של דוגמאות מקוריות של תוכנות זדוניות.
    • networksecurity.firewallEndpoints.createVerdictChangeRequest כדי לשלוח ביטולים ידניים של פסיקות לגבי תוצאות חיוביות שגויות או תוצאות שליליות שגויות.
    • networksecurity.firewallEndpoints.getVerdictChangeRequest כדי לקבל פרטים על בקשה לשינוי פסיקה.
    • networksecurity.firewallEndpoints.listVerdictChangeRequests לבקשות לשינוי פסיקה לגבי כרטיס מוצר.

כדי לקרוא הסבר על מתן תפקידים, קראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.

שינוי פסק הדין של פריט שנשלח

כדי לשלוח בקשה לשינוי פסיקה לגבי קובץ שנשלח ל-WildFire מנקודת קצה, צריך לבצע את הפעולות הבאות:

המסוף

  1. נכנסים לדף WildFire submissions במסוף Google Cloud .

    כניסה לדף WildFire submissions

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. כדי לשנות את התוצאה של השליחה ל-WildFire, לוחצים על  פעולות נוספות של הקובץ שרוצים לשנות את התוצאה שלו.

  4. לוחצים על שינוי פסיקה.

  5. ברשימה Verdict, בוחרים את פסק הדין. לדוגמה, תוכנות זדוניות, פישינג.

  6. בשדה Comment (תגובה), מזינים את ההצדקה לשינוי פסק הדין.

  7. לוחצים על יצירה.

gcloud

כדי לשלוח בקשה לשינוי פסיקה, משתמשים בפקודה gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

מחליפים את מה שכתוב בשדות הבאים:

  • ENDPOINT_NAME: השם המלא הייחודי של נקודת הקצה.

  • ORGANIZATION_ID: מזהה הארגון שבו נמצאת נקודת הקצה של חומת האש.

  • HASH: הגיבוב של הקובץ שרוצים לשלוח לגביו בקשה לשינוי פסיקה.

  • ZONE: האזור שבו נמצאת נקודת הקצה של חומת האש.

  • VERDICT: פסק הדין המבוקש לגבי הקובץ.

  • COMMENT: ההצדקה לבקשה לשינוי פסק הדין. האורך המקסימלי הוא 2,048 תווים.

רשימה של בקשות לשינוי פסיקה

המסוף

כדי להציג רשימה של בקשות לשינוי פסיקה ספציפית:

  1. נכנסים לדף WildFire submissions במסוף Google Cloud .

    כניסה לדף WildFire submissions

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. בדף WildFire submissions מופיעה רשימה של הגדרות WildFire submissions.

gcloud

כדי לראות את רשימת הבקשות לשינוי פסיקה ספציפית, משתמשים בפקודה gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

מחליפים את מה שכתוב בשדות הבאים:

  • ENDPOINT_NAME: השם המלא הייחודי של נקודת הקצה.

  • ORGANIZATION_ID: מזהה הארגון שבו רוצים להציג את רשימת הבקשות לשינוי פסיקה.

  • ZONE: האזור שבו רוצים להציג את הבקשות לשינוי פסיקה.

קבלת פרטים על בקשה לשינוי פסיקה

כדי לקבל את פרטי הבקשה לשינוי פסיקה:

המסוף

  1. נכנסים לדף WildFire submissions במסוף Google Cloud .

    כניסה לדף WildFire submissions

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. לוחצים על השם של השליחה ל-WildFire. בדף הפרטים של השליחה מוצגים הסטטוס והפרטים של בקשת השינוי בהחלטה.

gcloud

כדי לקבל את פרטי הבקשה לשינוי פסיקה, משתמשים בפקודה gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

מחליפים את מה שכתוב בשדות הבאים:

  • NAME: השם הייחודי של בקשת שינוי ההחלטה.

  • ENDPOINT_NAME: השם המלא הייחודי של נקודת הקצה.

  • ORGANIZATION_ID: מזהה הארגון שבו רוצים לקבל את בקשת השינוי של פסק הדין.

  • ZONE: האזור שבו נמצאת הבקשה לשינוי פסיקה.

הורדת דוח ניתוח

כדי להוריד את דוח הניתוח של השליחה ל-WildFire:

  1. נכנסים לדף WildFire submissions במסוף Google Cloud .

    כניסה לדף WildFire submissions

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. לוחצים על  פעולות נוספות לצד הקובץ כדי להוריד את דוח הניתוח של WildFire.

  4. לוחצים על הורדת דוח ניתוח WildFire.

הורדת דוגמה של תוכנה זדונית

כדי להוריד את דגימת התוכנה הזדונית מתוך שליחה ל-WildFire:

  1. נכנסים לדף WildFire submissions במסוף Google Cloud .

    כניסה לדף WildFire submissions

  2. בתפריט לבחירת פרויקטים, בוחרים את הפרויקט הרצוי.

  3. לוחצים על  פעולות נוספות בקובץ כדי להוריד את דגימת התוכנה הזדונית.

  4. לוחצים על הורדת דוגמה של תוכנה זדונית.

המאמרים הבאים