Journaux du bac à sable avancé pour les logiciels malveillants

Lorsque Cloud Next Generation Firewall Enterprise détecte un fichier et l'envoie à Advanced malware sandbox (WildFire) pour analyse, il génère des journaux détaillés qui vous aident à auditer et à analyser la détection et la prévention des logiciels malveillants. Ces journaux offrent une visibilité sur les menaces réseau et les résultats du bac à sable.

Cette page décrit le format et la structure des journaux d'envoi du bac à sable avancé pour les logiciels malveillants.

Types de journaux du bac à sable avancé pour les logiciels malveillants

Le bac à sable avancé pour les logiciels malveillants introduit deux catégories principales de journaux :

  • Journaux d'envoi : générés lorsqu'un fichier inconnu est évalué par le bac à sable avancé pour les logiciels malveillants. Ils contiennent deux sous-types :

    • wildfire: indique qu'un fichier a été extrait et envoyé au cloud du bac à sable avancé pour les logiciels malveillants pour un bac à sable approfondi asynchrone.
    • inline-wildfire: indique qu'un fichier a été évalué en temps réel par le moteur d'analyse cloud intégré du bac à sable avancé pour les logiciels malveillants avant d'atteindre le réseau.
  • Journaux de menaces : générés lorsque le pare-feu détecte et bloque activement une menace connue ou identifiée de manière dynamique en ligne. Ils ajoutent deux nouveaux sous-types de journaux de menaces :

    • WILDFIRE_VIRUS: indique qu'un virus a été détecté par le service cloud du bac à sable avancé pour les logiciels malveillants en fonction d'une correspondance de signature connue.
    • ML_VIRUS : indique qu'un virus a été détecté de manière dynamique par le moteur de machine learning (ML) intégré du bac à sable avancé pour les logiciels malveillants du pare-feu.

Afficher les journaux

Pour afficher et analyser les journaux du bac à sable avancé pour les logiciels malveillants, consultez la section Afficher tous les journaux de pare-feu.

Vous pouvez utiliser les requêtes suivantes dans le champ de l'éditeur de requêtes de l'explorateur de journaux :

  • Pour afficher les journaux d'envoi, saisissez type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Pour afficher les journaux de menaces, saisissez la requête suivante :

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Format des journaux du bac à sable avancé pour les logiciels malveillants

Cloud Next Generation Firewall Enterprise crée une entrée de journal dans Cloud Logging pour chaque fichier envoyé au bac à sable avancé pour les logiciels malveillants. Les enregistrements de journal sont inclus dans le champ de charge utile JSON d'un LogEntry.

Le tableau suivant décrit le format des champs du journal d'envoi du bac à sable avancé pour les logiciels malveillants :

Champ Type Description
connection Connection Quintuple décrivant les paramètres de connexion associés au trafic.
action string Action effectuée sur la connexion lorsque le fichier est envoyé au bac à sable avancé pour les logiciels malveillants. Par exemple, allow, deny.
wildfireDetails WildFireDetails Détails de l'envoi de fichiers et des résultats d'analyse du bac à sable avancé pour les logiciels malveillants.
securityProfileGroupDetails SecurityProfileGroupDetails Détails du groupe de profils de sécurité appliqué au trafic intercepté.
interceptVpc VpcDetails Détails du réseau cloud privé virtuel (VPC) associé au trafic intercepté.
interceptInstance InterceptInstance Détails de l'instance de machine virtuelle (VM) dans laquelle le trafic a été intercepté.

Format du champ Connection

Le tableau suivant décrit le format du champ Connection :

Champ Type Description
clientIp string Adresse IP du client. Si le client est une instance de VM Compute Engine, clientIp est l'adresse IP interne principale ou une adresse dans une plage d'adresses IP d'alias de l'interface réseau de la VM. L'adresse IP externe est omise. Les journaux affichent l'adresse IP de l'instance de VM telle qu' observée dans l'en-tête IP, de la même manière que le vidage TCP sur l'instance de VM.
clientPort integer Numéro de port client.
serverIp string Adresse IP du serveur. Si le serveur est une instance de VM Compute Engine, serverIp est l'adresse IP interne principale ou une adresse dans une plage d'adresses IP d'alias de l'interface réseau de la VM. L'adresse IP externe est omise, même si elle est utilisée pour établir la connexion.
serverPort integer Numéro de port du serveur.
protocol string Protocole IP de la connexion.

Format du champ WildFireDetails

Le tableau suivant décrit le format du champ wildfireDetails :

Champ Type Description
verdict string Verdict du bac à sable avancé pour les logiciels malveillants sur le fichier. Par exemple, "malicious".
detectionTime string Heure à laquelle le logiciel malveillant a été détecté.
direction string Sens de la transmission du fichier. Par exemple, CLIENT_TO_SERVER.
fileName string Nom du fichier.
fileType string Type de fichier. Par exemple, Linux ou PE.
hash string Hachage Secure Hash Algorithm 256 bits (SHA-256) du fichier.
severity string Gravité associée au logiciel malveillant détecté. Pour en savoir plus, consultez la section Niveaux de gravité des menaces.
repeatCount integer Nombre de sessions avec la même adresse IP client, la même adresse IP serveur la même adresse IP, le même port client, le même port serveur, le même protocole et le même domaine observés en cinq secondes.
reportUrl string URL permettant de télécharger le rapport du bac à sable avancé pour les logiciels malveillants. Cette URL pointe généralement vers networksecurity.usercontent.google.com et contient des informations sur l'organisation ou le projet, l'emplacement, le point de terminaison de pare-feu et le rapport.
sampleUrl string URL permettant de télécharger l'échantillon de logiciel malveillant. Cette URL pointe généralement vers networksecurity.usercontent.google.com et contient des informations sur l'organisation ou le projet, l'emplacement, le point de terminaison de pare-feu et l'échantillon.
subtype string Sous-type du bac à sable avancé pour les logiciels malveillants. Par exemple, "wildfire" ou "inline-wildfire".

