管理進階惡意軟體沙箱提交

當 Cloud Next Generation Firewall Enterprise 在網路中偵測到不明檔案或潛在的即時威脅時,會根據進階惡意軟體沙箱 (WildFire) 安全性設定檔,使用裝置上的機器學習模型和非同步雲端沙箱評估流量。開始之前,請先參閱「進階惡意軟體沙箱安全設定檔」總覽中的概念。

本頁說明如何使用 Google Cloud 控制台和 gcloud,管理提交至進階惡意軟體沙箱服務進行分析的檔案、監控惡意軟體沙箱結果,以及追蹤動態判定結果。

在「NGFW Enterprise 記錄」頁面中,使用「進階惡意軟體沙箱提交」分頁,稽核檔案提交、下載分析報告或惡意軟體樣本,以及變更判定結果覆寫。如要查看網路中特定時間範圍內,進階惡意軟體沙箱提交檔案分析活動和偵測到的惡意軟體摘要,請前往 Cloud NGFW Dashboard

如要進一步瞭解檔案提交的運作方式,請參閱「進階惡意軟體沙箱總覽」。

如要瞭解記錄記錄的 JSON 版面配置,請參閱「進階惡意軟體沙箱記錄」。

角色和權限

如要查看提交內容清單及存取進階惡意軟體沙箱資料,請要求管理員為貴機構授予必要的 Identity and Access Management (IAM) 角色。

能力 必要角色
查看設定和基本提交記錄 Compute 網路檢視者 (roles/compute.networkViewer)
存取動態分析報告、下載原始惡意軟體樣本,或提交判定結果變更要求 機構或專案的下列任一角色:
  • Compute 網路管理員 (roles/compute.networkAdmin)
  • 下列特定權限:
    • networksecurity.firewallEndpoints.getWildfireReport 下載 PDF 分析報表。
    • networksecurity.firewallEndpoints.getWildfireSample,下載原始惡意軟體範例二進位檔。
    • networksecurity.firewallEndpoints.createVerdictChangeRequest,手動覆寫偽陽性或偽陰性判決。
    • networksecurity.firewallEndpoints.getVerdictChangeRequest,取得判定結果變更要求詳細資料。
    • networksecurity.firewallEndpoints.listVerdictChangeRequests,列出判定結果變更要求。

如要進一步瞭解如何授予角色,請參閱「管理專案、資料夾和機構的存取權」。

變更提交內容的判定結果

如要為端點提交至進階惡意軟體沙箱的檔案提出判定結果變更要求,請按照下列步驟操作:

控制台

  1. 前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 如要變更進階惡意軟體沙箱提交內容的判定結果,請按一下要變更判定結果的檔案旁邊的「更多動作」圖示

  4. 按一下「變更判決」

  5. 在「判決」清單中選取判決。例如惡意軟體、網路釣魚。

  6. 在「Comment」(註解) 欄位中,輸入變更判決的理由。

  7. 點選「建立」

gcloud

如要提出判定結果變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create 指令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests create \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --hash HASH \
    --zone ZONE \
    --verdict VERDICT \
    --comment COMMENT

更改下列內容:

  • ENDPOINT_NAME:端點的專屬完整名稱。

  • ORGANIZATION_ID:防火牆端點所在的組織 ID。

  • HASH:要提交檔案雜湊,以要求變更判定結果。

  • ZONE:防火牆端點所在的可用區。

  • VERDICT:要求檔案的判決。

  • COMMENT:要求變更判定結果的原因。長度上限為 2,048 個半形字元。

列出判定結果變更要求

控制台

如要列出個別的判定結果變更要求,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 「進階惡意軟體沙箱提交」頁面會列出已設定的進階惡意軟體沙箱提交。

gcloud

如要列出個別判定結果變更要求,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list 指令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests list \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

更改下列內容:

  • ENDPOINT_NAME:端點的專屬完整名稱。

  • ORGANIZATION_ID:要列出判決變更要求的組織 ID。

  • ZONE:要列出判決變更要求的區域。

取得判定結果變更要求詳細資料

如要取得判定結果變更要求的詳細資料,請按照下列步驟操作:

控制台

  1. 前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 按一下進階惡意軟體沙箱提交的名稱。提交內容詳細資料頁面會顯示判決變更要求的狀態和詳細資料。

gcloud

如要取得判定結果變更要求的詳細資料,請使用 gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get 指令

gcloud beta network-security firewall-endpoints wildfire-verdict-change-requests get \
    --name NAME \
    --endpoint ENDPOINT_NAME \
    --organization ORGANIZATION_ID \
    --zone ZONE

更改下列內容:

  • NAME:判決變更要求的專屬名稱。

  • ENDPOINT_NAME:端點的專屬完整名稱。

  • ORGANIZATION_ID:要取得判決變更要求的組織 ID。

  • ZONE:要取得判決變更要求的區域。

下載分析報表

如要下載進階惡意軟體沙箱提交分析報告,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 點選檔案的「更多動作」,即可下載進階惡意軟體沙箱分析報告。

  4. 按一下「下載分析報告」

下載惡意軟體範例

如要從進階惡意軟體沙箱提交下載惡意軟體樣本,請按照下列步驟操作:

  1. 前往 Google Cloud 控制台的「進階惡意軟體沙箱提交」頁面。

    前往 WildFire 提交項目

  2. 在專案選取器選單中選取專案。

  3. 按一下檔案的「更多動作」,即可下載惡意軟體樣本。

  4. 按一下「下載惡意軟體範例」

後續步驟