當 Cloud Next Generation Firewall Enterprise 在網路中偵測到不明檔案或潛在的即時威脅時,會根據進階惡意軟體沙箱 (WildFire) 安全性設定檔,使用裝置上的機器學習模型和非同步雲端沙箱評估流量。開始之前,請先參閱「進階惡意軟體沙箱安全設定檔」總覽中的概念。
本頁說明如何使用 Google Cloud 控制台和 gcloud,管理提交至進階惡意軟體沙箱服務進行分析的檔案、監控惡意軟體沙箱結果,以及追蹤動態判定結果。
在「NGFW Enterprise 記錄」頁面中,使用「進階惡意軟體沙箱提交」分頁,稽核檔案提交、下載分析報告或惡意軟體樣本,以及變更判定結果覆寫。如要查看網路中特定時間範圍內,進階惡意軟體沙箱提交檔案分析活動和偵測到的惡意軟體摘要,請前往 Cloud NGFW Dashboard。
如要進一步瞭解檔案提交的運作方式,請參閱「進階惡意軟體沙箱總覽」。
如要瞭解記錄記錄的 JSON 版面配置,請參閱「進階惡意軟體沙箱記錄」。
角色和權限
如要查看提交內容清單及存取進階惡意軟體沙箱資料,請要求管理員為貴機構授予必要的 Identity and Access Management (IAM) 角色。
| 能力 | 必要角色 |
|---|---|
| 查看設定和基本提交記錄 | Compute 網路檢視者 (roles/compute.networkViewer)
|
| 存取動態分析報告、下載原始惡意軟體樣本,或提交判定結果變更要求 | 機構或專案的下列任一角色:
|
如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。
變更提交內容的判定結果
如要為端點提交至進階惡意軟體沙箱的檔案提出判定結果變更要求,請按照下列步驟操作:
控制台
前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。
在專案選取器選單中選取專案。
如要變更進階惡意軟體沙箱提交內容的判定結果,請按一下要變更判定結果的檔案旁邊的「更多動作」圖示 more_vert。
按一下「變更判決」。
在「判決」清單中選取判決。例如惡意軟體、網路釣魚。
在「Comment」(註解) 欄位中,輸入變更判決的理由。
點選「建立」。
gcloud
如要提出判定結果變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 指令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--hash HASH \
--zone ZONE \
--verdict VERDICT \
--comment COMMENT
更改下列內容:
ENDPOINT_NAME:端點的專屬完整名稱。ORGANIZATION_ID:防火牆端點所在的組織 ID。HASH:要提交檔案雜湊,以要求變更判定結果。ZONE:防火牆端點所在的可用區。VERDICT:要求檔案的判決。COMMENT:要求變更判定結果的原因。長度上限為 2,048 個半形字元。
列出判定結果變更要求
控制台
如要列出個別的判定結果變更要求,請按照下列步驟操作:
前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。
在專案選取器選單中選取專案。
「進階惡意軟體沙箱提交」頁面會列出已設定的進階惡意軟體沙箱提交。
gcloud
如要列出個別判定結果變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 指令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
更改下列內容:
ENDPOINT_NAME:端點的專屬完整名稱。ORGANIZATION_ID:要列出判決變更要求的組織 ID。ZONE:要列出判決變更要求的區域。
取得判定結果變更要求詳細資料
如要取得判定結果變更要求的詳細資料,請按照下列步驟操作:
控制台
前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。
在專案選取器選單中選取專案。
按一下進階惡意軟體沙箱提交的名稱。提交內容詳細資料頁面會顯示判決變更要求的狀態和詳細資料。
gcloud
如要取得判定結果變更要求的詳細資料,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 指令。
gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
--name NAME \
--endpoint ENDPOINT_NAME \
--organization ORGANIZATION_ID \
--zone ZONE
更改下列內容:
NAME:判決變更要求的專屬名稱。ENDPOINT_NAME:端點的專屬完整名稱。ORGANIZATION_ID:要取得判決變更要求的組織 ID。ZONE:要取得判決變更要求的區域。
下載分析報表
如要下載進階惡意軟體沙箱提交分析報告,請按照下列步驟操作:
前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。
在專案選取器選單中選取專案。
點選檔案的「更多動作」more_vert,即可下載進階惡意軟體沙箱分析報告。
按一下「下載分析報告」。
下載惡意軟體範例
如要從進階惡意軟體沙箱提交下載惡意軟體樣本,請按照下列步驟操作:
前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。
在專案選取器選單中選取專案。
按一下檔案的「更多動作」more_vert,即可下載惡意軟體樣本。
按一下「下載惡意軟體範例」。