WildFire 로그

Cloud Next Generation Firewall Enterprise는 분석을 위해 파일을 감지하고 WildFire에 제출하면 멀웨어 감지 및 방지를 감사하고 분석하는 데 도움이 되는 세부 로그를 생성합니다. 이러한 로그는 네트워크 기반 위협 및 샌드박싱 결과를 보여줍니다.

이 페이지에서는 WildFire 제출 로그의 형식과 구조를 설명합니다.

WildFire 로그 유형

WildFire는 다음과 같은 두 가지 주요 로그 카테고리를 도입합니다.

  • WildFire 제출 로그: 알 수 없는 파일이 WildFire에 의해 평가될 때 생성됩니다. 다음과 같은 두 가지 하위 유형이 포함되어 있습니다.

    • wildfire: 파일이 추출되어 비동기 심층 샌드박싱을 위해 WildFire 클라우드에 제출되었음을 나타냅니다.
    • inline-wildfire: 파일이 네트워크에 도달하기 전에 WildFire 인라인 클라우드 분석 엔진에 의해 실시간으로 평가되었음을 나타냅니다.
  • WildFire 위협 로그: 방화벽이 알려진 위협 또는 동적으로 식별된 위협을 인라인으로 감지하고 적극적으로 차단할 때 생성됩니다. 다음과 같은 두 가지 새로운 위협 로그 하위 유형을 추가합니다:

    • WILDFIRE_VIRUS: 알려진 서명 일치를 기반으로 WildFire 클라우드 서비스에서 감지한 바이러스를 나타냅니다.
    • ML_VIRUS: 방화벽의 온박스 WildFire 인라인 머신러닝 (ML) 엔진에 의해 동적으로 감지된 바이러스를 나타냅니다.

로그 보기

WildFire 로그를 보고 분석하려면 모든 방화벽 로그 보기를 참조하세요.

로그 탐색기 쿼리 편집기 필드에서 다음 쿼리를 사용할 수 있습니다.

  • WildFire 제출 로그를 보려면 type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog를 입력합니다.

  • WildFire 위협 로그를 보려면 다음 쿼리를 입력합니다.

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

WildFire 로그 형식

Cloud Next Generation Firewall Enterprise는 WildFire에 제출된 각 파일에 대해 Cloud Logging에 로그 항목을 만듭니다. 로그 기록은 LogEntry 객체의 JSON 페이로드 필드에 포함됩니다.

다음 표에서는 WildFire 제출 로그 필드의 형식을 설명합니다.

필드 유형 설명
connection Connection 트래픽과 연결된 연결 매개변수를 설명하는 5-튜플입니다.
action string 파일이 WildFire에 제출된 연결에서 수행된 작업입니다. 예를 들어 allow, deny입니다.
wildfireDetails WildFireDetails WildFire 파일 제출 및 분석 결과의 세부정보입니다.
securityProfileGroupDetails SecurityProfileGroupDetails 가로챈 트래픽에 적용된 보안 프로필 그룹의 세부정보입니다.
interceptVpc VpcDetails 가로챈 트래픽과 연결된 가상 프라이빗 클라우드 (VPC) 네트워크의 세부정보입니다.
interceptInstance InterceptInstance 트래픽이 가로채진 가상 머신 (VM) 인스턴스의 세부정보입니다.

Connection 필드 형식

다음 표에서는 Connection 필드의 형식을 설명합니다.

필드 유형 설명
clientIp string 클라이언트 IP 주소입니다. 클라이언트가 Compute Engine VM 인스턴스인 경우 clientIp는 기본 내부 IP 주소이거나 VM의 네트워크 인터페이스에 있는 별칭 IP 범위의 주소입니다. 외부 IP 주소는 생략됩니다. 로그에는 VM 인스턴스의 TCP 덤프와 유사한, IP 헤더에서 확인된 VM 인스턴스의 IP 주소가 표시됩니다.
clientPort integer 클라이언트 포트 번호입니다.
serverIp string 서버 IP 주소입니다. 서버가 Compute Engine VM 인스턴스인 경우 serverIp는 기본 내부 IP 주소이거나 VM의 네트워크 인터페이스에 있는 별칭 IP 범위의 주소입니다. 연결을 만드는 데 사용되더라도 외부 IP 주소는 생략됩니다.
serverPort integer 서버 포트 번호입니다.
protocol string 연결의 IP 프로토콜입니다.

WildFireDetails 필드 형식

다음 표에서는 wildfireDetails 필드의 형식을 설명합니다.

필드 유형 설명
verdict string 파일에 대한 WildFire 결과입니다. 예를 들어 악성입니다.
detectionTime string 멀웨어가 감지된 시간입니다.
direction string 파일 전송 방향입니다. 예를 들어 CLIENT_TO_SERVER입니다.
fileName string 파일 이름입니다.
fileType string 파일 유형입니다. 예를 들어 Linux, PE입니다.
hash string 파일의 보안 해시 알고리즘 256비트 (SHA-256) 해시입니다.
severity string 감지된 멀웨어와 연결된 심각도입니다. 자세한 내용은, 위협 심각도 수준을 참조하세요.
repeatCount integer 5초 이내에 동일한 클라이언트 IP 주소, 서버 IP 주소, 클라이언트 포트, 서버 포트, 프로토콜 및 도메인이 있는 세션 수입니다.
reportUrl string WildFire 분석 보고서를 다운로드할 수 있는 URL입니다. 이 URL은 일반적으로 networksecurity.usercontent.google.com을 가리키며 조직 또는 프로젝트, 위치, 방화벽 엔드포인트, 보고서 정보가 포함되어 있습니다.
sampleUrl string 멀웨어 샘플을 다운로드할 수 있는 URL입니다. 이 URL은 일반적으로 networksecurity.usercontent.google.com을 가리키며 조직 또는 프로젝트, 위치, 방화벽 엔드포인트, 샘플 정보가 포함되어 있습니다.
subtype string WildFire 분석의 하위 유형입니다. 예를 들어 wildfire, inline-wildfire입니다.

