WildFire ログ

Cloud Next Generation Firewall Enterprise がファイルを検出して WildFire に送信し、分析すると、マルウェアの検出と防止の監査と分析に役立つ詳細なログが生成されます。 これらのログにより、ネットワークベースの脅威とサンドボックスの結果を可視化できます。

このページでは、WildFire 送信ログの形式と構造について説明します。

WildFire ログの種類

WildFire には、次の 2 つのカテゴリのログがあります。

  • WildFire 送信ログ: 不明なファイルが WildFire によって評価されるときに生成されます。これには、次の 2 つのサブタイプがあります。

    • wildfire: ファイルが抽出され、非同期のディープ サンドボックス用に WildFire クラウドに送信されたことを示します。
    • inline-wildfire: ファイルがネットワークに到達する前に、WildFire インライン クラウド分析エンジンによってリアルタイムで評価されたことを示します。
  • WildFire 脅威ログ: ファイアウォールが既知の脅威または動的に識別された脅威をインラインで検出して 積極的にブロックしたときに生成されます。これにより、脅威ログの 2 つの新しいサブタイプが追加されます。

    • WILDFIRE_VIRUS: 既知のシグネチャの一致に基づいて WildFire クラウド サービスによって検出されたウイルスを示します。
    • ML_VIRUS: ファイアウォールの オンボックス WildFire インライン機械学習(ML)エンジンによって動的に検出されたウイルスを示します。

ログを表示

WildFire ログを表示して分析するには、 すべてのファイアウォール ログを表示するをご覧ください。

ログ エクスプローラのクエリエディタ フィールドで次のクエリを使用できます。

  • WildFire 送信ログを表示するには、type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog と入力します。

  • WildFire 脅威ログを表示するには、次のクエリを入力します。

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

WildFire ログ形式

Cloud Next Generation Firewall Enterprise は、WildFire に送信されたファイルごとに Cloud Logging にログエントリを作成します。ログレコードは、 LogEntry オブジェクトの JSON ペイロード フィールドに含まれます。

次の表に、WildFire 送信ログフィールドの形式を示します。

フィールド タイプ 説明
connection Connection トラフィックに関連付けられた接続パラメータを表す 5 タプル。
action string ファイルが WildFire に送信される接続で実行されるアクション。例: allowdeny
wildfireDetails WildFireDetails WildFire ファイルの送信と分析結果の詳細。
securityProfileGroupDetails SecurityProfileGroupDetails インターセプトされたトラフィックに適用されたセキュリティ プロファイル グループの詳細。
interceptVpc VpcDetails インターセプトされたトラフィックに関連付けられた Virtual Private Cloud(VPC)ネットワークの詳細。
interceptInstance InterceptInstance トラフィックがインターセプトされた仮想マシン(VM)インスタンスの詳細。

Connection フィールドの形式

次の表に、Connection フィールドの形式を示します。

フィールド タイプ 説明
clientIp string クライアントの IP アドレス。クライアントが Compute Engine VM インスタンスの場合、 clientIp はプライマリ内部 IP アドレスか、VM のネットワーク インターフェースのエイリアス IP 範囲のアドレスです。外部 IP アドレスは省略されます。ログには、VM インスタンスの TCP ダンプと同様に、IP ヘッダーで確認された VM インスタンスの IP アドレスが 含まれます。
clientPort integer クライアント ポート番号。
serverIp string サーバーの IP アドレス。サーバーが Compute Engine VM インスタンスの場合、 serverIp はプライマリ内部 IP アドレスか、VM のネットワーク インターフェースのエイリアス IP 範囲のアドレスです。外部 IP アドレスは、接続の確立に使用されていても省略されます。
serverPort integer サーバー ポート番号。
protocol string 接続のIP プロトコル

WildFireDetails フィールドの形式

次の表に、wildfireDetails フィールドの形式を示します。

フィールド タイプ 説明
verdict string ファイルに対する WildFire の判定。例: 悪意のあるもの。
detectionTime string マルウェアが検出された時刻。
direction string ファイルの送信方向。例: CLIENT_TO_SERVER
fileName string ファイルの名前。
fileType string ファイルのタイプ。例: Linux、PE。
hash string ファイルの Secure Hash Algorithm 256-bit(SHA-256)ハッシュ。
severity string 検出されたマルウェアに関連付けられた重大度。詳細については、 脅威の重大度レベルをご覧ください。
repeatCount integer 同じクライアント IP アドレス、サーバー IP アドレス、クライアント ポート、サーバー ポート、プロトコル、ドメインを持つセッションの数( 5 秒以内)。
reportUrl string WildFire 分析レポートをダウンロードする URL。通常、この URL は networksecurity.usercontent.google.com を指し、 組織またはプロジェクト、ロケーション、ファイアウォール エンドポイント、 レポート情報が含まれます。
sampleUrl string マルウェア サンプルをダウンロードする URL。通常、この URL は networksecurity.usercontent.google.com を指し、 組織またはプロジェクト、ロケーション、ファイアウォール エンドポイント、サンプル 情報が含まれます。
subtype string WildFire 分析のサブタイプ。例: wildfire、inline-wildfire。

