Log della sandbox avanzata per malware

Quando Cloud Next Generation Firewall Enterprise rileva e invia un file alla sandbox avanzata per malware (WildFire) per l'analisi, genera log dettagliati che ti aiutano a controllare e analizzare il rilevamento e la prevenzione del malware. Questi log forniscono visibilità sulle minacce basate sulla rete e sui risultati della sandbox.

Questa pagina descrive il formato e la struttura dei log di invio della sandbox avanzata per malware.

Tipi di log della sandbox avanzata per malware

La sandbox avanzata per malware introduce due categorie principali di log:

  • Log di invio: generati quando un file sconosciuto viene valutato dalla sandbox avanzata per malware. Questi contengono due sottotipi:

    • wildfire: indica che un file è stato estratto e inviato al cloud della sandbox avanzata per malware per una sandbox approfondita asincrona.
    • inline-wildfire: indica che un file è stato valutato in tempo reale dal motore di analisi cloud in linea della sandbox avanzata per malware prima di raggiungere la rete.
  • Log delle minacce: generati quando il firewall rileva e blocca attivamente una minaccia nota o identificata dinamicamente in linea. Questi aggiungono due nuovi sottotipi di log delle minacce:

    • WILDFIRE_VIRUS: indica un virus rilevato dal servizio cloud della sandbox avanzata per malware in base a una corrispondenza di firme nota.
    • ML_VIRUS: indica un virus rilevato dinamicamente dal motore di machine learning (ML) in linea della sandbox avanzata per malware on-box del firewall.

Visualizza i log

Per visualizzare e analizzare i log della sandbox avanzata per malware, consulta Visualizzare tutti i log del firewall.

Puoi utilizzare le seguenti query nel campo dell'editor di query di Esplora log:

  • Per visualizzare i log di invio, inserisci type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Per visualizzare i log delle minacce, inserisci la seguente query:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Formato dei log della sandbox avanzata per malware

Cloud Next Generation Firewall Enterprise crea una voce di log in Cloud Logging per ogni file inviato alla sandbox avanzata per malware. I record di log sono inclusi nel campo del payload JSON di un LogEntry.

La tabella seguente descrive il formato dei campi dei log di invio della sandbox avanzata per malware:

Campo Tipo Descrizione
connection Connection Una 5-tupla che descrive i parametri di connessione associati al traffico.
action string L'azione eseguita sulla connessione in cui il file viene inviato alla sandbox avanzata per malware. Ad esempio, allow, deny.
wildfireDetails WildFireDetails I dettagli dei risultati dell'invio e dell'analisi dei file della sandbox avanzata per malware.
securityProfileGroupDetails SecurityProfileGroupDetails I dettagli del gruppo di profili di sicurezza applicato al traffico intercettato.
interceptVpc VpcDetails I dettagli della rete Virtual Private Cloud (VPC) associata con il traffico intercettato.
interceptInstance InterceptInstance I dettagli dell'istanza di macchina virtuale (VM) in cui è stato intercettato il traffico.

Formato del campo Connection

La tabella seguente descrive il formato del campo Connection:

Campo Tipo Descrizione
clientIp string L'indirizzo IP del client. Se il client è un'istanza VM di Compute Engine, clientIp è l'indirizzo IP interno primario o un indirizzo in un intervallo IP alias dell'interfaccia di rete della VM. L'indirizzo IP esterno viene omesso. I log mostrano l'indirizzo IP dell'istanza VM come osservato nell'intestazione IP, in modo simile al dump TCP sull'istanza VM.
clientPort integer Il numero di porta del client.
serverIp string L'indirizzo IP del server. Se il server è un'istanza VM di Compute Engine, serverIp è l'indirizzo IP interno primario o un indirizzo in un intervallo IP alias dell'interfaccia di rete della VM. L'indirizzo IP esterno viene omesso, anche se viene utilizzato per stabilire la connessione.
serverPort integer Il numero di porta del server.
protocol string Il protocollo IP della connessione.

Formato del campo WildFireDetails

La tabella seguente descrive il formato del campo wildfireDetails:

Campo Tipo Descrizione
verdict string L'esito della sandbox avanzata per malware sul file. Ad esempio, malicious.
detectionTime string L'ora in cui è stato rilevato il malware.
direction string La direzione della trasmissione del file. Ad esempio, CLIENT_TO_SERVER.
fileName string Il nome del file.
fileType string Il tipo di file. Ad esempio, Linux, PE.
hash string L'hash SHA-256 del file.
severity string La gravità associata al malware rilevato. Per ulteriori informazioni, consulta Livelli di gravità delle minacce.
repeatCount integer Il numero di sessioni con lo stesso indirizzo IP client, indirizzo IP server, porta client, porta server, protocollo e dominio visualizzati entro cinque secondi.
reportUrl string Un URL per scaricare il report della sandbox avanzata per malware. In genere, questo URL rimanda a networksecurity.usercontent.google.com e contiene le informazioni sull'organizzazione o sul progetto, sulla località, sull'endpoint firewall e sul report.
sampleUrl string Un URL per scaricare il campione di malware. In genere, questo URL rimanda a networksecurity.usercontent.google.com e contiene le informazioni sull'organizzazione o sul progetto, sulla località, sull'endpoint firewall e sul campione.
subtype string Il sottotipo di sandbox avanzata per malware. Ad esempio, wildfire, inline-wildfire.

