יומני WildFire

כש-Cloud Next Generation Firewall Enterprise מזהה קובץ ושולח אותו ל-WildFire לצורך ניתוח, הוא יוצר יומני רישום מפורטים שעוזרים לכם לבדוק ולנתח את הזיהוי והמניעה של תוכנות זדוניות. היומנים האלה מספקים תובנות לגבי איומים מבוססי-רשת ותוצאות של ארגז חול.

בדף הזה מוסבר על הפורמט והמבנה של יומני השליחה של WildFire.

סוגים של יומני WildFire

‫WildFire מציג שתי קטגוריות עיקריות של יומנים:

  • יומני שליחה של WildFire: נוצרים כשקובץ לא מוכר מוערך על ידי WildFire. יש שני סוגי משנה:

    • wildfire: מציין שקובץ חולץ ונשלח לענן WildFire לצורך ארגז חול עמוק אסינכרוני.
    • inline-wildfire: מציין שקובץ הוערך בזמן אמת על ידי מנוע הניתוח של WildFire inline cloud לפני שהגיע לרשת.
  • יומני איומים של WildFire: נוצרים כשחומת האש מזהה איום ידוע או איום שזוהה באופן דינמי, וחוסמת אותו באופן פעיל. העדכון הזה מוסיף שני סוגים חדשים של יומני איומים:

    • WILDFIRE_VIRUS: מציין שזוהה וירוס על ידי שירות הענן WildFire על סמך התאמה לחתימה מוכרת.
    • ML_VIRUS: מציין וירוס שזוהה באופן דינמי על ידי מנוע למידת המכונה (ML) של WildFire Inline בתוך חומת האש.

צפייה ביומנים

כדי להציג ולנתח את היומנים של WildFire, אפשר לעיין במאמר בנושא הצגת כל היומנים של חומת האש.

אפשר להשתמש בשאילתות הבאות בשדה של עורך השאילתות ב-Logs Explorer:

  • כדי לראות את יומני השליחה של WildFire, מזינים את הפקודה type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • כדי להציג את יומני האיומים של WildFire, מזינים את השאילתה הבאה:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

הפורמט של יומן WildFire

‫Cloud Next Generation Firewall Enterprise יוצר רשומה ביומן ב-Cloud Logging לכל קובץ שנשלח ל-WildFire. הרשומות ביומן נכללות בשדה המטען הייעודי (payload) בפורמט JSON של אובייקט LogEntry.

בטבלה הבאה מתואר הפורמט של השדות ביומן השליחה של WildFire:

שדה סוג תיאור
connection Connection חמישייה שמתארת את פרמטרי החיבור שמשויכים לתנועה.
action string הפעולה שבוצעה בחיבור שדרכו הקובץ נשלח אל WildFire. לדוגמה, allow, deny.
wildfireDetails WildFireDetails פרטים על שליחת הקובץ ל-WildFire ותוצאות הניתוח.
securityProfileGroupDetails SecurityProfileGroupDetails הפרטים של קבוצת פרופילי האבטחה שחלה על התנועה שירטה.
interceptVpc VpcDetails הפרטים של רשת הענן הווירטואלי הפרטי (VPC) שמשויכת לתעבורה שיירטה.
interceptInstance InterceptInstance הפרטים של המכונה הווירטואלית (VM) שבה התבצעה חסימת התעבורה.

פורמט השדה Connection

בטבלה הבאה מתואר הפורמט של השדה Connection:

שדה סוג תיאור
clientIp string כתובת ה-IP של הלקוח. אם הלקוח הוא מכונה וירטואלית ב-Compute Engine,‏ clientIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק ברשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת. ביומנים מוצגת כתובת ה-IP של מכונת ה-VM כפי שנצפתה בכותרת ה-IP, בדומה ל-TCP dump במכונת ה-VM.
clientPort integer מספר היציאה של הלקוח.
serverIp string כתובת ה-IP של השרת. אם השרת הוא מכונה וירטואלית ב-Compute Engine,‏ serverIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק של הרשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת, גם אם היא שימשה ליצירת החיבור.
serverPort integer מספר היציאה בשרת.
protocol string פרוטוקול ה-IP של החיבור.

פורמט השדה WildFireDetails

בטבלה הבאה מתואר הפורמט של השדה wildfireDetails:

שדה סוג תיאור
verdict string התוצאה של WildFire לגבי הקובץ. לדוגמה, זדוני.
detectionTime string השעה שבה זוהתה התוכנה הזדונית.
direction string כיוון העברת הקובץ. לדוגמה, CLIENT_TO_SERVER.
fileName string שם הקובץ.
fileType string סוג הקובץ. לדוגמה, Linux, ‏ PE.
hash string גיבוב SHA-256 של הקובץ.
severity string רמת החומרה שמשויכת לתוכנה הזדונית שזוהתה. מידע נוסף מופיע במאמר בנושא רמות חומרה של איומים.
repeatCount integer מספר הסשנים עם אותה כתובת IP של הלקוח, כתובת IP של השרת, יציאת הלקוח, יציאת השרת, הפרוטוקול והדומיין שנצפו בפרק זמן של חמש שניות.
reportUrl string כתובת URL להורדת דוח הניתוח של WildFire. כתובת ה-URL הזו בדרך כלל מפנה אל networksecurity.usercontent.google.com ומכילה את הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ופרטי הדוח.
sampleUrl string כתובת URL להורדה של דוגמת התוכנה הזדונית. כתובת ה-URL הזו בדרך כלל מפנה אל networksecurity.usercontent.google.com ומכילה את הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ומידע לדוגמה.
subtype string סוג המשנה של ניתוח WildFire. לדוגמה, wildfire,‏ inline-wildfire.

