Cloud Next Generation Firewall Enterprise がファイルを検出して WildFire に送信し、分析すると、マルウェアの検出と防止の監査と分析に役立つ詳細なログが生成されます。 これらのログにより、ネットワークベースの脅威とサンドボックスの結果を可視化できます。
このページでは、WildFire 送信ログの形式と構造について説明します。
WildFire ログの種類
WildFire には、次の 2 つのカテゴリのログがあります。
WildFire 送信ログ: 不明なファイルが WildFire によって評価されるときに生成されます。これには、次の 2 つのサブタイプがあります。
wildfire: ファイルが抽出され、非同期のディープ サンドボックス用に WildFire クラウドに送信されたことを示します。inline-wildfire: ファイルがネットワークに到達する前に、WildFire インライン クラウド分析エンジンによってリアルタイムで評価されたことを示します。
WildFire 脅威ログ: ファイアウォールが既知の脅威または動的に識別された脅威をインラインで検出して 積極的にブロックしたときに生成されます。これにより、脅威ログの 2 つの新しいサブタイプが追加されます。
WILDFIRE_VIRUS: 既知のシグネチャの一致に基づいて WildFire クラウド サービスによって検出されたウイルスを示します。ML_VIRUS: ファイアウォールの オンボックス WildFire インライン機械学習(ML)エンジンによって動的に検出されたウイルスを示します。
ログを表示
WildFire ログを表示して分析するには、 すべてのファイアウォール ログを表示するをご覧ください。
ログ エクスプローラのクエリエディタ フィールドで次のクエリを使用できます。
WildFire 送信ログを表示するには、
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLogと入力します。WildFire 脅威ログを表示するには、次のクエリを入力します。
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
WildFire ログ形式
Cloud Next Generation Firewall Enterprise は、WildFire に送信されたファイルごとに Cloud Logging にログエントリを作成します。ログレコードは、 LogEntry オブジェクトの JSON ペイロード フィールドに含まれます。
次の表に、WildFire 送信ログフィールドの形式を示します。
| フィールド | タイプ | 説明 |
|---|---|---|
connection |
Connection |
トラフィックに関連付けられた接続パラメータを表す 5 タプル。 |
action |
string |
ファイルが
WildFire に送信される接続で実行されるアクション。例: allow、
deny。 |
wildfireDetails |
WildFireDetails |
WildFire ファイルの送信と分析結果の詳細。 |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
インターセプトされたトラフィックに適用されたセキュリティ プロファイル グループの詳細。 |
interceptVpc |
VpcDetails |
インターセプトされたトラフィックに関連付けられた Virtual Private Cloud(VPC)ネットワークの詳細。 |
interceptInstance |
InterceptInstance |
トラフィックがインターセプトされた仮想マシン(VM)インスタンスの詳細。 |
Connection フィールドの形式
次の表に、Connection フィールドの形式を示します。
| フィールド | タイプ | 説明 |
|---|---|---|
clientIp |
string |
クライアントの IP アドレス。クライアントが Compute Engine VM インスタンスの場合、
clientIp はプライマリ内部 IP アドレスか、VM のネットワーク インターフェースのエイリアス IP 範囲のアドレスです。外部 IP
アドレスは省略されます。ログには、VM インスタンスの TCP ダンプと同様に、IP ヘッダーで確認された VM インスタンスの IP アドレスが
含まれます。 |
clientPort |
integer |
クライアント ポート番号。 |
serverIp |
string |
サーバーの IP アドレス。サーバーが Compute Engine VM インスタンスの場合、
serverIp はプライマリ内部 IP アドレスか、VM のネットワーク インターフェースのエイリアス IP 範囲のアドレスです。外部
IP アドレスは、接続の確立に使用されていても省略されます。 |
serverPort |
integer |
サーバー ポート番号。 |
protocol |
string |
接続のIP プロトコル。 |
WildFireDetails フィールドの形式
次の表に、wildfireDetails フィールドの形式を示します。
| フィールド | タイプ | 説明 |
|---|---|---|
verdict |
string |
ファイルに対する WildFire の判定。例: 悪意のあるもの。 |
detectionTime |
string |
マルウェアが検出された時刻。 |
direction |
string |
ファイルの送信方向。例: CLIENT_TO_SERVER。 |
fileName |
string |
ファイルの名前。 |
fileType |
string |
ファイルのタイプ。例: Linux、PE。 |
hash |
string |
ファイルの Secure Hash Algorithm 256-bit(SHA-256)ハッシュ。 |
severity |
string |
検出されたマルウェアに関連付けられた重大度。詳細については、 脅威の重大度レベルをご覧ください。 |
repeatCount |
integer |
同じクライアント IP アドレス、サーバー IP アドレス、クライアント ポート、サーバー ポート、プロトコル、ドメインを持つセッションの数( 5 秒以内)。 |
reportUrl |
string |
WildFire 分析レポートをダウンロードする URL。通常、この URL は
networksecurity.usercontent.google.com を指し、
