Gerenciar envios do sandbox de malware avançado

Quando o Cloud Next Generation Firewall Enterprise detecta arquivos desconhecidos ou possíveis ameaças em tempo real na sua rede, ele avalia o tráfego usando modelos de aprendizado de máquina no dispositivo e sandbox assíncrono na nuvem de acordo com seus perfis de segurança do sandbox de malware avançado (WildFire). Antes de começar, consulte os conceitos na visão geral do perfil de segurança do sandbox de malware avançado.

Nesta página, explicamos como gerenciar arquivos enviados ao serviço de sandbox de malware avançado para análise, monitorar os resultados do sandbox de malware e rastrear vereditos dinâmicos usando o Google Cloud console e o gcloud.

Use a guia Envios do sandbox de malware avançado na página Registros do NGFW Enterprise para auditar envios de arquivos, baixar relatórios de análise ou amostras de malware e mudar substituições de vereditos. Para ver um resumo da atividade de análise de arquivos de envios do sandbox de malware avançado e do malware detectado durante um período específico na sua rede, acesse o Cloud NGFW Dashboard.

Para saber mais sobre como os envios de arquivos funcionam, consulte a visão geral do sandbox de malware avançado.

Para entender o layout JSON do registro de geração de registros, consulte Registros do sandbox de malware avançado.

Papéis e permissões

Para acessar a lista de envios e os dados do sandbox de malware avançado, peça ao administrador para conceder a você os papéis necessários do Identity and Access Management (IAM) para sua organização.

Habilidade Papel necessário
Ver configuração e registros de envio básicos Leitor da rede do Compute (roles/compute.networkViewer)
Para acessar relatórios de análise dinâmica, baixar amostras de malware originais ou enviar solicitações de mudança de veredito Qualquer um dos seguintes papéis na organização ou no projeto:
  • Administrador de rede do Compute (roles/compute.networkAdmin)
  • As seguintes permissões específicas:
    • networksecurity.firewallEndpoints.getWildfireReport para baixar relatórios de análise em PDF.
    • networksecurity.firewallEndpoints.getWildfireSample para baixar binários de amostra de malware originais.
    • networksecurity.firewallEndpoints.createVerdictChangeRequest para registrar substituições manuais de veredito para falsos positivos ou falsos negativos.
    • networksecurity.firewallEndpoints.getVerdictChangeRequest para receber detalhes da solicitação de mudança de veredito.
    • networksecurity.firewallEndpoints.listVerdictChangeRequests para listar solicitações de mudança de veredito.

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Mudar o veredito de um envio

Para enviar uma solicitação de mudança de veredito para um arquivo enviado ao sandbox de malware avançado por um endpoint, faça o seguinte:

Console

  1. No Google Cloud console, acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Para mudar o veredito do envio do sandbox de malware avançado, clique em  Mais ações para o arquivo cujo veredito você quer mudar.

  4. Clique em Mudar veredito.

  5. Na lista Veredito, selecione o veredito. Por exemplo, malware, phishing.

  6. No campo Comentário, insira a justificativa para a mudança de veredito.

  7. Clique em Criar.

gcloud

Para enviar uma solicitação de mudança de veredito, use o gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create comando.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

Substitua:

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que o endpoint de firewall está localizado.

  • HASH: o hash do arquivo para enviar uma solicitação de mudança de veredito.

  • ZONE: a zona em que o endpoint de firewall está localizado.

  • VERDICT: o veredito solicitado para o arquivo.

  • COMMENT: a justificativa para a solicitação de mudança de veredito. O comprimento máximo é de 2.048 caracteres.

Listar solicitações de mudança de veredito

Console

Para listar solicitações de mudança de veredito individuais, faça o seguinte:

  1. No Google Cloud console, acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. A página Envios do sandbox de malware avançado lista os envios configurados do sandbox de malware avançado.

gcloud

Para listar solicitações de mudança de veredito individuais, use o gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list comando.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Substitua:

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que as solicitações de mudança de veredito serão listadas.

  • ZONE: a zona em que as solicitações de mudança de veredito serão listadas.

Receber detalhes da solicitação de mudança de veredito

Para receber os detalhes da solicitação de mudança de veredito, faça o seguinte:

Console

  1. No Google Cloud console, acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique no nome do envio do sandbox de malware avançado. A página de detalhes do envio mostra o status e os detalhes da solicitação de mudança de veredito.

gcloud

Para receber os detalhes da solicitação de mudança de veredito, use o gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get comando.

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

Substitua:

  • NAME: o nome exclusivo da solicitação de mudança de veredito.

  • ENDPOINT_NAME: o nome completo exclusivo do endpoint.

  • ORGANIZATION_ID: o ID da organização em que a solicitação de mudança de veredito será recebida.

  • ZONE: a zona em que a solicitação de mudança de veredito será recebida.

Baixar um relatório de análise

Para baixar o relatório de análise de envio do sandbox de malware avançado, faça o seguinte:

  1. No Google Cloud console, acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique em  Mais ações para o arquivo para baixar o relatório de análise do sandbox de malware avançado.

  4. Clique em Baixar relatório de análise.

Baixar uma amostra de malware

Para baixar a amostra de malware de um envio do sandbox de malware avançado, faça o seguinte:

  1. No Google Cloud console, acesse a página Envios do sandbox de malware avançado.

    Acessar envios do WildFire

  2. No menu do seletor de projetos, escolha seu projeto.

  3. Clique em  Mais ações para o arquivo para baixar a amostra de malware.

  4. Clique em Baixar amostra de malware.

A seguir