Log WildFire

Quando Cloud Next Generation Firewall Enterprise rileva e invia un file a WildFire per l'analisi, genera log dettagliati che ti aiutano a controllare e analizzare il rilevamento e la prevenzione del malware. Questi log forniscono visibilità sulle minacce basate sulla rete e sui risultati del sandboxing.

Questa pagina descrive il formato e la struttura dei log di invio di WildFire.

Tipi di log WildFire

WildFire introduce due categorie principali di log:

  • Log di invio a WildFire: generati quando un file sconosciuto viene valutato da WildFire. Questi contengono due sottotipi:

    • wildfire: indica che un file è stato estratto e inviato al cloud WildFire per il sandboxing approfondito asincrono.
    • inline-wildfire: indica che un file è stato valutato in tempo reale dal motore di analisi cloud in linea WildFire prima di raggiungere la rete.
  • Log delle minacce WildFire: generati quando il firewall rileva e blocca attivamente una minaccia nota o identificata dinamicamente in linea. Questi aggiungono due nuovi sottotipi di log delle minacce:

    • WILDFIRE_VIRUS: indica un virus rilevato dal servizio cloud WildFire in base a una corrispondenza di firma nota.
    • ML_VIRUS: indica un virus rilevato dinamicamente dal motore di machine learning (ML) in linea WildFire on-box del firewall.

Visualizza i log

Per visualizzare e analizzare i log di WildFire, vedi Visualizzare tutti i log del firewall.

Puoi utilizzare le seguenti query nel campo dell'editor di query di Esplora log:

  • Per visualizzare i log dei contenuti inviati a WildFire, inserisci type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Per visualizzare i log delle minacce WildFire, inserisci la seguente query:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Formato del log WildFire

Cloud Next Generation Firewall Enterprise crea una voce di log in Cloud Logging per ogni file inviato a WildFire. I record di log sono inclusi nel campo payload JSON di un oggetto LogEntry.

La tabella seguente descrive il formato dei campi del log di invio di WildFire:

Campo Tipo Descrizione
connection Connection Una 5-tupla che descrive i parametri di connessione associati al traffico.
action string L'azione eseguita sulla connessione in cui il file viene inviato a WildFire. Ad esempio, allow, deny.
wildfireDetails WildFireDetails I dettagli dell'invio del file WildFire e dei risultati dell'analisi.
securityProfileGroupDetails SecurityProfileGroupDetails I dettagli del gruppo di profili di sicurezza applicato al traffico intercettato.
interceptVpc VpcDetails I dettagli della rete Virtual Private Cloud (VPC) associata al traffico intercettato.
interceptInstance InterceptInstance I dettagli dell'istanza di macchina virtuale (VM) in cui è stato intercettato il traffico.

Formato del campo Connection

La tabella seguente descrive il formato del campo Connection:

Campo Tipo Descrizione
clientIp string L'indirizzo IP client. Se il client è un'istanza VM di Compute Engine, clientIp è l'indirizzo IP interno primario o un indirizzo in un intervallo IP alias dell'interfaccia di rete per la VM. L'indirizzo IP esterno viene omesso. I log mostrano l'indirizzo IP dell'istanza VM come osservato nell'intestazione IP, in modo simile a TCP dump sull'istanza VM.
clientPort integer Il numero di porta del client.
serverIp string L'indirizzo IP del server. Se il server è un'istanza VM di Compute Engine, serverIp è l'indirizzo IP interno primario o un indirizzo in un intervallo IP alias dell'interfaccia di rete della VM. L'indirizzo IP esterno viene omesso, anche se viene utilizzato per stabilire la connessione.
serverPort integer Il numero di porta del server.
protocol string Il protocollo IP della connessione.

Formato del campo WildFireDetails

La tabella seguente descrive il formato del campo wildfireDetails:

Campo Tipo Descrizione
verdict string Il risultato WildFire sul file. Ad esempio, dannoso.
detectionTime string L'ora in cui è stato rilevato il malware.
direction string La direzione della trasmissione del file. Ad esempio, CLIENT_TO_SERVER.
fileName string Il nome del file.
fileType string Il tipo di file. Ad esempio, Linux, PE.
hash string L'hash Secure Hash Algorithm 256-bit (SHA-256) del file.
severity string La gravità associata al malware rilevato. Per saperne di più, consulta la sezione Livelli di gravità delle minacce.
repeatCount integer Il numero di sessioni con lo stesso indirizzo IP client, indirizzo IP server, porta client, porta server, protocollo e dominio visualizzati entro cinque secondi.
reportUrl string Un URL per scaricare il report di analisi WildFire. Questo URL in genere rimanda a networksecurity.usercontent.google.com e contiene le informazioni su organizzazione o progetto, posizione, endpoint firewall e report.
sampleUrl string Un URL per scaricare il campione di malware. Questo URL in genere punta a networksecurity.usercontent.google.com e contiene l'organizzazione o il progetto, la località, l'endpoint firewall e informazioni di esempio.
subtype string Il sottotipo di analisi WildFire. Ad esempio, incendio boschivo, inline-wildfire.

