Saat mendeteksi dan mengirimkan file ke sandbox malware tingkat lanjut (WildFire) untuk dianalisis, Cloud Next Generation Firewall Enterprise akan membuat log mendetail yang membantu Anda mengaudit dan menganalisis deteksi dan pencegahan malware. Log ini memberikan visibilitas terhadap ancaman berbasis jaringan dan hasil sandbox.
Halaman ini menjelaskan format dan struktur log pengiriman Sandbox malware lanjutan.
Jenis log Sandbox malware lanjutan
Sandbox malware lanjutan memperkenalkan dua kategori utama log:
Log pengiriman: dibuat saat file yang tidak dikenal dievaluasi oleh Sandbox malware tingkat lanjut. Ini berisi dua subjenis:
wildfire: menunjukkan bahwa file diekstrak dan dikirim ke cloud sandbox malware tingkat lanjut untuk sandbox mendalam asinkron.inline-wildfire: menunjukkan bahwa file dievaluasi secara real-time oleh mesin analisis cloud inline sandbox malware tingkat lanjut sebelum mencapai jaringan.
Log ancaman: dibuat saat firewall mendeteksi dan secara aktif memblokir ancaman yang diketahui atau diidentifikasi secara dinamis secara inline. Log ini menambahkan dua subtipe baru log ancaman:
WILDFIRE_VIRUS: menunjukkan virus yang terdeteksi oleh layanan cloud Advanced malware sandbox berdasarkan kecocokan tanda tangan yang diketahui.ML_VIRUS: menunjukkan virus yang terdeteksi secara dinamis oleh mesin firewall on-box Advanced malware sandbox inline machine learning (ML).
Melihat log
Untuk melihat dan menganalisis log Sandbox malware lanjutan, lihat Melihat semua log firewall.
Anda dapat menggunakan kueri berikut di kolom editor kueri Logs Explorer:
Untuk melihat log pengiriman, masukkan
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.Untuk melihat log ancaman, masukkan kueri berikut:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
Format log sandbox malware lanjutan
Cloud Next Generation Firewall Enterprise membuat entri log di Cloud Logging untuk setiap file yang dikirimkan ke Sandbox malware lanjutan. Catatan log disertakan dalam kolom payload JSON dari objek LogEntry.
Tabel berikut menjelaskan format kolom log pengiriman sandbox malware Lanjutan:
| Kolom | Jenis | Deskripsi |
|---|---|---|
connection |
Connection |
Tuple 5 yang menjelaskan parameter koneksi yang terkait dengan traffic. |
action |
string |
Tindakan yang dilakukan pada koneksi tempat file dikirimkan ke
Sandbox malware lanjutan. Misalnya, allow,
deny. |
wildfireDetails |
WildFireDetails |
Detail pengiriman file dan hasil analisis sandbox malware Lanjutan. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
Detail grup profil keamanan yang diterapkan ke traffic yang dicegat. |
interceptVpc |
VpcDetails |
Detail jaringan Virtual Private Cloud (VPC) yang terkait dengan traffic yang dicegat. |
interceptInstance |
InterceptInstance |
Detail instance virtual machine (VM) tempat traffic dicegat. |
Format kolom Connection
Tabel berikut menjelaskan format kolom Connection:
| Kolom | Jenis | Deskripsi |
|---|---|---|
clientIp |
string |
Alamat IP klien. Jika klien adalah instance VM Compute Engine,
clientIp adalah alamat IP internal utama atau alamat dalam rentang IP alias antarmuka jaringan untuk VM. Alamat IP eksternal tidak disertakan. Log menampilkan alamat IP instance VM seperti yang diamati di header IP, mirip dengan TCP dump di instance VM. |
clientPort |
integer |
Nomor port klien. |
serverIp |
string |
Alamat IP server. Jika server adalah instance VM Compute Engine,
serverIp adalah alamat IP internal utama atau alamat
dalam rentang IP alias antarmuka jaringan untuk VM. Alamat IP eksternal dihilangkan, meskipun digunakan untuk membuat koneksi. |
serverPort |
integer |
Nomor port server. |
protocol |
string |
Protokol IP koneksi. |
Format kolom WildFireDetails
Tabel berikut menjelaskan format kolom wildfireDetails:
| Kolom | Jenis | Deskripsi |
|---|---|---|
verdict |
string |
Hasil sandbox malware Lanjutan pada file. Misalnya, berbahaya. |
detectionTime |
string |
Waktu malware terdeteksi. |
direction |
string |
Arah transmisi file. Misalnya, CLIENT_TO_SERVER. |
fileName |
string |
Nama file. |
fileType |
string |
Jenis file. Misalnya, Linux, PE. |
hash |
string |
Hash Secure Hash Algorithm 256-bit (SHA-256) dari file. |
severity |
string |
Tingkat keparahan yang terkait dengan malware yang terdeteksi. Untuk mengetahui informasi selengkapnya, lihat Tingkat keparahan ancaman. |
repeatCount |
integer |
Jumlah sesi dengan alamat IP klien, alamat IP server, port klien, port server, protokol, dan domain yang sama yang terlihat dalam waktu lima detik. |
reportUrl |
string |
URL untuk mendownload laporan Sandbox malware lanjutan. URL ini umumnya mengarah ke networksecurity.usercontent.google.com dan berisi informasi organisasi atau project, lokasi, endpoint firewall, dan laporan. |
