Registros de la Zona de pruebas de malware avanzada

Cuando Cloud Next Generation Firewall Enterprise detecta un archivo y lo envía a la Zona de pruebas de malware avanzada (WildFire) para su análisis, genera registros detallados que te ayudan a auditar y analizar la detección y prevención de malware. Estos registros proporcionan visibilidad de las amenazas basadas en la red y los resultados de la zona de pruebas.

En esta página, se describe el formato y la estructura de los registros de envíos de la Zona de pruebas de malware avanzada.

Tipos de registros de la Zona de pruebas de malware avanzada

La Zona de pruebas de malware avanzada presenta dos categorías principales de registros:

  • Registros de envíos: Se generan cuando la Zona de pruebas de malware avanzada evalúa un archivo desconocido. Contienen dos subtipos:

    • wildfire: Indica que se extrajo un archivo y se envió a la nube de la Zona de pruebas de malware avanzada para realizar una zona de pruebas profunda y asíncrona.
    • inline-wildfire: Indica que el motor de análisis intercalado en la nube de la Zona de pruebas de malware avanzada evaluó un archivo en tiempo real antes de que llegara a la red.
  • Registros de amenazas: Se generan cuando el firewall detecta y bloquea de forma activa una amenaza conocida o identificada de forma dinámica intercalada. Estos agregan dos subtipos nuevos de registros de amenazas:

    • WILDFIRE_VIRUS: Indica un virus detectado por el servicio en la nube de la Zona de pruebas de malware avanzada en función de una coincidencia de firma conocida.
    • ML_VIRUS: Indica un virus detectado de forma dinámica por el motor de aprendizaje automático (AA) intercalado de la Zona de pruebas de malware avanzada en el dispositivo del firewall.

Ver registros

Para ver y analizar los registros de la Zona de pruebas de malware avanzada, consulta Visualiza todos los registros de firewall.

Puedes usar las siguientes consultas en el Explorador de registros campo del editor de consultas:

  • Para ver los registros de envíos, ingresa type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Para ver los registros de amenazas, ingresa la siguiente consulta:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Formato de registro de la Zona de pruebas de malware avanzada

Cloud Next Generation Firewall Enterprise crea una entrada de registro en Cloud Logging para cada archivo enviado a la Zona de pruebas de malware avanzada. Los registros se incluyen en el campo de carga útil JSON de un LogEntry.

En la siguiente tabla, se describe el formato de los campos de registro de envíos de la Zona de pruebas de malware avanzada:

Campo Tipo Descripción
connection Connection Una tupla de 5 que describe los parámetros de conexión asociados con el tráfico.
action string La acción que se realiza en la conexión en la que se envía el archivo a la Zona de pruebas de malware avanzada. Por ejemplo, allow, deny.
wildfireDetails WildFireDetails Los detalles del envío de archivos a la Zona de pruebas de malware avanzada y los resultados del análisis.
securityProfileGroupDetails SecurityProfileGroupDetails Los detalles del grupo de perfiles de seguridad que se aplicaron al tráfico interceptado.
interceptVpc VpcDetails Los detalles de la red de nube privada virtual (VPC) asociada con el tráfico interceptado.
interceptInstance InterceptInstance Los detalles de la instancia de máquina virtual (VM) en la que se interceptó el tráfico.

Formato del campo Connection

En la siguiente tabla, se describe el formato del campo Connection:

Campo Tipo Descripción
clientIp string La dirección IP de cliente. Si el cliente es una instancia de VM de Compute Engine, clientIp es la dirección IP interna principal o una dirección en un rango de alias de IP de la interfaz de red de la VM. Se omite la dirección IP externa. Los registros muestran la dirección IP de la instancia de VM como se observa en el encabezado de IP, similar al volcado de TCP en la instancia de VM.
clientPort integer El número de puerto del cliente.
serverIp string La dirección IP del servidor. Si el servidor es una instancia de VM de Compute Engine, serverIp es la dirección IP interna principal o una dirección en un rango de alias de IP de la interfaz de red de la VM. Se omite la dirección IP externa, incluso si se usa para realizar la conexión.
serverPort integer El número de puerto del servidor.
protocol string El protocolo IP de la conexión.

Formato del campo WildFireDetails

En la siguiente tabla, se describe el formato del campo wildfireDetails:

Campo Tipo Descripción
verdict string El veredicto de la Zona de pruebas de malware avanzada sobre el archivo. Por ejemplo, malicioso.
detectionTime string La hora en que se detectó el malware.
direction string La dirección de la transmisión del archivo. Por ejemplo, CLIENT_TO_SERVER.
fileName string El nombre del archivo.
fileType string El tipo de archivo. Por ejemplo, Linux y PE.
hash string El hash del algoritmo de hash seguro de 256 bits (SHA-256) del archivo.
severity string La gravedad asociada con el malware detectado. Para obtener más información, consulta Niveles de gravedad de amenazas.
repeatCount integer La cantidad de sesiones con la misma dirección IP de cliente, dirección IP de servidor, puerto de cliente, puerto de servidor, protocolo y dominio que se ven en cinco segundos.
reportUrl string Una URL para descargar el informe de la Zona de pruebas de malware avanzada. Por lo general, esta URL apunta a networksecurity.usercontent.google.com y contiene la organización o el proyecto, la ubicación, el extremo de firewall y la información del informe.
sampleUrl string Una URL para descargar la muestra de malware. Por lo general, esta URL apunta a networksecurity.usercontent.google.com y contiene la organización o el proyecto, la ubicación, el extremo de firewall y la información de la muestra.
subtype string El subtipo de la Zona de pruebas de malware avanzada. Por ejemplo, wildfire y inline-wildfire.