Formato del campo SecurityProfileGroupDetails

La tabella seguente descrive il formato del campo SecurityProfileGroupDetails:

Campo Tipo Descrizione
securityProfileGroupId string Il nome del gruppo di profili di sicurezza applicato al traffico.
organizationId string L'ID organizzazione a cui appartiene l'istanza VM.

Formato del campo VpcDetails

La tabella seguente descrive il formato del campo VpcDetails:

Campo Tipo Descrizione
vpc string Il nome della rete VPC associata al traffico intercettato
projectId string Il nome del progetto Google Cloud associato alla rete VPC.

Formato del campo InterceptInstance

La tabella seguente descrive il formato del campo InterceptInstance:

Campo Tipo Descrizione
zone string Il nome della zona in cui si trova l'istanza VM.
vm string Il nome dell'istanza VM associata al traffico intercettato.
projectId string Il nome del progetto Google Cloud associato alla rete VPC.

Correlazione dei log WildFire con i log del firewall

Quando il traffico viene valutato da una regola firewall, Cloud NGFW registra una voce di registrazione delle regole dei criteri firewall. Per saperne di più, consulta WildFire. Per visualizzare questi log delle regole firewall, consulta Visualizzare i log.

Quando la registrazione è attivata per la regola del criterio firewall con ispezione di livello 7, Cloud NGFW registra innanzitutto una voce di logging delle regole firewall VPC per il traffico valutato. Quindi, invia il traffico all'endpoint firewall per l'ispezione di livello 7. Per saperne di più, consulta Attivare o disattivare il logging delle regole delle policy del firewall.

L'endpoint firewall analizza il traffico per i file da inviare a WildFire e crea un log di invio WildFire separato per la connessione. Questo log di invio di WildFire include campi come il nome file, l'hash del file, la sorgente del traffico e la destinazione del traffico.

Per visualizzare i log di invio di WildFire, in Esplora log, cerca il log networksecurity.googleapis.com%2Ffirewall_wildfire.

Puoi confrontare i campi nel log delle regole dei criteri firewall e nel formato del log WildFire per identificare la connessione che ha attivato l'invio di file WildFire e intraprendere l'azione appropriata per risolvere il problema.

Ad esempio, hai configurato una regola di policy del firewall con le seguenti impostazioni:

  • Indirizzo IP di origine: 192.0.2.0
  • Porta di origine: 47644
  • Indirizzo IP di destinazione: 192.0.2.1
  • Porta di destinazione: 80
  • Logging: Enabled

Per visualizzare i log di invio di WildFire associati a questa regola, vai alla pagina Esplora log. Nel riquadro Query, incolla la seguente query nel campo dell'editor di query.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

La sezione Risultati delle query mostra il seguente log di invio di WildFire:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Analogamente, per visualizzare i log firewall associati a questa regola, vai alla pagina Esplora log. Nel riquadro Query, incolla la seguente query nel campo dell'editor di query.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

La sezione Risultati delle query mostra il seguente log del firewall:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Utilizzando sia le query del log di invio di WildFire sia quelle del log firewall, puoi visualizzare la correlazione tra loro. La seguente tabella mappa i campi del log del firewall ai campi del log di invio WildFire corrispondenti:

Campo del log del firewall Campo del log di invio WildFire Descrizione
src_ip clientIp L'indirizzo IP di origine nel log firewall è correlato all'indirizzo IP client nel log di invio di WildFire per identificare l'origine del traffico valutato.
src_port clientPort La porta di origine nel log del firewall è correlata alla porta client nel log di invio di WildFire per identificare la porta di origine utilizzata dal traffico valutato.
dest_ip serverIp L'indirizzo IP di destinazione nel log firewall è correlato all'indirizzo IP del server nel log di invio di WildFire per individuare la destinazione del traffico valutato.
dest_port serverPort La porta di destinazione nel log del firewall è correlata alla porta del server nel log di invio di WildFire per identificare la porta di destinazione utilizzata dal traffico valutato.

Passaggi successivi