当 Cloud Next Generation Firewall Enterprise 在您的网络中检测到未知文件或潜在的实时威胁时,它会根据您的 WildFire 分析安全配置文件,使用本地机器学习模型和异步云沙盒来评估流量。在开始之前,请查看 WildFire 分析安全配置文件 概览中的概念。
本页面介绍了如何使用 Google Cloud 控制台和 gcloud 管理提交给 WildFire 服务 进行分析的文件、监控恶意软件沙盒结果以及跟踪动态判定 。
您可以使用 NGFW 企业版日志 页面上的 WildFire 提交内容 标签页来审核文件提交、下载分析报告或恶意软件样本,以及更改判定替换。 如需查看特定时间段内在网络中观察到的 WildFire 提交文件分析活动 和检测到的恶意软件的摘要,请前往 Cloud NGFW 信息中心。
如需详细了解文件提交的工作原理,请参阅 WildFire 概览。
如需了解日志记录的 JSON 布局,请参阅 WildFire 日志。
角色与权限
如需查看提交内容列表和访问 WildFire 数据,请让您的管理员向您授予组织的必要 Identity and Access Management (IAM) 角色。
| 特性 | 必要角色 |
|---|---|
| 查看配置和基本提交记录 | Compute Network Viewer (roles/compute.networkViewer)
|
| 如需访问动态分析报告、下载原始恶意软件样本或提交判定变更请求 | 组织或项目的以下任一角色:
|
如需详细了解如何授予角色,请参阅 管理对项目、文件夹和组织的访问权限。
更改提交内容的判定
如需为端点提交给 WildFire 的文件提交判定变更请求,请执行以下操作:
控制台
在 Google Cloud 控制台中,前往 WildFire 提交内容 页面。
在项目选择器菜单中,选择您的项目。
如需更改 WildFire 提交内容的判定,请点击要更改其判定的文件的 more_vert 更多操作 。
点击更改判定 。
在判定 列表中,选择判定。例如,恶意软件、网上诱骗。
在评论 字段中,输入判定变更的理由。
点击创建 。
gcloud
如需提交判定变更请求,请使用
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 命令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
替换以下内容:
ENDPOINT_NAME:端点的唯一完整名称。ORGANIZATION_ID:防火墙端点所在的组织的 ID。HASH:要为其提交判定变更 请求的文件的哈希。ZONE:防火墙端点所在的可用区 。VERDICT:为文件请求的判定。COMMENT:判定变更 请求的理由。最长为 2,048 个字符。
列出判定变更请求
控制台
如需列出各个判定变更请求,请执行以下操作:
在 Google Cloud 控制台中,前往 WildFire 提交内容 页面。
在项目选择器菜单中,选择您的项目。
WildFire 提交内容 页面会列出已配置的 WildFire 提交内容。
gcloud
如需列出各个判定变更请求,请使用
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 命令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
替换以下内容:
ENDPOINT_NAME:端点的唯一完整名称。ORGANIZATION_ID:要列出 判定变更请求的组织的 ID。ZONE:要列出判定变更请求的可用区。
获取判定变更请求详细信息
如需获取判定变更请求的详细信息,请执行以下操作:
控制台
在 Google Cloud 控制台中,前往 WildFire 提交内容 页面。
在项目选择器菜单中,选择您的项目。
点击 WildFire 提交内容的名称。提交内容详情页面会显示判定变更请求的状态和详细信息。
gcloud
如需获取判定变更请求的详细信息,请使用
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 命令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
替换以下内容:
NAME:判定变更请求的唯一名称。ENDPOINT_NAME:端点的唯一完整名称。ORGANIZATION_ID:要获取判定变更请求的组织的 ID。ZONE:要获取判定变更 请求的可用区。
下载分析报告
如需下载 WildFire 提交内容分析报告,请执行以下操作:
在 Google Cloud 控制台中,前往 WildFire 提交内容 页面。
在项目选择器菜单中,选择您的项目。
点击要下载 WildFire 分析报告的文件的 more_vert 更多操作 。
点击下载 WildFire 分析报告 。
下载恶意软件样本
如需从 WildFire 提交内容下载恶意软件样本,请执行以下操作:
在 Google Cloud 控制台中,前往 WildFire 提交内容 页面。
在项目选择器菜单中,选择您的项目。
点击要下载恶意软件样本的文件的“更多操作”图标 more_vert 更多操作 。
点击下载恶意软件样本 。