פורמט השדה SecurityProfileGroupDetails

בטבלה הבאה מתואר הפורמט של השדה SecurityProfileGroupDetails:

שדה סוג תיאור
securityProfileGroupId string השם של קבוצת פרופילי האבטחה שחלה על התנועה.
organizationId string מזהה הארגון שאליו שייכת מכונת ה-VM.

פורמט השדה VpcDetails

בטבלה הבאה מתואר הפורמט של השדה VpcDetails:

שדה סוג תיאור
vpc string השם של רשת ה-VPC שמשויכת לתנועה שיירטה
projectId string השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC.

פורמט השדה InterceptInstance

בטבלה הבאה מתואר הפורמט של השדה InterceptInstance:

שדה סוג תיאור
zone string שם האזור שבו נמצאת מכונת ה-VM.
vm string השם של מופע המכונה הווירטואלית שמשויך לתנועה שירטה.
projectId string השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC.

קורלציה של יומני WildFire עם יומני חומת האש

כשכלל של חומת אש בודק תעבורת נתונים, Cloud NGFW רושם רשומה של רישום ביומן של כללי מדיניות של חומת אש. מידע נוסף זמין במאמר בנושא WildFire. כדי לראות את היומנים של הכללים האלה של חומת האש, אפשר לעיין במאמר בנושא הצגת יומנים.

כשמופעל רישום ביומן של כלל מדיניות חומת אש עם בדיקה של Layer 7,‏ Cloud NGFW קודם רושם ביומן רשומה של כללי חומת אש ב-VPC לגבי תעבורת הנתונים שנבדקה. לאחר מכן, הוא שולח את תעבורת הנתונים לנקודת הקצה של חומת האש לבדיקה של Layer 7. מידע נוסף זמין במאמר הפעלה או השבתה של רישום ביומן של כללים במדיניות חומת האש

נקודת הקצה של חומת האש מנתחת את התנועה של הקבצים כדי לשלוח אותם ל-WildFire, ויוצרת יומן נפרד של שליחת קבצים ל-WildFire עבור החיבור. יומן השליחה של WildFire כולל שדות כמו שם הקובץ, הגיבוב של הקובץ, מקור התנועה ויעד התנועה.

כדי לראות את יומני השליחה של WildFire, מחפשים את היומן networksecurity.googleapis.com%2Ffirewall_wildfire ב-Logs Explorer.

אתם יכולים להשוות בין השדות ביומן של כללי מדיניות חומת האש לבין פורמט היומן של WildFire כדי לזהות את החיבור שהפעיל את שליחת הקובץ ל-WildFire ולנקוט פעולה מתאימה כדי לפתור את הבעיה.

לדוגמה, יש לכם כלל במדיניות חומת האש עם ההגדרות הבאות:

  • כתובת ה-IP של המקור: 192.0.2.0
  • יציאת המקור: 47644
  • כתובת ה-IP של היעד: 192.0.2.1
  • יציאת היעד: 80
  • רישום ביומן: Enabled

כדי לראות את יומני השליחה של WildFire שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

בקטע תוצאות השאילתה מוצג יומן השליחה הבא של WildFire:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

באופן דומה, כדי לראות את היומנים של חומת האש שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

בקטע Query results מוצג יומן חומת האש הבא:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

באמצעות שאילתות של יומן השליחה של WildFire ויומן חומת האש, אפשר לראות את הקשר ביניהם. בטבלה הבאה ממופים השדות ביומן של חומת האש לשדות המתאימים ביומן השליחה של WildFire:

שדה ביומן של חומת האש שדה יומן השליחה של WildFire תיאור
src_ip clientIp כתובת ה-IP המקורית ביומן של חומת האש מתואמת עם כתובת ה-IP של הלקוח ביומן השליחה של WildFire, כדי לזהות את המקור של התנועה שנבדקה.
src_port clientPort יציאת המקור ביומן של חומת האש מתואמת עם יציאת הלקוח ביומן השליחה של WildFire כדי לזהות את יציאת המקור שבה נעשה שימוש בתנועה שנבדקה.
dest_ip serverIp כתובת ה-IP של היעד ביומן חומת האש משויכת לכתובת ה-IP של השרת ביומן השליחה של WildFire, כדי לאתר את היעד של התנועה שנבדקה.
dest_port serverPort יציאת היעד ביומן של חומת האש מתואמת עם יציאת השרת ביומן השליחה של WildFire כדי לזהות את יציאת היעד שבה נעשה שימוש בתנועה שנבדקה.

המאמרים הבאים