Cuando Cloud Next Generation Firewall Enterprise detecta un archivo y lo envía a la Zona de pruebas de malware avanzada (WildFire) para su análisis, genera registros detallados que te ayudan a auditar y analizar la detección y prevención de malware. Estos registros proporcionan visibilidad de las amenazas basadas en la red y los resultados de la zona de pruebas.
En esta página, se describe el formato y la estructura de los registros de envíos de la Zona de pruebas de malware avanzada.
Tipos de registros de la Zona de pruebas de malware avanzada
La Zona de pruebas de malware avanzada presenta dos categorías principales de registros:
Registros de envíos: Se generan cuando la Zona de pruebas de malware avanzada evalúa un archivo desconocido. Contienen dos subtipos:
wildfire: Indica que se extrajo un archivo y se envió a la nube de la Zona de pruebas de malware avanzada para realizar una zona de pruebas profunda y asíncrona.inline-wildfire: Indica que el motor de análisis intercalado en la nube de la Zona de pruebas de malware avanzada evaluó un archivo en tiempo real antes de que llegara a la red.
Registros de amenazas: Se generan cuando el firewall detecta y bloquea de forma activa una amenaza conocida o identificada de forma dinámica intercalada. Estos agregan dos subtipos nuevos de registros de amenazas:
WILDFIRE_VIRUS: Indica un virus detectado por el servicio en la nube de la Zona de pruebas de malware avanzada en función de una coincidencia de firma conocida.ML_VIRUS: Indica un virus detectado de forma dinámica por el motor de aprendizaje automático (AA) intercalado de la Zona de pruebas de malware avanzada en el dispositivo del firewall.
Ver registros
Para ver y analizar los registros de la Zona de pruebas de malware avanzada, consulta Visualiza todos los registros de firewall.
Puedes usar las siguientes consultas en el Explorador de registros campo del editor de consultas:
Para ver los registros de envíos, ingresa
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.Para ver los registros de amenazas, ingresa la siguiente consulta:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
Formato de registro de la Zona de pruebas de malware avanzada
Cloud Next Generation Firewall Enterprise crea una entrada de registro en Cloud Logging para cada archivo enviado a la Zona de pruebas de malware avanzada. Los registros se incluyen en el campo de carga útil JSON de un LogEntry.
En la siguiente tabla, se describe el formato de los campos de registro de envíos de la Zona de pruebas de malware avanzada:
| Campo | Tipo | Descripción |
|---|---|---|
connection |
Connection |
Una tupla de 5 que describe los parámetros de conexión asociados con el tráfico. |
action |
string |
La acción que se realiza en la conexión en la que se envía el archivo a la
Zona de pruebas de malware avanzada. Por ejemplo, allow,
deny. |
wildfireDetails |
WildFireDetails |
Los detalles del envío de archivos a la Zona de pruebas de malware avanzada y los resultados del análisis. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
Los detalles del grupo de perfiles de seguridad que se aplicaron al tráfico interceptado. |
interceptVpc |
VpcDetails |
Los detalles de la red de nube privada virtual (VPC) asociada con el tráfico interceptado. |
interceptInstance |
InterceptInstance |
Los detalles de la instancia de máquina virtual (VM) en la que se interceptó el tráfico. |
Formato del campo Connection
En la siguiente tabla, se describe el formato del campo Connection:
| Campo | Tipo | Descripción |
|---|---|---|
clientIp |
string |
La dirección IP de cliente. Si el cliente es una instancia de VM de Compute Engine,
clientIp es la dirección IP interna principal o una
dirección en un rango de alias de IP de la interfaz de red de la VM. Se omite la dirección IP
externa. Los registros muestran la dirección IP de la instancia de VM como
se observa en el encabezado de IP, similar al volcado de TCP en la instancia de VM. |
clientPort |
integer |
El número de puerto del cliente. |
serverIp |
string |
La dirección IP del servidor. Si el servidor es una instancia de VM de Compute Engine,
serverIp es la dirección IP interna principal o una
dirección en un rango de alias de IP de la interfaz de red de la VM. Se omite la dirección IP externa, incluso si se usa para realizar la conexión. |
serverPort |
integer |
El número de puerto del servidor. |
protocol |
string |
El protocolo IP de la conexión. |
Formato del campo WildFireDetails
En la siguiente tabla, se describe el formato del campo wildfireDetails:
| Campo | Tipo | Descripción |
|---|---|---|
verdict |
string |
El veredicto de la Zona de pruebas de malware avanzada sobre el archivo. Por ejemplo, malicioso. |
detectionTime |
string |
La hora en que se detectó el malware. |
direction |
string |
La dirección de la transmisión del archivo. Por ejemplo, CLIENT_TO_SERVER. |
fileName |
string |
El nombre del archivo. |
fileType |
string |
El tipo de archivo. Por ejemplo, Linux y PE. |
hash |
string |
El hash del algoritmo de hash seguro de 256 bits (SHA-256) del archivo. |
severity |
string |
La gravedad asociada con el malware detectado. Para obtener más información, consulta Niveles de gravedad de amenazas. |
repeatCount |
integer |
La cantidad de sesiones con la misma dirección IP de cliente, dirección IP de servidor, puerto de cliente, puerto de servidor, protocolo y dominio que se ven en cinco segundos. |
reportUrl |
string |
Una URL para descargar el informe de la Zona de pruebas de malware avanzada. Por lo general, esta URL
apunta a networksecurity.usercontent.google.com y
contiene la organización o el proyecto, la ubicación, el extremo de firewall