組織またはプロジェクト、ロケーション、ファイアウォール エンドポイント、
レポート情報が含まれます。 |
sampleUrl |
string |
マルウェア サンプルをダウンロードする URL。通常、この URL は
networksecurity.usercontent.google.com を指し、
組織またはプロジェクト、ロケーション、ファイアウォール エンドポイント、サンプル
情報が含まれます。 |
subtype |
string |
WildFire 分析のサブタイプ。例: wildfire、inline-wildfire。 |
SecurityProfileGroupDetails フィールドの形式
次の表に、SecurityProfileGroupDetails フィールドの形式を示します。
| フィールド | タイプ | 説明 |
|---|---|---|
securityProfileGroupId |
string |
トラフィックに適用されるセキュリティ プロファイル グループ名。 |
organizationId |
string |
VM インスタンスが属する組織 ID。 |
VpcDetails フィールドの形式
次の表に、VpcDetails フィールドの形式を示します。
| フィールド | タイプ | 説明 |
|---|---|---|
vpc |
string |
インターセプトされたトラフィックに関連付けられている VPC ネットワークの名前 |
projectId |
string |
VPC ネットワークに関連付けられている プロジェクトの名前。 Google Cloud |
InterceptInstance フィールドの形式
次の表に、InterceptInstance フィールドの形式を示します。
| フィールド | タイプ | 説明 |
|---|---|---|
zone |
string |
VM インスタンスが配置されているゾーンの名前。 |
vm |
string |
インターセプトされたトラフィックに関連付けられている VM インスタンスの名前。 |
projectId |
string |
VPC ネットワークに関連付けられている プロジェクトの名前。 Google Cloud |
WildFire ログとファイアウォール ログの関連付け
トラフィックがファイアウォール ルールによって評価されると、 Cloud NGFW は ファイアウォール ポリシー ルールのロギング エントリを記録します。詳細については、 WildFire をご覧ください。 これらのファイアウォール ルール ログを表示するには、 ログを表示するをご覧ください。
レイヤ 7 インスペクションでロギングが有効になっているファイアウォール ポリシー ルールの場合、Cloud NGFW は最初に、評価されたトラフィックの VPC ファイアウォール ルール ロギング エントリを記録します。次に、トラフィックをファイアウォール エンドポイントに送信してレイヤ 7 インスペクションを行います。詳細については、 ファイアウォール ポリシー ルールのロギングを有効または無効にするをご覧ください。
ファイアウォール エンドポイントは、WildFire に送信するファイルのトラフィックを分析し、接続用に個別の WildFire 送信ログを作成します。この WildFire 送信ログには、ファイル名、ファイル ハッシュ、トラフィックの送信元、トラフィックの宛先などのフィールドが含まれます。
WildFire 送信ログを表示するには、
ログ エクスプローラで
ログ networksecurity.googleapis.com%2Ffirewall_wildfire を検索します。
ファイアウォール ポリシー ルールログと WildFire ログ形式のフィールドを比較して、WildFire ファイルの送信をトリガーした接続を特定し、適切なアクションを実行して解決できます。
たとえば、次の設定でファイアウォール ポリシー ルールが構成されているとします。
- 送信元 IP アドレス:
192.0.2.0 - 送信元ポート:
47644 - 宛先 IP アドレス:
192.0.2.1 - 宛先ポート:
80 - ロギング:
Enabled
このルールに関連付けられた WildFire 送信ログを表示するには、[ログ エクスプローラ] ページに移動します。[クエリ] ペインで、クエリエディタ フィールドに次のクエリを貼り付けます。
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
[クエリ結果] セクションに、次の WildFire 送信ログが表示されます。
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
同様に、このルールに関連付けられたファイアウォール ログを表示するには、[ログ エクスプローラ] ページに移動します。[クエリ] ペインで、クエリエディタ フィールドに次のクエリを貼り付けます。
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
[クエリ結果] セクションに、次のファイアウォール ログが表示されます。
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
WildFire 送信ログとファイアウォール ログの両方のクエリを使用すると、それらの相関関係を確認できます。次の表に、ファイアウォール ログフィールドと対応する WildFire 送信ログフィールドのマッピングを示します。
| ファイアウォール ログフィールド | WildFire 送信ログフィールド | 説明 |
|---|---|---|
src_ip
|
clientIp
|
ファイアウォール ログの送信元 IP アドレスは、WildFire 送信ログのクライアント IP アドレスと関連付けられ、評価されたトラフィックの送信元を特定します。 |
src_port
|
clientPort
|
ファイアウォール ログの送信元ポートは、WildFire 送信ログのクライアント ポートと関連付けられ、評価されたトラフィックで使用される送信元ポート を特定します。 |
dest_ip
|
serverIp
|
ファイアウォール ログの宛先 IP アドレスは、WildFire 送信ログのサーバー IP アドレスと関連付けられ、評価されたトラフィックのターゲットを特定します。 |
dest_port
|
serverPort
|
ファイアウォール ログの宛先ポートは、 WildFire 送信ログのサーバー ポートと関連付けられ、 評価されたトラフィックで使用される宛先ポートを特定します。 |