Formato del campo SecurityProfileGroupDetails

La tabella seguente descrive il formato del campo SecurityProfileGroupDetails:

Campo Tipo Descrizione
securityProfileGroupId string Il nome del gruppo di profili di sicurezza applicato al traffico.
organizationId string L'ID organizzazione a cui appartiene l'istanza VM.

Formato del campo VpcDetails

La tabella seguente descrive il formato del campo VpcDetails:

Campo Tipo Descrizione
vpc string Il nome della rete VPC associata al traffico intercettato.
projectId string Il nome del Google Cloud progetto associato alla rete VPC.

Formato del campo InterceptInstance

La tabella seguente descrive il formato del campo InterceptInstance:

Campo Tipo Descrizione
zone string Il nome della zona in cui si trova l'istanza VM.
vm string Il nome dell'istanza VM associata al traffico intercettato.
projectId string Il nome del Google Cloud progetto associato alla rete VPC.

Correlazione dei log della sandbox avanzata per malware con i log del firewall

Quando il traffico viene valutato da una regola firewall, Cloud NGFW registra una voce di logging delle regole delle policy del firewall. Per ulteriori informazioni, consulta Formato dei log della sandbox avanzata per malware. Per visualizzare questi log delle regole firewall, consulta Visualizzare i log.

Quando la regola della policy del firewall con ispezione di livello 7 ha il logging abilitato, Cloud NGFW registra innanzitutto una voce di logging delle regole firewall VPC per il traffico valutato. Quindi, invia il traffico all'endpoint firewall per l'ispezione di livello 7. Per ulteriori informazioni, consulta Abilitare o disabilitare il logging delle regole delle policy del firewall.

L'endpoint firewall analizza il traffico alla ricerca di file da inviare alla sandbox avanzata per malware e crea un log di invio della sandbox avanzata per malware separato per la connessione. Questo log di invio della sandbox avanzata per malware include campi come il nome del file, l'hash del file, l'origine del traffico e la destinazione del traffico.

Per visualizzare i log di invio della sandbox avanzata per malware, in Esplora log, cerca il log networksecurity.googleapis.com%2Ffirewall_wildfire.

Puoi confrontare i campi nel log delle regole delle policy firewall e il formato dei log della sandbox avanzata per malware per identificare la connessione che ha attivato l'invio dei file della sandbox avanzata per malware e intraprendere le azioni appropriate per risolvere il problema.

Ad esempio, hai una regola della policy del firewall configurata con le seguenti impostazioni:

  • Indirizzo IP di origine: 192.0.2.0
  • Porta di origine: 47644
  • Indirizzo IP di destinazione: 192.0.2.1
  • Porta di destinazione: 80
  • Logging: Enabled

Per visualizzare i log di invio della sandbox avanzata per malware associati a questa regola, vai alla pagina Esplora log. Nel riquadro Query, incolla la seguente query nel campo dell'editor di query.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

La sezione Risultati delle query mostra il seguente log di invio della sandbox avanzata per malware:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Allo stesso modo, per visualizzare i log del firewall associati a questa regola, vai alla pagina Esplora log. Nel riquadro Query, incolla la seguente query nel campo dell'editor di query.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

La sezione Risultati delle query mostra il seguente log del firewall:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Utilizzando sia la query dei log di invio della sandbox avanzata per malware sia la query dei log del firewall, puoi vedere la correlazione tra di essi. La tabella seguente mappa i campi dei log del firewall ai campi dei log di invio della sandbox avanzata per malware corrispondenti:

Campo dei log del firewall Campo dei log di invio della sandbox avanzata per malware Descrizione
src_ip clientIp L'indirizzo IP di origine nel log del firewall è correlato all' indirizzo IP del client nel log di invio della sandbox avanzata per malware per identificare l'origine del traffico valutato.
src_port clientPort La porta di origine nel log del firewall è correlata alla porta del client nel log di invio della sandbox avanzata per malware per identificare la porta di origine utilizzata dal traffico valutato.
dest_ip serverIp L'indirizzo IP di destinazione nel log del firewall è correlato all' indirizzo IP del server nel log di invio della sandbox avanzata per malware per individuare la destinazione del traffico valutato.
dest_port serverPort La porta di destinazione nel log del firewall è correlata alla porta del server nel log di invio della sandbox avanzata per malware per identificare la porta di destinazione utilizzata dal traffico valutato.

Passaggi successivi