Quando Cloud Next Generation Firewall Enterprise rileva e invia un file alla sandbox avanzata per malware (WildFire) per l'analisi, genera log dettagliati che ti aiutano a controllare e analizzare il rilevamento e la prevenzione del malware. Questi log forniscono visibilità sulle minacce basate sulla rete e sui risultati della sandbox.
Questa pagina descrive il formato e la struttura dei log di invio della sandbox avanzata per malware.
Tipi di log della sandbox avanzata per malware
La sandbox avanzata per malware introduce due categorie principali di log:
Log di invio: generati quando un file sconosciuto viene valutato dalla sandbox avanzata per malware. Questi contengono due sottotipi:
wildfire: indica che un file è stato estratto e inviato al cloud della sandbox avanzata per malware per una sandbox approfondita asincrona.inline-wildfire: indica che un file è stato valutato in tempo reale dal motore di analisi cloud in linea della sandbox avanzata per malware prima di raggiungere la rete.
Log delle minacce: generati quando il firewall rileva e blocca attivamente una minaccia nota o identificata dinamicamente in linea. Questi aggiungono due nuovi sottotipi di log delle minacce:
WILDFIRE_VIRUS: indica un virus rilevato dal servizio cloud della sandbox avanzata per malware in base a una corrispondenza di firme nota.ML_VIRUS: indica un virus rilevato dinamicamente dal motore di machine learning (ML) in linea della sandbox avanzata per malware on-box del firewall.
Visualizza i log
Per visualizzare e analizzare i log della sandbox avanzata per malware, consulta Visualizzare tutti i log del firewall.
Puoi utilizzare le seguenti query nel campo dell'editor di query di Esplora log:
Per visualizzare i log di invio, inserisci
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.Per visualizzare i log delle minacce, inserisci la seguente query:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
Formato dei log della sandbox avanzata per malware
Cloud Next Generation Firewall Enterprise crea una voce di log in Cloud Logging per ogni file inviato alla sandbox avanzata per malware. I record di log sono inclusi nel campo del payload JSON di un LogEntry.
La tabella seguente descrive il formato dei campi dei log di invio della sandbox avanzata per malware:
| Campo | Tipo | Descrizione |
|---|---|---|
connection |
Connection |
Una 5-tupla che descrive i parametri di connessione associati al traffico. |
action |
string |
L'azione eseguita sulla connessione in cui il file viene inviato alla
sandbox avanzata per malware. Ad esempio, allow,
deny. |
wildfireDetails |
WildFireDetails |
I dettagli dei risultati dell'invio e dell'analisi dei file della sandbox avanzata per malware. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
I dettagli del gruppo di profili di sicurezza applicato al traffico intercettato. |
interceptVpc |
VpcDetails |
I dettagli della rete Virtual Private Cloud (VPC) associata con il traffico intercettato. |
interceptInstance |
InterceptInstance |
I dettagli dell'istanza di macchina virtuale (VM) in cui è stato intercettato il traffico. |
Formato del campo Connection
La tabella seguente descrive il formato del campo Connection:
| Campo | Tipo | Descrizione |
|---|---|---|
clientIp |
string |
L'indirizzo IP del client. Se il client è un'istanza VM di Compute Engine,
clientIp è l'indirizzo IP interno primario o un
indirizzo in un intervallo IP alias dell'interfaccia di rete della VM. L'indirizzo IP esterno
viene omesso. I log mostrano l'indirizzo IP dell'istanza VM come
osservato nell'intestazione IP, in modo simile al dump TCP sull'istanza VM. |
clientPort |
integer |
Il numero di porta del client. |
serverIp |
string |
L'indirizzo IP del server. Se il server è un'istanza VM di Compute Engine,
serverIp è l'indirizzo IP interno primario o un
indirizzo in un intervallo IP alias dell'interfaccia di rete della VM. L'indirizzo IP esterno
viene omesso, anche se viene utilizzato per stabilire la connessione. |
serverPort |
integer |
Il numero di porta del server. |
protocol |
string |
Il protocollo IP della connessione. |
Formato del campo WildFireDetails
La tabella seguente descrive il formato del campo wildfireDetails:
| Campo | Tipo | Descrizione |
|---|---|---|
verdict |
string |
L'esito della sandbox avanzata per malware sul file. Ad esempio, malicious. |
detectionTime |
string |
L'ora in cui è stato rilevato il malware. |
direction |
string |
La direzione della trasmissione del file. Ad esempio, CLIENT_TO_SERVER. |
fileName |
string |
Il nome del file. |
fileType |
string |
Il tipo di file. Ad esempio, Linux, PE. |
hash |
string |
L'hash SHA-256 del file. |
severity |
string |
La gravità associata al malware rilevato. Per ulteriori informazioni, consulta Livelli di gravità delle minacce. |
repeatCount |
integer |
Il numero di sessioni con lo stesso indirizzo IP client, indirizzo IP server, porta client, porta server, protocollo e dominio visualizzati entro cinque secondi. |
reportUrl |
string |
Un URL per scaricare il report della sandbox avanzata per malware. In genere, questo URL rimanda a networksecurity.usercontent.google.com e contiene le informazioni sull'organizzazione o sul progetto, sulla località, sull'endpoint firewall e sul report. |
sampleUrl |
