Quando o Cloud Next Generation Firewall Enterprise detecta arquivos desconhecidos ou possíveis ameaças em tempo real na sua rede, ele avalia o tráfego usando modelos de aprendizado de máquina no dispositivo e sandbox assíncrono na nuvem de acordo com seus perfis de segurança do sandbox de malware avançado (WildFire). Antes de começar, consulte os conceitos na visão geral do perfil de segurança do sandbox de malware avançado.
Nesta página, explicamos como gerenciar arquivos enviados ao serviço de sandbox de malware avançado para análise, monitorar os resultados do sandbox de malware e rastrear vereditos dinâmicos usando o Google Cloud console e o gcloud.
Use a guia Envios do sandbox de malware avançado na página Registros do NGFW Enterprise para auditar envios de arquivos, baixar relatórios de análise ou amostras de malware e mudar substituições de vereditos. Para ver um resumo da atividade de análise de arquivos de envios do sandbox de malware avançado e do malware detectado durante um período específico na sua rede, acesse o Cloud NGFW Dashboard.
Para saber mais sobre como os envios de arquivos funcionam, consulte a visão geral do sandbox de malware avançado.
Para entender o layout JSON do registro de geração de registros, consulte Registros do sandbox de malware avançado.
Papéis e permissões
Para acessar a lista de envios e os dados do sandbox de malware avançado, peça ao administrador para conceder a você os papéis necessários do Identity and Access Management (IAM) para sua organização.
| Habilidade | Papel necessário |
|---|---|
| Ver configuração e registros de envio básicos | Leitor da rede do Compute (roles/compute.networkViewer)
|
| Para acessar relatórios de análise dinâmica, baixar amostras de malware originais ou enviar solicitações de mudança de veredito | Qualquer um dos seguintes papéis na organização ou no projeto:
|
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Mudar o veredito de um envio
Para enviar uma solicitação de mudança de veredito para um arquivo enviado ao sandbox de malware avançado por um endpoint, faça o seguinte:
Console
No Google Cloud console, acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Para mudar o veredito do envio do sandbox de malware avançado, clique em more_vert Mais ações para o arquivo cujo veredito você quer mudar.
Clique em Mudar veredito.
Na lista Veredito, selecione o veredito. Por exemplo, malware, phishing.
No campo Comentário, insira a justificativa para a mudança de veredito.
Clique em Criar.
gcloud
Para enviar uma solicitação de mudança de veredito, use o
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create comando.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
Substitua:
ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que o endpoint de firewall está localizado.HASH: o hash do arquivo para enviar uma solicitação de mudança de veredito.ZONE: a zona em que o endpoint de firewall está localizado.VERDICT: o veredito solicitado para o arquivo.COMMENT: a justificativa para a solicitação de mudança de veredito. O comprimento máximo é de 2.048 caracteres.
Listar solicitações de mudança de veredito
Console
Para listar solicitações de mudança de veredito individuais, faça o seguinte:
No Google Cloud console, acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
A página Envios do sandbox de malware avançado lista os envios configurados do sandbox de malware avançado.
gcloud
Para listar solicitações de mudança de veredito individuais, use o
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list comando.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Substitua:
ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que as solicitações de mudança de veredito serão listadas.ZONE: a zona em que as solicitações de mudança de veredito serão listadas.
Receber detalhes da solicitação de mudança de veredito
Para receber os detalhes da solicitação de mudança de veredito, faça o seguinte:
Console
No Google Cloud console, acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Clique no nome do envio do sandbox de malware avançado. A página de detalhes do envio mostra o status e os detalhes da solicitação de mudança de veredito.
gcloud
Para receber os detalhes da solicitação de mudança de veredito, use o
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get comando.
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
Substitua:
NAME: o nome exclusivo da solicitação de mudança de veredito.ENDPOINT_NAME: o nome completo exclusivo do endpoint.ORGANIZATION_ID: o ID da organização em que a solicitação de mudança de veredito será recebida.ZONE: a zona em que a solicitação de mudança de veredito será recebida.
Baixar um relatório de análise
Para baixar o relatório de análise de envio do sandbox de malware avançado, faça o seguinte:
No Google Cloud console, acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Clique em more_vert Mais ações para o arquivo para baixar o relatório de análise do sandbox de malware avançado.
Clique em Baixar relatório de análise.
Baixar uma amostra de malware
Para baixar a amostra de malware de um envio do sandbox de malware avançado, faça o seguinte:
No Google Cloud console, acesse a página Envios do sandbox de malware avançado.
No menu do seletor de projetos, escolha seu projeto.
Clique em more_vert Mais ações para o arquivo para baixar a amostra de malware.
Clique em Baixar amostra de malware.
A seguir
- Configurar o serviço de sandbox de malware avançado
- Criar e gerenciar perfis de segurança do sandbox de malware avançado
- Criar e gerenciar endpoints de firewall
- Criar e gerenciar associações de endpoints de firewall