sampleUrl |
string |
URL untuk mendownload sampel malware. URL ini umumnya mengarah ke
networksecurity.usercontent.google.com dan berisi
organisasi atau project, lokasi, endpoint firewall, dan informasi
contoh. |
subtype |
string |
Subjenis Sandbox malware lanjutan. Misalnya, wildfire, inline-wildfire. |
Format kolom SecurityProfileGroupDetails
Tabel berikut menjelaskan format kolom SecurityProfileGroupDetails:
| Kolom | Jenis | Deskripsi |
|---|---|---|
securityProfileGroupId |
string |
Nama grup profil keamanan yang diterapkan ke traffic. |
organizationId |
string |
ID organisasi tempat instance VM berada. |
Format kolom VpcDetails
Tabel berikut menjelaskan format kolom VpcDetails:
| Kolom | Jenis | Deskripsi |
|---|---|---|
vpc |
string |
Nama jaringan VPC yang terkait dengan traffic yang dicegat |
projectId |
string |
Nama project Google Cloud yang terkait dengan jaringan VPC. |
Format kolom InterceptInstance
Tabel berikut menjelaskan format kolom InterceptInstance:
| Kolom | Jenis | Deskripsi |
|---|---|---|
zone |
string |
Nama zona tempat instance VM berada. |
vm |
string |
Nama instance VM yang terkait dengan traffic yang dicegat. |
projectId |
string |
Nama project Google Cloud yang terkait dengan jaringan VPC. |
Korelasi log sandbox malware lanjutan dengan log firewall
Saat traffic dievaluasi oleh aturan firewall, Cloud NGFW mencatat entri logging aturan kebijakan firewall. Untuk mengetahui informasi selengkapnya, lihat Format log sandbox malware lanjutan. Untuk melihat log aturan firewall ini, lihat Melihat log.
Jika aturan kebijakan firewall dengan pemeriksaan Lapisan 7 mengaktifkan logging, Cloud NGFW akan mencatat entri logging aturan firewall VPC terlebih dahulu untuk traffic yang dievaluasi. Kemudian, traffic dikirim ke endpoint firewall untuk pemeriksaan Layer 7. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan atau menonaktifkan logging aturan kebijakan firewall
Endpoint firewall menganalisis traffic untuk file yang akan dikirimkan ke sandbox Malware tingkat lanjut, dan membuat log pengiriman sandbox Malware tingkat lanjut terpisah untuk koneksi tersebut. Log pengiriman sandbox malware tingkat lanjut ini mencakup kolom seperti nama file, hash file, sumber traffic, dan tujuan traffic.
Untuk melihat log pengiriman sandbox malware Lanjutan, di
Logs Explorer,
telusuri log networksecurity.googleapis.com%2Ffirewall_wildfire.
Anda dapat membandingkan kolom di log aturan kebijakan firewall dan Format log sandbox malware tingkat lanjut untuk mengidentifikasi koneksi yang memicu pengiriman file sandbox malware tingkat lanjut dan mengambil tindakan yang sesuai untuk menyelesaikannya.
Misalnya, Anda telah mengonfigurasi aturan kebijakan firewall dengan setelan berikut:
- Alamat IP sumber:
192.0.2.0 - Port sumber:
47644 - Alamat IP tujuan:
192.0.2.1 - Port tujuan:
80 - Logging:
Enabled
Untuk melihat log pengiriman sandbox malware Lanjutan yang terkait dengan aturan ini, buka halaman Logs Explorer. Di panel Query, tempel kueri berikut ke dalam kolom editor kueri.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
Bagian Query results menampilkan log pengiriman Advanced malware sandbox berikut:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
Demikian pula, untuk melihat log firewall yang terkait dengan aturan ini, buka halaman Logs Explorer. Di panel Query, tempel kueri berikut ke dalam kolom editor kueri.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
Bagian Query results menampilkan log firewall berikut:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
Dengan menggunakan kueri log firewall dan log pengiriman sandbox malware Lanjutan, Anda dapat melihat korelasi di antara keduanya. Tabel berikut memetakan kolom log firewall ke kolom log pengiriman sandbox malware Lanjutan yang sesuai:
| Kolom log firewall | Kolom log pengiriman sandbox malware lanjutan | Deskripsi |
|---|---|---|
src_ip
|
clientIp
|
Alamat IP sumber dalam log firewall dikorelasikan dengan alamat IP klien dalam log pengiriman sandbox malware Lanjutan untuk mengidentifikasi asal traffic yang dievaluasi. |
src_port
|
clientPort
|
Port sumber dalam log firewall dikorelasikan dengan port klien dalam log pengiriman sandbox malware Lanjutan untuk mengidentifikasi port sumber yang digunakan oleh traffic yang dievaluasi. |
dest_ip
|
serverIp
|
Alamat IP tujuan dalam log firewall dikorelasikan dengan alamat IP server dalam log pengiriman sandbox malware Lanjutan untuk menentukan target traffic yang dievaluasi. |
dest_port
|
serverPort
|
Port tujuan dalam log firewall dikorelasikan dengan port server dalam log pengiriman sandbox malware Lanjutan untuk mengidentifikasi port tujuan yang digunakan oleh traffic yang dievaluasi. |