string |
Un URL per scaricare il campione di malware. In genere, questo URL rimanda a
networksecurity.usercontent.google.com e contiene le
informazioni sull'organizzazione o sul progetto, sulla località, sull'endpoint firewall e sul campione. |
subtype |
string |
Il sottotipo di sandbox avanzata per malware. Ad esempio, wildfire, inline-wildfire. |
Formato del campo SecurityProfileGroupDetails
La tabella seguente descrive il formato del campo SecurityProfileGroupDetails:
| Campo | Tipo | Descrizione |
|---|---|---|
securityProfileGroupId |
string |
Il nome del gruppo di profili di sicurezza applicato al traffico. |
organizationId |
string |
L'ID organizzazione a cui appartiene l'istanza VM. |
Formato del campo VpcDetails
La tabella seguente descrive il formato del campo VpcDetails:
| Campo | Tipo | Descrizione |
|---|---|---|
vpc |
string |
Il nome della rete VPC associata al traffico intercettato. |
projectId |
string |
Il nome del Google Cloud progetto associato alla rete VPC. |
Formato del campo InterceptInstance
La tabella seguente descrive il formato del campo InterceptInstance:
| Campo | Tipo | Descrizione |
|---|---|---|
zone |
string |
Il nome della zona in cui si trova l'istanza VM. |
vm |
string |
Il nome dell'istanza VM associata al traffico intercettato. |
projectId |
string |
Il nome del Google Cloud progetto associato alla rete VPC. |
Correlazione dei log della sandbox avanzata per malware con i log del firewall
Quando il traffico viene valutato da una regola firewall, Cloud NGFW registra una voce di logging delle regole delle policy del firewall. Per ulteriori informazioni, consulta Formato dei log della sandbox avanzata per malware. Per visualizzare questi log delle regole firewall, consulta Visualizzare i log.
Quando la regola della policy del firewall con ispezione di livello 7 ha il logging abilitato, Cloud NGFW registra innanzitutto una voce di logging delle regole firewall VPC per il traffico valutato. Quindi, invia il traffico all'endpoint firewall per l'ispezione di livello 7. Per ulteriori informazioni, consulta Abilitare o disabilitare il logging delle regole delle policy del firewall.
L'endpoint firewall analizza il traffico alla ricerca di file da inviare alla sandbox avanzata per malware e crea un log di invio della sandbox avanzata per malware separato per la connessione. Questo log di invio della sandbox avanzata per malware include campi come il nome del file, l'hash del file, l'origine del traffico e la destinazione del traffico.
Per visualizzare i log di invio della sandbox avanzata per malware, in
Esplora log,
cerca il log networksecurity.googleapis.com%2Ffirewall_wildfire.
Puoi confrontare i campi nel log delle regole delle policy firewall e il formato dei log della sandbox avanzata per malware per identificare la connessione che ha attivato l'invio dei file della sandbox avanzata per malware e intraprendere le azioni appropriate per risolvere il problema.
Ad esempio, hai una regola della policy del firewall configurata con le seguenti impostazioni:
- Indirizzo IP di origine:
192.0.2.0 - Porta di origine:
47644 - Indirizzo IP di destinazione:
192.0.2.1 - Porta di destinazione:
80 - Logging:
Enabled
Per visualizzare i log di invio della sandbox avanzata per malware associati a questa regola, vai alla pagina Esplora log. Nel riquadro Query, incolla la seguente query nel campo dell'editor di query.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
La sezione Risultati delle query mostra il seguente log di invio della sandbox avanzata per malware:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
Allo stesso modo, per visualizzare i log del firewall associati a questa regola, vai alla pagina Esplora log. Nel riquadro Query, incolla la seguente query nel campo dell'editor di query.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
La sezione Risultati delle query mostra il seguente log del firewall:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
Utilizzando sia la query dei log di invio della sandbox avanzata per malware sia la query dei log del firewall, puoi vedere la correlazione tra di essi. La tabella seguente mappa i campi dei log del firewall ai campi dei log di invio della sandbox avanzata per malware corrispondenti:
| Campo dei log del firewall | Campo dei log di invio della sandbox avanzata per malware | Descrizione |
|---|---|---|
src_ip
|
clientIp
|
L'indirizzo IP di origine nel log del firewall è correlato all' indirizzo IP del client nel log di invio della sandbox avanzata per malware per identificare l'origine del traffico valutato. |
src_port
|
clientPort
|
La porta di origine nel log del firewall è correlata alla porta del client nel log di invio della sandbox avanzata per malware per identificare la porta di origine utilizzata dal traffico valutato. |
dest_ip
|
serverIp
|
L'indirizzo IP di destinazione nel log del firewall è correlato all' indirizzo IP del server nel log di invio della sandbox avanzata per malware per individuare la destinazione del traffico valutato. |
dest_port
|
serverPort
|
La porta di destinazione nel log del firewall è correlata alla porta del server nel log di invio della sandbox avanzata per malware per identificare la porta di destinazione utilizzata dal traffico valutato. |