管理 WildFire 提交項目

Cloud Next Generation Firewall Enterprise 在網路中偵測到不明檔案或潛在的即時威脅時,會根據 WildFire 分析安全設定檔,使用裝置上的機器學習模型和非同步雲端沙箱評估流量。開始之前,請先查看「WildFire 分析安全性設定檔」總覽中的概念。

本頁說明如何使用 Google Cloud 控制台和 gcloud,管理提交至 WildFire 服務進行分析的檔案、監控惡意軟體沙箱測試結果,以及追蹤動態結果。

在「NGFW Enterprise logs」(NGFW Enterprise 記錄) 頁面的「WildFire submissions」(WildFire 提交項目) 分頁中,稽核檔案提交項目、下載分析報告或惡意軟體樣本,以及變更結果覆寫。如要查看網路中特定時間範圍內,WildFire 提交檔案分析活動和偵測到的惡意軟體摘要,請前往 Cloud NGFW Dashboard

如要進一步瞭解檔案提交作業的運作方式,請參閱「WildFire 總覽」。

如要瞭解記錄記錄的 JSON 版面配置,請參閱「WildFire 記錄」。

角色和權限

如要查看提交內容清單及存取 WildFire 資料,請要求管理員為貴機構授予必要的 Identity and Access Management (IAM) 角色。

能力 必要角色
查看設定和基本提交記錄 Compute 網路檢視者 (roles/compute.networkViewer)
存取動態分析報告、下載原始惡意軟體樣本,或提交判定結果變更要求 機構或專案的下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 下列特定權限:
    • networksecurity.firewallEndpoints.getWildfireReport 下載 PDF 分析報表。
    • networksecurity.firewallEndpoints.getWildfireSample,下載原始惡意軟體範例二進位檔。
    • networksecurity.firewallEndpoints.createVerdictChangeRequest,手動覆寫偽陽性或偽陰性判決。
    • networksecurity.firewallEndpoints.getVerdictChangeRequest,取得判定結果變更要求詳細資料。
    • networksecurity.firewallEndpoints.listVerdictChangeRequests,列出判定結果變更要求。

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

變更提交內容的判定結果

如要為端點提交至 WildFire 的檔案提出判定結果變更要求,請按照下列步驟操作:

控制台

  1. 前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 如要變更 WildFire 提交內容的判定結果,請按一下要變更判定結果的檔案「更多動作」

  4. 按一下「變更判決」

  5. 在「判決」清單中選取判決。例如惡意軟體、網路釣魚。

  6. 在「Comment」(註解) 欄位中,輸入變更判決的理由。

  7. 點選「建立」

gcloud

如要提出判定結果變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 指令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

更改下列內容:

  • ENDPOINT_NAME:端點的專屬完整名稱。

  • ORGANIZATION_ID:防火牆端點所在的機構 ID。

  • HASH:要提交檔案雜湊,以要求變更判定結果。

  • ZONE:防火牆端點所在的可用區。

  • VERDICT:要求檔案的判決結果。

  • COMMENT:要求變更判定結果的原因。長度上限為 2,048 個半形字元。

列出判定結果變更要求

控制台

如要列出個別的判定結果變更要求,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 「WildFire 提交項目」頁面會列出已設定的 WildFire 提交項目。

gcloud

如要列出個別判決變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 指令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

更改下列內容:

  • ENDPOINT_NAME:端點的專屬完整名稱。

  • ORGANIZATION_ID:要列出判決變更要求的機構 ID。

  • ZONE:要列出判決變更要求的區域。

取得判定結果變更要求詳細資料

如要取得判定結果變更要求的詳細資料,請按照下列步驟操作:

控制台

  1. 前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 按一下 WildFire 提交內容的名稱。提交內容詳細資料頁面會顯示判決變更要求的狀態和詳細資料。

gcloud

如要取得判定結果變更要求的詳細資料,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 指令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

更改下列內容:

  • NAME:判決變更要求的專屬名稱。

  • ENDPOINT_NAME:端點的專屬完整名稱。

  • ORGANIZATION_ID:要取得判決變更要求的機構 ID。

  • ZONE:要取得判決變更要求的區域。

下載分析報告

如要下載 WildFire 提交項目分析報告,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 按一下檔案的「更多動作」圖示 ,即可下載 WildFire 分析報告。

  4. 按一下「下載 WildFire 分析報告」

下載惡意軟體範例

如要從 WildFire 提交內容下載惡意軟體樣本,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「WildFire submissions」(WildFire 提交項目) 頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 按一下檔案的「更多動作」,即可下載惡意軟體樣本。

  4. 按一下「下載惡意軟體範例」

後續步驟