Saat mendeteksi dan mengirimkan file ke WildFire untuk dianalisis, Cloud Next Generation Firewall Enterprise akan membuat log mendetail yang membantu Anda mengaudit dan menganalisis deteksi dan pencegahan malware. Log ini memberikan visibilitas terhadap ancaman berbasis jaringan dan hasil sandbox.
Halaman ini menjelaskan format dan struktur log pengiriman WildFire.
Jenis log WildFire
WildFire memperkenalkan dua kategori utama log:
Log pengiriman WildFire: dibuat saat file yang tidak dikenal dievaluasi oleh WildFire. Ini berisi dua subjenis:
wildfire: menunjukkan bahwa file diekstrak dan dikirim ke cloud WildFire untuk deep sandboxing asinkron.inline-wildfire: menunjukkan bahwa file dievaluasi secara real-time oleh mesin analisis cloud inline WildFire sebelum mencapai jaringan.
Log ancaman WildFire: dibuat saat firewall mendeteksi dan secara aktif memblokir ancaman yang diketahui atau diidentifikasi secara dinamis secara inline. Hal ini menambahkan dua subtipe baru log ancaman:
WILDFIRE_VIRUS: menunjukkan virus yang terdeteksi oleh layanan cloud WildFire berdasarkan kecocokan tanda tangan yang diketahui.ML_VIRUS: menunjukkan virus yang terdeteksi secara dinamis oleh mesin WildFire Inline Machine Learning (ML) di perangkat firewall.
Melihat log
Untuk melihat dan menganalisis log WildFire, lihat Melihat semua log firewall.
Anda dapat menggunakan kueri berikut di kolom editor kueri Logs Explorer:
Untuk melihat log pengiriman WildFire, masukkan
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.Untuk melihat log ancaman WildFire, masukkan kueri berikut:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
Format log WildFire
Cloud Next Generation Firewall Enterprise membuat entri log di Cloud Logging untuk setiap file yang dikirimkan ke WildFire. Catatan log disertakan dalam kolom payload JSON dari objek LogEntry.
Tabel berikut menjelaskan format kolom log pengiriman WildFire:
| Kolom | Jenis | Deskripsi |
|---|---|---|
connection |
Connection |
Tuple 5 yang menjelaskan parameter koneksi yang terkait dengan traffic. |
action |
string |
Tindakan yang dilakukan pada koneksi tempat file dikirimkan ke
WildFire. Misalnya, allow,
deny. |
wildfireDetails |
WildFireDetails |
Detail pengiriman file WildFire dan hasil analisis. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
Detail grup profil keamanan yang diterapkan ke traffic yang dicegat. |
interceptVpc |
VpcDetails |
Detail jaringan Virtual Private Cloud (VPC) yang terkait dengan traffic yang dicegat. |
interceptInstance |
InterceptInstance |
Detail instance virtual machine (VM) tempat traffic dicegat. |
Format kolom Connection
Tabel berikut menjelaskan format kolom Connection:
| Kolom | Jenis | Deskripsi |
|---|---|---|
clientIp |
string |
Alamat IP klien. Jika klien adalah instance VM Compute Engine,
clientIp adalah alamat IP internal utama atau alamat dalam rentang IP alias antarmuka jaringan untuk VM. Alamat IP eksternal tidak disertakan. Log menampilkan alamat IP instance VM seperti yang diamati di header IP, mirip dengan TCP dump di instance VM. |
clientPort |
integer |
Nomor port klien. |
serverIp |
string |
Alamat IP server. Jika server adalah instance VM Compute Engine,
serverIp adalah alamat IP internal utama atau alamat
dalam rentang IP alias antarmuka jaringan untuk VM. Alamat IP eksternal dihilangkan, meskipun digunakan untuk membuat koneksi. |
serverPort |
integer |
Nomor port server. |
protocol |
string |
Protokol IP koneksi. |
Format kolom WildFireDetails
Tabel berikut menjelaskan format kolom wildfireDetails:
| Kolom | Jenis | Deskripsi |
|---|---|---|
verdict |
string |
Putusan WildFire pada file. Misalnya, berbahaya. |
detectionTime |
string |
Waktu malware terdeteksi. |
direction |
string |
Arah transmisi file. Misalnya, CLIENT_TO_SERVER. |
fileName |
string |
Nama file. |
fileType |
string |
Jenis file. Misalnya, Linux, PE. |
hash |
string |
Hash Secure Hash Algorithm 256-bit (SHA-256) dari file. |
severity |
string |
Tingkat keparahan yang terkait dengan malware yang terdeteksi. Untuk mengetahui informasi selengkapnya, lihat Tingkat keparahan ancaman |
repeatCount |
integer |
Jumlah sesi dengan alamat IP klien, alamat IP server, port klien, port server, protokol, dan domain yang sama yang terlihat dalam waktu lima detik. |
reportUrl |
string |
URL untuk mendownload laporan analisis WildFire. URL ini umumnya mengarah ke networksecurity.usercontent.google.com dan berisi informasi organisasi atau project, lokasi, endpoint firewall, dan laporan. |
