高度なマルウェア サンドボックスへの送信を管理する

Cloud Next Generation Firewall Enterprise がネットワーク内で不明なファイルやリアルタイムの脅威の可能性を検出すると、高度なマルウェア サンドボックス(WildFire)セキュリティ プロファイルに従って、オンボックスの ML モデルと非同期のクラウド サンドボックスを使用してトラフィックを評価します。始める前に、高度なマルウェア サンドボックスのセキュリティ プロファイルの概要でコンセプトを確認してください。

このページでは、 Google Cloud コンソールと gcloud を使用して、分析のために高度なマルウェア サンドボックス サービスに送信されたファイルを管理し、マルウェア サンドボックスの結果をモニタリングし、動的判定を追跡する方法について説明します。

[NGFW Enterprise ログ] ページの [高度なマルウェア サンドボックスへの送信] タブを使用して、ファイルの送信を監査し、分析レポートやマルウェア サンプルをダウンロードし、判定結果のオーバーライドを変更します。ネットワークで特定の期間に検出された高度なマルウェア サンドボックスへの送信ファイル分析アクティビティとマルウェアの概要を表示するには、Cloud NGFW ダッシュボードに移動します。

ファイル送信の仕組みについて詳しくは、高度なマルウェア サンドボックスの概要をご覧ください。

ロギング レコードの JSON レイアウトについては、高度なマルウェア サンドボックスのログをご覧ください。

ロールと権限

送信リストを表示して高度なマルウェア サンドボックス データにアクセスするには、組織に必要な Identity and Access Management(IAM)ロールを付与するよう管理者に依頼してください。

機能 必要なロール
構成と基本的な送信レコードを表示する Compute ネットワーク閲覧者roles/compute.networkViewer
動的分析レポートにアクセスする、元のマルウェア サンプルをダウンロードする、判定変更リクエストを送信する 組織またはプロジェクトに対する次のいずれかのロール:
  • Compute ネットワーク管理者roles/compute.networkAdmin
  • 次の特定の権限:
    • PDF 分析レポートをダウンロードするための networksecurity.firewallEndpoints.getWildfireReport
    • 元のマルウェア サンプル バイナリをダウンロードするための networksecurity.firewallEndpoints.getWildfireSample
    • networksecurity.firewallEndpoints.createVerdictChangeRequest: 誤検出または偽陰性に対する手動判定オーバーライドを送信します。
    • 判定結果の変更リクエストの詳細を取得する networksecurity.firewallEndpoints.getVerdictChangeRequest
    • networksecurity.firewallEndpoints.listVerdictChangeRequests: 判定変更リクエストを一覧表示します。

ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。

送信されたサンプルの判定結果を変更する

エンドポイントによって高度なマルウェア サンドボックスに送信されたファイルの判定結果の変更リクエストを送信する手順は次のとおりです。

コンソール

  1. Google Cloud コンソールで、[高度なマルウェア サンドボックスへの送信] ページに移動します。

    Wildfire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. 高度なマルウェア サンドボックスの送信の判定結果を変更するには、判定結果を変更するファイルの  その他の操作 をクリックします。

  4. [判定を変更] をクリックします。

  5. [判定] リストで、判定を選択します。例: マルウェア、フィッシング。

  6. [コメント] フィールドに、判定の変更理由を入力します。

  7. [作成] をクリックします。

gcloud

判定結果の変更リクエストを送信するには、gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create コマンドを使用します。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

次のように置き換えます。

  • ENDPOINT_NAME: エンドポイントの一意の完全名。

  • ORGANIZATION_ID: ファイアウォール エンドポイントが配置されている組織 ID。

  • HASH: 判定変更リクエストを送信するファイルのハッシュ。

  • ZONE: ファイアウォール エンドポイントが配置されているゾーン。

  • VERDICT: ファイルに対してリクエストされた判定。

  • COMMENT: 判定変更リクエストの理由。最大文字数は 2,048 文字です。

判定変更リクエストを一覧表示する

コンソール

個々の判定結果の変更リクエストを一覧表示する手順は次のとおりです。

  1. Google Cloud コンソールで、[高度なマルウェア サンドボックスへの送信] ページに移動します。

    Wildfire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. [高度なマルウェア サンドボックスへの送信] ページには、構成済みの高度なマルウェア サンドボックスへの送信が一覧表示されます。

gcloud

個々の判定変更リクエストを一覧表示するには、gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list コマンドを使用します。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

次のように置き換えます。

  • ENDPOINT_NAME: エンドポイントの一意の完全名。

  • ORGANIZATION_ID: 判定変更リクエストを一覧表示する組織 ID。

  • ZONE: 判定変更リクエストを一覧表示するゾーン。

判定変更リクエストの詳細を取得する

判定変更リクエストの詳細を取得する手順は次のとおりです。

コンソール

  1. Google Cloud コンソールで、[高度なマルウェア サンドボックスへの送信] ページに移動します。

    Wildfire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. 高度なマルウェア サンドボックスへの送信の名前をクリックします。送信の詳細ページには、判定変更リクエストのステータスと詳細が表示されます。

gcloud

判定変更リクエストの詳細を取得するには、gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get コマンドを使用します。

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

次のように置き換えます。

  • NAME: 判定変更リクエストの一意の名前。

  • ENDPOINT_NAME: エンドポイントの一意の完全名。

  • ORGANIZATION_ID: 判定変更リクエストを取得する組織 ID。

  • ZONE: 判定変更リクエストを取得するゾーン。

分析レポートをダウンロードする

高度なマルウェア サンドボックスへの送信の分析レポートをダウンロードする手順は次のとおりです。

  1. Google Cloud コンソールで、[高度なマルウェア サンドボックスへの送信] ページに移動します。

    Wildfire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. ファイルの  [その他の操作] をクリックして、高度なマルウェア サンドボックス分析レポートをダウンロードします。

  4. [分析レポートをダウンロード] をクリックします。

マルウェアのサンプルをダウンロードする

高度なマルウェア サンドボックスへの送信からマルウェアのサンプルをダウンロードする手順は次のとおりです。

  1. Google Cloud コンソールで、[高度なマルウェア サンドボックスへの送信] ページに移動します。

    Wildfire への送信に移動

  2. プロジェクト選択メニューで、プロジェクトを選択します。

  3. ファイルの  [その他の操作] をクリックして、マルウェア サンプルをダウンロードします。

  4. [マルウェアのサンプルをダウンロード] をクリックします。

次のステップ