管理高级恶意软件沙盒提交

当 Cloud Next Generation Firewall 企业版在您的网络中检测到未知文件或潜在的实时威胁时,它会根据您的高级恶意软件沙盒 (WildFire) 安全配置文件,使用本地机器学习模型和异步云沙盒评估流量。 在开始之前,请查看 高级恶意软件沙盒安全配置文件 概览中的概念。

本页面介绍了如何使用 Google Cloud 控制台和 gcloud 管理提交给 高级恶意软件沙盒服务 进行分析的文件、监控恶意软件沙盒结果,以及跟踪动态判定 。

使用 NGFW 企业版日志 页面上的高级恶意软件沙盒提交 标签页可以审核文件提交、下载分析报告或恶意软件样本,以及更改判定替换。 如需查看特定时段内在网络中观察到的高级恶意软件沙盒提交文件分析活动 和检测到的恶意软件摘要,请前往 Cloud NGFW 信息中心

如需详细了解文件提交的工作原理,请参阅 高级恶意软件沙盒概览

如需了解日志记录的 JSON 布局,请参阅 高级恶意软件沙盒日志

角色与权限

如需查看提交列表和访问高级恶意软件沙盒数据,请让您的管理员向您授予组织的必要 Identity and Access Management (IAM) 角色。

特性 必要角色
查看配置和基本提交记录 Compute Network Viewer (roles/compute.networkViewer)
如需访问动态分析报告、下载原始恶意软件样本或提交判定变更请求 组织或项目的以下任一角色:
  • Compute Network Admin (roles/compute.networkAdmin)
  • 以下特定权限:
    • networksecurity.firewallEndpoints.getWildfireReport,用于下载 PDF 分析报告。
    • networksecurity.firewallEndpoints.getWildfireSample,用于下载原始恶意软件样本二进制文件。
    • networksecurity.firewallEndpoints.createVerdictChangeRequest,用于针对误报或假负例提交手动判定替换。
    • networksecurity.firewallEndpoints.getVerdictChangeRequest,用于获取判定变更请求详细信息。
    • networksecurity.firewallEndpoints.listVerdictChangeRequests,用于列出判定变更请求。

如需详细了解如何授予角色,请参阅 管理对项目、文件夹和组织的访问权限

更改提交的判定

如需为端点提交给高级恶意软件沙盒的文件提交判定变更请求,请执行以下操作:

控制台

  1. 在 Google Cloud 控制台中,前往 高级恶意软件沙盒提交 页面。

    前往 WildFire 提交内容

  2. 在项目选择器菜单中,选择您的项目。

  3. 如需更改高级恶意软件沙盒提交的判定,请点击要更改其判定的文件的  更多操作

  4. 点击更改判定

  5. 判定 列表中,选择判定。例如,恶意软件、网络钓鱼。

  6. 评论 字段中,输入判定变更的理由。

  7. 点击创建

gcloud

如需提交判定变更请求,请使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 命令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

替换以下内容:

  • ENDPOINT_NAME:端点的唯一完整名称。

  • ORGANIZATION_ID:防火墙端点所在的组织 ID。

  • HASH:要为其提交判定变更 请求的文件的哈希。

  • ZONE:防火墙端点所在的可用区 。

  • VERDICT:为文件请求的判定。

  • COMMENT:判定变更 请求的理由。最长为 2,048 个字符。

列出判定变更请求

控制台

如需列出各个判定变更请求,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 高级恶意软件沙盒提交 页面。

    前往 WildFire 提交内容

  2. 在项目选择器菜单中,选择您的项目。

  3. 高级恶意软件沙盒提交 页面会列出已配置的高级恶意软件沙盒提交。

gcloud

如需列出各个判定变更请求,请使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 命令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

替换以下内容:

  • ENDPOINT_NAME:端点的唯一完整名称。

  • ORGANIZATION_ID:要在其中列出 判定变更请求的组织 ID。

  • ZONE:要在其中列出判定变更请求的可用区。

获取判定变更请求详细信息

如需获取判定变更请求的详细信息,请执行以下操作:

控制台

  1. 在 Google Cloud 控制台中,前往 高级恶意软件沙盒提交 页面。

    前往 WildFire 提交内容

  2. 在项目选择器菜单中,选择您的项目。

  3. 点击高级恶意软件沙盒提交的名称。提交详细信息页面会显示判定变更请求的状态和详细信息。

gcloud

如需获取判定变更请求的详细信息,请使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 命令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

替换以下内容:

  • NAME:判定变更请求的唯一名称。

  • ENDPOINT_NAME:端点的唯一完整名称。

  • ORGANIZATION_ID:要在其中 获取判定变更请求的组织 ID。

  • ZONE:要在其中获取判定变更 请求的可用区。

下载分析报告

如需下载高级恶意软件沙盒提交分析报告,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 高级恶意软件沙盒提交 页面。

    前往 WildFire 提交内容

  2. 在项目选择器菜单中,选择您的项目。

  3. 点击要下载高级恶意软件沙盒分析报告的文件的  更多操作

  4. 点击下载分析报告

下载恶意软件样本

如需从高级恶意软件沙盒提交中下载恶意软件样本,请执行以下操作:

  1. 在 Google Cloud 控制台中,前往 高级恶意软件沙盒提交 页面。

    前往 WildFire 提交内容

  2. 在项目选择器菜单中,选择您的项目。

  3. 点击要下载恶意软件样本的文件的  更多操作

  4. 点击下载恶意软件样本

后续步骤