Format du champ SecurityProfileGroupDetails

Le tableau suivant décrit le format du champ SecurityProfileGroupDetails :

Champ Type Description
securityProfileGroupId string Nom du groupe de profils de sécurité appliqué au trafic.
organizationId string ID de l'organisation à laquelle appartient l'instance de VM.

Format du champ VpcDetails

Le tableau suivant décrit le format du champ VpcDetails :

Champ Type Description
vpc string Nom du réseau VPC associé au trafic intercepté.
projectId string Nom du Google Cloud projet associé au réseau VPC.

Format du champ InterceptInstance

Le tableau suivant décrit le format du champ InterceptInstance :

Champ Type Description
zone string Nom de la zone dans laquelle se trouve l'instance de VM.
vm string Nom de l'instance de VM associée au trafic intercepté.
projectId string Nom du Google Cloud projet associé au réseau VPC.

Corrélation des journaux du bac à sable avancé pour les logiciels malveillants avec les journaux de pare-feu

Lorsqu'une règle de pare-feu évalue le trafic, Cloud NGFW enregistre une entrée de journalisation des règles de stratégie de pare-feu. Pour en savoir plus, consultez la section Format des journaux du bac à sable avancé pour les logiciels malveillants. Pour afficher ces journaux de règles de pare-feu, consultez la section Afficher les journaux.

Lorsque la journalisation est activée pour une règle de stratégie de pare-feu avec inspection de couche 7, Cloud NGFW enregistre d'abord une entrée de journalisation des règles de pare-feu VPC pour le trafic évalué. Ensuite, il envoie le trafic au point de terminaison de pare-feu pour l'inspection de couche 7. Pour en savoir plus, consultez la section Activer ou désactiver la journalisation des règles de stratégie de pare-feu.

Le point de terminaison de pare-feu analyse le trafic pour rechercher les fichiers à envoyer au bac à sable avancé pour les logiciels malveillants et crée un journal d'envoi distinct pour la connexion. Ce journal d'envoi du bac à sable avancé pour les logiciels malveillants inclut des champs tels que le nom du fichier, le hachage du fichier, la source du trafic et la destination du trafic.

Pour afficher les journaux d'envoi du bac à sable avancé pour les logiciels malveillants, dans l' explorateur de journaux, recherchez le journal networksecurity.googleapis.com%2Ffirewall_wildfire.

Vous pouvez comparer les champs du journal des règles de stratégie de pare-feu et le format des journaux du bac à sable avancé pour les logiciels malveillants afin d'identifier la connexion qui a déclenché l'envoi de fichiers au bac à sable avancé pour les logiciels malveillants et prendre les mesures appropriées pour résoudre le problème.

Par exemple, vous avez configuré une règle de stratégie de pare-feu avec les paramètres suivants :

  • Adresse IP source : 192.0.2.0
  • Port source : 47644
  • Adresse IP de destination : 192.0.2.1
  • Port de destination : 80
  • Journalisation : Enabled

Pour afficher les journaux d'envoi du bac à sable avancé pour les logiciels malveillants associés à cette règle, accédez à la page Explorateur de journaux. Dans le volet Requête, collez la requête suivante dans le champ de l'éditeur de requêtes.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

La section Résultats de la requête affiche le journal d'envoi du bac à sable avancé pour les logiciels malveillants suivant :

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

De même, pour afficher les journaux de pare-feu associés à cette règle, accédez à la page Explorateur de journaux. Dans le volet Requête, collez la requête suivante dans le champ de l'éditeur de requêtes.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

La section Résultats de la requête affiche le journal de pare-feu suivant :

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

En utilisant les requêtes de journal d'envoi du bac à sable avancé pour les logiciels malveillants et de journal de pare-feu, vous pouvez voir la corrélation entre elles. Le tableau suivant mappe les champs du journal de pare-feu aux champs correspondants du journal d'envoi du bac à sable avancé pour les logiciels malveillants :

Champ du journal de pare-feu Champ du journal d'envoi du bac à sable avancé pour les logiciels malveillants Description
src_ip clientIp L'adresse IP source du journal de pare-feu est corrélée à l' adresse IP client du journal d'envoi du bac à sable avancé pour les logiciels malveillants afin d'identifier l'origine du trafic évalué.
src_port clientPort Le port source du journal de pare-feu est corrélé au port client du journal d'envoi du bac à sable avancé pour les logiciels malveillants afin d'identifier le port source utilisé par le trafic évalué.
dest_ip serverIp L'adresse IP de destination du journal de pare-feu est corrélée à l' adresse IP du serveur du journal d'envoi du bac à sable avancé pour les logiciels malveillants afin de déterminer la cible du trafic évalué.
dest_port serverPort Le port de destination du journal de pare-feu est corrélé au port serveur du journal d'envoi du bac à sable avancé pour les logiciels malveillants afin d'identifier le port de destination utilisé par le trafic évalué.

Étape suivante