SecurityProfileGroupDetails 필드 형식

다음 표에서는 SecurityProfileGroupDetails 필드의 형식을 설명합니다.

필드 유형 설명
securityProfileGroupId string 트래픽에 적용되는 보안 프로필 그룹 이름입니다.
organizationId string VM 인스턴스가 속한 조직 ID입니다.

VpcDetails 필드 형식

다음 표에서는 VpcDetails 필드의 형식을 설명합니다.

필드 유형 설명
vpc string 가로챈 트래픽과 연결된 VPC 네트워크의 이름입니다.
projectId string VPC 네트워크와 연결된 프로젝트의 이름입니다. Google Cloud

InterceptInstance 필드 형식

다음 표에서는 InterceptInstance 필드의 형식을 설명합니다.

필드 유형 설명
zone string VM 인스턴스가 있는 영역의 이름입니다.
vm string 가로챈 트래픽과 연결된 VM 인스턴스의 이름입니다.
projectId string VPC 네트워크와 연결된 프로젝트의 이름입니다. Google Cloud

방화벽 로그와 WildFire 로그의 상관관계

트래픽이 방화벽 규칙에 의해 평가되면 Cloud NGFW는 방화벽 정책 규칙 로깅 항목을 기록합니다. 자세한 내용은 WildFire를 참조하세요. 이러한 방화벽 규칙 로그를 보려면 로그 보기를 참조하세요.

레이어 7 검사가 있는 방화벽 정책 규칙에 로깅이 사용 설정된 경우 Cloud NGFW는 먼저 평가된 트래픽에 대한 VPC 방화벽 규칙 로깅 항목을 기록합니다. 그런 다음 트래픽을 레이어 7 검사를 위해 방화벽 엔드포인트로 보냅니다. 자세한 내용은 방화벽 정책 규칙 로깅 사용 설정 또는 중지를 참조하세요.

방화벽 엔드포인트는 WildFire에 제출할 파일을 위해 트래픽을 분석하고 연결에 대한 별도의 WildFire 제출 로그를 만듭니다. 이 WildFire 제출 로그에는 파일 이름, 파일 해시, 트래픽 소스, 트래픽 대상과 같은 필드가 포함됩니다.

WildFire 제출 로그를 보려면 로그 탐색기에서 로그 networksecurity.googleapis.com%2Ffirewall_wildfire를 검색합니다.

방화벽 정책 규칙 로그와 WildFire 로그 형식의 필드를 비교하여 WildFire 파일 제출을 트리거한 연결을 식별하고 적절한 조치를 취하여 해결할 수 있습니다.

예를 들어 다음과 같은 설정으로 구성된 방화벽 정책 규칙이 있습니다.

  • 소스 IP 주소: 192.0.2.0
  • 소스 포트: 47644
  • 대상 IP 주소: 192.0.2.1
  • 대상 포트: 80
  • 로깅: Enabled

이 규칙과 연결된 WildFire 제출 로그를 보려면 로그 탐색기 페이지로 이동합니다. 쿼리 창의 쿼리 편집기 필드에 다음 쿼리를 붙여넣습니다.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

쿼리 결과 섹션에 다음 WildFire 제출 로그가 표시됩니다.

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

마찬가지로 이 규칙과 연결된 방화벽 로그를 보려면 로그 탐색기 페이지로 이동합니다. 쿼리 창의 쿼리 편집기 필드에 다음 쿼리를 붙여넣습니다.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

쿼리 결과 섹션에 다음 방화벽 로그가 표시됩니다.

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

WildFire 제출 로그와 방화벽 로그 쿼리를 모두 사용하면 둘 간의 상관관계를 확인할 수 있습니다. 다음 표에서는 방화벽 로그 필드를 해당 WildFire 제출 로그 필드에 매핑합니다.

방화벽 로그 필드 WildFire 제출 로그 필드 설명
src_ip clientIp 방화벽 로그의 소스 IP 주소는 WildFire 제출 로그의 클라이언트 IP 주소와 상관관계를 맺어 평가된 트래픽의 출처를 식별합니다.
src_port clientPort 방화벽 로그의 소스 포트는 WildFire 제출 로그의 클라이언트 포트와 상관관계를 맺어 평가된 트래픽에서 사용되는 소스 포트 를 식별합니다.
dest_ip serverIp 방화벽 로그의 대상 IP 주소는 WildFire 제출 로그의 서버 IP 주소와 상관관계를 맺어 평가된 트래픽의 대상을 정확히 파악합니다.
dest_port serverPort 방화벽 로그의 대상 포트는 WildFire 제출 로그의 서버 포트와 상관관계를 맺어 평가된 트래픽에서 사용되는 대상 포트를 식별합니다.

다음 단계