Cloud Next Generation Firewall Enterprise 在網路中偵測到不明檔案或潛在的即時威脅時,會根據 WildFire 分析安全設定檔,使用裝置上的機器學習模型和非同步雲端沙箱評估流量。開始之前,請先查看「WildFire 分析安全性設定檔」總覽中的概念。
本頁說明如何使用 Google Cloud 控制台和 gcloud,管理提交至 WildFire 服務進行分析的檔案、監控惡意軟體沙箱測試結果,以及追蹤動態結果。
在「NGFW Enterprise logs」(NGFW Enterprise 記錄) 頁面的「WildFire submissions」(WildFire 提交項目) 分頁中,稽核檔案提交項目、下載分析報告或惡意軟體樣本,以及變更結果覆寫。如要查看網路中特定時間範圍內,WildFire 提交檔案分析活動和偵測到的惡意軟體摘要,請前往 Cloud NGFW Dashboard。
如要進一步瞭解檔案提交作業的運作方式,請參閱「WildFire 總覽」。
如要瞭解記錄記錄的 JSON 版面配置,請參閱「WildFire 記錄」。
角色和權限
如要查看提交內容清單及存取 WildFire 資料,請要求管理員為貴機構授予必要的 Identity and Access Management (IAM) 角色。
| 能力 | 必要角色 |
|---|---|
| 查看設定和基本提交記錄 | Compute 網路檢視者 (roles/compute.networkViewer)
|
| 存取動態分析報告、下載原始惡意軟體樣本,或提交判定結果變更要求 | 機構或專案的下列任一角色:
|
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
變更提交內容的判定結果
如要為端點提交至 WildFire 的檔案提出判定結果變更要求,請按照下列步驟操作:
控制台
前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。
在專案選取器選單中選取專案。
如要變更 WildFire 提交內容的判定結果,請按一下要變更判定結果的檔案「更多動作」more_vert。
按一下「變更判決」。
在「判決」清單中選取判決。例如惡意軟體、網路釣魚。
在「Comment」(註解) 欄位中,輸入變更判決的理由。
點選「建立」。
gcloud
如要提出判定結果變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 指令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
更改下列內容:
ENDPOINT_NAME:端點的專屬完整名稱。ORGANIZATION_ID:防火牆端點所在的機構 ID。HASH:要提交檔案雜湊,以要求變更判定結果。ZONE:防火牆端點所在的可用區。VERDICT:要求檔案的判決結果。COMMENT:要求變更判定結果的原因。長度上限為 2,048 個半形字元。
列出判定結果變更要求
控制台
如要列出個別的判定結果變更要求,請按照下列步驟操作:
前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。
在專案選取器選單中選取專案。
「WildFire 提交項目」頁面會列出已設定的 WildFire 提交項目。
gcloud
如要列出個別判決變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 指令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
更改下列內容:
ENDPOINT_NAME:端點的專屬完整名稱。ORGANIZATION_ID:要列出判決變更要求的機構 ID。ZONE:要列出判決變更要求的區域。
取得判定結果變更要求詳細資料
如要取得判定結果變更要求的詳細資料,請按照下列步驟操作:
控制台
前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。
在專案選取器選單中選取專案。
按一下 WildFire 提交內容的名稱。提交內容詳細資料頁面會顯示判決變更要求的狀態和詳細資料。
gcloud
如要取得判定結果變更要求的詳細資料,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 指令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
更改下列內容:
NAME:判決變更要求的專屬名稱。ENDPOINT_NAME:端點的專屬完整名稱。ORGANIZATION_ID:要取得判決變更要求的機構 ID。ZONE:要取得判決變更要求的區域。
下載分析報告
如要下載 WildFire 提交項目分析報告,請按照下列步驟操作:
前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。
在專案選取器選單中選取專案。
按一下檔案的「更多動作」圖示 more_vert,即可下載 WildFire 分析報告。
按一下「下載 WildFire 分析報告」。
下載惡意軟體範例
如要從 WildFire 提交內容下載惡意軟體樣本,請按照下列步驟操作:
前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。
在專案選取器選單中選取專案。
按一下檔案的「更多動作」more_vert,即可下載惡意軟體樣本。
按一下「下載惡意軟體範例」。