SecurityProfileGroupDetails フィールドの形式

次の表に、SecurityProfileGroupDetails フィールドの形式を示します。

フィールド タイプ 説明
securityProfileGroupId string トラフィックに適用されるセキュリティ プロファイル グループ名。
organizationId string VM インスタンスが属する組織 ID。

VpcDetails フィールドの形式

次の表に、VpcDetails フィールドの形式を示します。

フィールド タイプ 説明
vpc string インターセプトされたトラフィックに関連付けられている VPC ネットワークの名前
projectId string VPC ネットワークに関連付けられている プロジェクトの名前。 Google Cloud

InterceptInstance フィールドの形式

次の表に、InterceptInstance フィールドの形式を示します。

フィールド タイプ 説明
zone string VM インスタンスが配置されているゾーンの名前。
vm string インターセプトされたトラフィックに関連付けられている VM インスタンスの名前。
projectId string VPC ネットワークに関連付けられている プロジェクトの名前。 Google Cloud

WildFire ログとファイアウォール ログの関連付け

トラフィックがファイアウォール ルールによって評価されると、 Cloud NGFW は ファイアウォール ポリシー ルールのロギング エントリを記録します。詳細については、 WildFire をご覧ください。 これらのファイアウォール ルール ログを表示するには、 ログを表示するをご覧ください。

レイヤ 7 インスペクションでロギングが有効になっているファイアウォール ポリシー ルールの場合、Cloud NGFW は最初に、評価されたトラフィックの VPC ファイアウォール ルール ロギング エントリを記録します。次に、トラフィックをファイアウォール エンドポイントに送信してレイヤ 7 インスペクションを行います。詳細については、 ファイアウォール ポリシー ルールのロギングを有効または無効にするをご覧ください。

ファイアウォール エンドポイントは、WildFire に送信するファイルのトラフィックを分析し、接続用に個別の WildFire 送信ログを作成します。この WildFire 送信ログには、ファイル名、ファイル ハッシュ、トラフィックの送信元、トラフィックの宛先などのフィールドが含まれます。

WildFire 送信ログを表示するには、 ログ エクスプローラで ログ networksecurity.googleapis.com%2Ffirewall_wildfire を検索します。

ファイアウォール ポリシー ルールログと WildFire ログ形式のフィールドを比較して、WildFire ファイルの送信をトリガーした接続を特定し、適切なアクションを実行して解決できます。

たとえば、次の設定でファイアウォール ポリシー ルールが構成されているとします。

  • 送信元 IP アドレス: 192.0.2.0
  • 送信元ポート: 47644
  • 宛先 IP アドレス: 192.0.2.1
  • 宛先ポート: 80
  • ロギング: Enabled

このルールに関連付けられた WildFire 送信ログを表示するには、[ログ エクスプローラ] ページに移動します。[クエリ] ペインで、クエリエディタ フィールドに次のクエリを貼り付けます。

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

[クエリ結果] セクションに、次の WildFire 送信ログが表示されます。

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

同様に、このルールに関連付けられたファイアウォール ログを表示するには、[ログ エクスプローラ] ページに移動します。[クエリ] ペインで、クエリエディタ フィールドに次のクエリを貼り付けます。

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

[クエリ結果] セクションに、次のファイアウォール ログが表示されます。

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

WildFire 送信ログとファイアウォール ログの両方のクエリを使用すると、それらの相関関係を確認できます。次の表に、ファイアウォール ログフィールドと対応する WildFire 送信ログフィールドのマッピングを示します。

ファイアウォール ログフィールド WildFire 送信ログフィールド 説明
src_ip clientIp ファイアウォール ログの送信元 IP アドレスは、WildFire 送信ログのクライアント IP アドレスと関連付けられ、評価されたトラフィックの送信元を特定します。
src_port clientPort ファイアウォール ログの送信元ポートは、WildFire 送信ログのクライアント ポートと関連付けられ、評価されたトラフィックで使用される送信元ポート を特定します。
dest_ip serverIp ファイアウォール ログの宛先 IP アドレスは、WildFire 送信ログのサーバー IP アドレスと関連付けられ、評価されたトラフィックのターゲットを特定します。
dest_port serverPort ファイアウォール ログの宛先ポートは、 WildFire 送信ログのサーバー ポートと関連付けられ、 評価されたトラフィックで使用される宛先ポートを特定します。

次のステップ