y la información del informe. |
sampleUrl |
string |
Una URL para descargar la muestra de malware. Por lo general, esta URL apunta a
networksecurity.usercontent.google.com y contiene la
organización o el proyecto, la ubicación, el extremo de firewall y la información de la
muestra. |
subtype |
string |
El subtipo de la Zona de pruebas de malware avanzada. Por ejemplo, wildfire y inline-wildfire. |
Formato del campo SecurityProfileGroupDetails
En la siguiente tabla, se describe el formato del campo SecurityProfileGroupDetails:
| Campo | Tipo | Descripción |
|---|---|---|
securityProfileGroupId |
string |
El nombre del grupo de perfiles de seguridad que se aplica al tráfico. |
organizationId |
string |
El ID de organización al que pertenece la instancia de VM. |
Formato del campo VpcDetails
En la siguiente tabla, se describe el formato del campo VpcDetails:
| Campo | Tipo | Descripción |
|---|---|---|
vpc |
string |
El nombre de la red de VPC asociada con el el tráfico interceptado. |
projectId |
string |
El nombre del Google Cloud proyecto asociado con la red de VPC. |
Formato del campo InterceptInstance
En la siguiente tabla, se describe el formato del campo InterceptInstance:
| Campo | Tipo | Descripción |
|---|---|---|
zone |
string |
El nombre de la zona en la que se encuentra la instancia de VM. |
vm |
string |
El nombre de la instancia de VM asociada con el tráfico interceptado. |
projectId |
string |
El nombre del Google Cloud proyecto asociado con la red de VPC. |
Correlación de registros de la Zona de pruebas de malware avanzada con registros de firewall
Cuando una regla de firewall evalúa el tráfico, Cloud NGFW registra una entrada de registro de reglas de política de firewall. Para obtener más información, consulta Formato de registro de la Zona de pruebas de malware avanzada. Para ver estos registros de reglas de firewall, consulta Visualizar registros.
Cuando la regla de política de firewall con inspección de capa 7 tiene habilitado el registro, Cloud NGFW primero registra una entrada de registro de reglas de firewall de VPC para el tráfico evaluado. Luego, envía el tráfico al extremo de firewall para la inspección de la capa 7. Para obtener más información, consulta Habilita o inhabilita el registro de reglas de política de firewall.
El extremo de firewall analiza el tráfico en busca de archivos para enviar a la Zona de pruebas de malware avanzada y crea un registro de envío de la Zona de pruebas de malware avanzada independiente para la conexión. Este registro de envío de la Zona de pruebas de malware avanzada incluye campos como el nombre del archivo, el hash del archivo, la fuente del tráfico y el destino del tráfico.
Para ver los registros de envíos de la Zona de pruebas de malware avanzada, en el
Explorador de registros,
busca el registro networksecurity.googleapis.com%2Ffirewall_wildfire.
Puedes comparar los campos en el registro de reglas de política de firewall y el formato de registro de la Zona de pruebas de malware avanzada para identificar la conexión que activó el envío de archivos a la Zona de pruebas de malware avanzada y tomar las medidas adecuadas para resolverlo.
Por ejemplo, tienes una regla de política de firewall configurada con los siguientes parámetros:
- Dirección IP de origen:
192.0.2.0 - Puerto de origen:
47644 - Dirección IP de destino:
192.0.2.1 - Puerto de destino:
80 - Registro:
Enabled
Para ver los registros de envíos de la Zona de pruebas de malware avanzada asociados con esta regla, navega a la página del Explorador de registros. En el panel Consulta, pega la siguiente consulta en el campo del editor de consultas.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
En la sección Resultados de la consulta , se muestra el siguiente registro de envíos de la Zona de pruebas de malware avanzada:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
Del mismo modo, para ver los registros de firewall asociados con esta regla, navega a la página del Explorador de registros. En el panel Consulta, pega la siguiente consulta en el campo del editor de consultas.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
En la sección Resultados de la consulta , se muestra el siguiente registro de firewall:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
Si usas las consultas de registro de envíos de la Zona de pruebas de malware avanzada y de registro de firewall, puedes ver la correlación entre ellas. En la siguiente tabla, se asignan los campos de registro de firewall a los campos de registro de envíos de la Zona de pruebas de malware avanzada correspondientes:
| Campo de registro de firewall | Campo de registro de envíos de la Zona de pruebas de malware avanzada | Descripción |
|---|---|---|
src_ip
|
clientIp
|
La dirección IP de origen en el registro de firewall se correlaciona con la dirección IP de cliente en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el origen del tráfico evaluado. |
src_port
|
clientPort
|
El puerto de origen en el registro de firewall se correlaciona con el puerto de cliente en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el puerto de origen que usa el tráfico evaluado. |
dest_ip
|
serverIp
|
La dirección IP de destino en el registro de firewall se correlaciona con la dirección IP de servidor en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el destino del tráfico evaluado. |
dest_port
|
serverPort
|
El puerto de destino en el registro de firewall se correlaciona con el puerto de servidor en el registro de envíos de la Zona de pruebas de malware avanzada para identificar el puerto de destino que usa el tráfico evaluado. |