sampleUrl |
string |
URL untuk mendownload sampel malware. URL ini umumnya mengarah ke
networksecurity.usercontent.google.com dan berisi
organisasi atau project, lokasi, endpoint firewall, dan informasi
contoh. |
subtype |
string |
Subjenis analisis WildFire. Misalnya, wildfire, inline-wildfire. |
Format kolom SecurityProfileGroupDetails
Tabel berikut menjelaskan format kolom SecurityProfileGroupDetails:
| Kolom | Jenis | Deskripsi |
|---|---|---|
securityProfileGroupId |
string |
Nama grup profil keamanan yang diterapkan ke traffic. |
organizationId |
string |
ID organisasi tempat instance VM berada. |
Format kolom VpcDetails
Tabel berikut menjelaskan format kolom VpcDetails:
| Kolom | Jenis | Deskripsi |
|---|---|---|
vpc |
string |
Nama jaringan VPC yang terkait dengan traffic yang dicegat |
projectId |
string |
Nama project Google Cloud yang terkait dengan jaringan VPC. |
Format kolom InterceptInstance
Tabel berikut menjelaskan format kolom InterceptInstance:
| Kolom | Jenis | Deskripsi |
|---|---|---|
zone |
string |
Nama zona tempat instance VM berada. |
vm |
string |
Nama instance VM yang terkait dengan traffic yang dicegat. |
projectId |
string |
Nama project Google Cloud yang terkait dengan jaringan VPC. |
Korelasi log WildFire dengan log firewall
Saat traffic dievaluasi oleh aturan firewall, Cloud NGFW mencatat entri logging aturan kebijakan firewall. Untuk mengetahui informasi selengkapnya, lihat WildFire. Untuk melihat log aturan firewall ini, lihat Melihat log.
Jika aturan kebijakan firewall dengan pemeriksaan Layer 7 mengaktifkan logging, Cloud NGFW akan mencatat entri logging aturan firewall VPC terlebih dahulu untuk traffic yang dievaluasi. Kemudian, traffic dikirim ke endpoint firewall untuk pemeriksaan Layer 7. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan atau menonaktifkan logging aturan kebijakan firewall
Endpoint firewall menganalisis traffic untuk file yang akan dikirimkan ke WildFire, dan membuat log pengiriman WildFire terpisah untuk koneksi. Log pengiriman WildFire ini mencakup kolom seperti nama file, hash file, sumber traffic, dan tujuan traffic.
Untuk melihat log pengiriman WildFire, di
Logs Explorer,
telusuri log networksecurity.googleapis.com%2Ffirewall_wildfire.
Anda dapat membandingkan kolom di log aturan kebijakan firewall dan format log WildFire untuk mengidentifikasi koneksi yang memicu pengiriman file WildFire dan mengambil tindakan yang sesuai untuk menyelesaikannya.
Misalnya, Anda telah mengonfigurasi aturan kebijakan firewall dengan setelan berikut:
- Alamat IP sumber:
192.0.2.0 - Port sumber:
47644 - Alamat IP tujuan:
192.0.2.1 - Port tujuan:
80 - Logging:
Enabled
Untuk melihat log pengiriman WildFire yang terkait dengan aturan ini, buka halaman Logs Explorer. Di panel Query, tempel kueri berikut ke dalam kolom editor kueri.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
Bagian Query results menampilkan log pengiriman WildFire berikut:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
Demikian pula, untuk melihat log firewall yang terkait dengan aturan ini, buka halaman Logs Explorer. Di panel Query, tempel kueri berikut ke dalam kolom editor kueri.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
Bagian Query results menampilkan log firewall berikut:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
Dengan menggunakan kueri log pengiriman WildFire dan log firewall, Anda dapat melihat korelasi di antara keduanya. Tabel berikut memetakan kolom log firewall ke kolom log pengiriman WildFire yang sesuai:
| Kolom log firewall | Kolom log pengiriman WildFire | Deskripsi |
|---|---|---|
src_ip
|
clientIp
|
Alamat IP sumber dalam log firewall dikorelasikan dengan alamat IP klien dalam log pengiriman WildFire untuk mengidentifikasi asal traffic yang dievaluasi. |
src_port
|
clientPort
|
Port sumber dalam log firewall dikorelasikan dengan port klien dalam log pengiriman WildFire untuk mengidentifikasi port sumber yang digunakan oleh traffic yang dievaluasi. |
dest_ip
|
serverIp
|
Alamat IP tujuan dalam log firewall dikorelasikan dengan alamat IP server dalam log pengiriman WildFire untuk menentukan target traffic yang dievaluasi. |
dest_port
|
serverPort
|
Port tujuan dalam log firewall dikorelasikan dengan port server dalam log pengiriman WildFire untuk mengidentifikasi port tujuan yang digunakan oleh traffic yang dievaluasi. |