Formato del campo SecurityProfileGroupDetails

En la siguiente tabla, se describe el formato del campo SecurityProfileGroupDetails:

Campo Tipo Descripción
securityProfileGroupId string El nombre del grupo de perfiles de seguridad que se aplica al tráfico.
organizationId string El ID de organización al que pertenece la instancia de VM.

Formato del campo VpcDetails

En la siguiente tabla, se describe el formato del campo VpcDetails:

Campo Tipo Descripción
vpc string El nombre de la red de VPC asociada con el el tráfico interceptado.
projectId string El nombre del Google Cloud proyecto asociado con la red de VPC.

Formato del campo InterceptInstance

En la siguiente tabla, se describe el formato del campo InterceptInstance:

Campo Tipo Descripción
zone string El nombre de la zona en la que se encuentra la instancia de VM.
vm string El nombre de la instancia de VM asociada con el tráfico interceptado.
projectId string El nombre del Google Cloud proyecto asociado con la red de VPC.

Correlación de registros de la Zona de pruebas de malware avanzada con registros de firewall

Cuando una regla de firewall evalúa el tráfico, Cloud NGFW registra una entrada de registro de reglas de política de firewall. Para obtener más información, consulta Formato de registro de la Zona de pruebas de malware avanzada. Para ver estos registros de reglas de firewall, consulta Visualizar registros.

Cuando la regla de política de firewall con inspección de capa 7 tiene habilitado el registro, Cloud NGFW primero registra una entrada de registro de reglas de firewall de VPC para el tráfico evaluado. Luego, envía el tráfico al extremo de firewall para la inspección de la capa 7. Para obtener más información, consulta Habilita o inhabilita el registro de reglas de política de firewall.

El extremo de firewall analiza el tráfico en busca de archivos para enviar a la Zona de pruebas de malware avanzada y crea un registro de envío de la Zona de pruebas de malware avanzada independiente para la conexión. Este registro de envío de la Zona de pruebas de malware avanzada incluye campos como el nombre del archivo, el hash del archivo, la fuente del tráfico y el destino del tráfico.

Para ver los registros de envíos de la Zona de pruebas de malware avanzada, en el Explorador de registros, busca el registro networksecurity.googleapis.com%2Ffirewall_wildfire.

Puedes comparar los campos en el registro de reglas de política de firewall y el formato de registro de la Zona de pruebas de malware avanzada para identificar la conexión que activó el envío de archivos a la Zona de pruebas de malware avanzada y tomar las medidas adecuadas para resolverlo.

Por ejemplo, tienes una regla de política de firewall configurada con los siguientes parámetros:

  • Dirección IP de origen: 192.0.2.0
  • Puerto de origen: 47644
  • Dirección IP de destino: 192.0.2.1
  • Puerto de destino: 80
  • Registro: Enabled

Para ver los registros de envíos de la Zona de pruebas de malware avanzada asociados con esta regla, navega a la página del Explorador de registros. En el panel Consulta, pega la siguiente consulta en el campo del editor de consultas.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

En la sección Resultados de la consulta , se muestra el siguiente registro de envíos de la Zona de pruebas de malware avanzada:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Del mismo modo, para ver los registros de firewall asociados con esta regla, navega a la página del Explorador de registros. En el panel Consulta, pega la siguiente consulta en el campo del editor de consultas.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

En la sección Resultados de la consulta , se muestra el siguiente registro de firewall:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Si usas las consultas de registro de envíos de la Zona de pruebas de malware avanzada y de registro de firewall, puedes ver la correlación entre ellas. En la siguiente tabla, se asignan los campos de registro de firewall a los campos de registro de envíos de la Zona de pruebas de malware avanzada correspondientes:

Campo de registro de firewall Campo de registro de envíos de la Zona de pruebas de malware avanzada Descripción
src_ip clientIp La dirección IP de origen en el registro de firewall se correlaciona con la dirección IP de cliente en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el origen del tráfico evaluado.
src_port clientPort El puerto de origen en el registro de firewall se correlaciona con el puerto de cliente en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el puerto de origen que usa el tráfico evaluado.
dest_ip serverIp La dirección IP de destino en el registro de firewall se correlaciona con la dirección IP de servidor en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el destino del tráfico evaluado.
dest_port serverPort El puerto de destino en el registro de firewall se correlaciona con el puerto de servidor en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el puerto de destino que usa el tráfico evaluado.

¿Qué sigue?