WildFire-Logs

Wenn Cloud Next Generation Firewall Enterprise eine Datei erkennt und zur Analyse an WildFire sendet, werden detaillierte Logs generiert, mit denen Sie die Malware-Erkennung und ‑Prävention prüfen und analysieren können. Diese Logs bieten Einblick in netzwerkbasierte Bedrohungen und Sandboxing-Ergebnisse.

Auf dieser Seite werden das Format und die Struktur der WildFire-Einreichungslogs beschrieben.

Arten von WildFire-Logs

WildFire führt zwei Hauptkategorien von Logs ein:

  • WildFire-Einreichungslogs: werden generiert, wenn eine unbekannte Datei von WildFire ausgewertet wird. Diese enthalten zwei Untertypen:

    • wildfire: Gibt an, dass eine Datei extrahiert und zur asynchronen Deep-Sandbox an die WildFire-Cloud gesendet wurde.
    • inline-wildfire: Gibt an, dass eine Datei in Echtzeit von der WildFire-Inline-Cloud-Analyse-Engine ausgewertet wurde, bevor sie das Netzwerk erreicht hat.
  • WildFire-Bedrohungslogs: werden generiert, wenn die Firewall eine bekannte oder dynamisch identifizierte Bedrohung inline erkennt und aktiv blockiert. Dadurch werden zwei neue Untertypen von Bedrohungslogs hinzugefügt:

    • WILDFIRE_VIRUS: Gibt einen Virus an, der vom WildFire-Clouddienst basierend auf einer bekannten Signaturübereinstimmung erkannt wurde.
    • ML_VIRUS: Gibt einen Virus an, der dynamisch von der On-Box-WildFire Inline Machine Learning (ML)-Engine der Firewall erkannt wurde.

Logs ansehen

Informationen zum Ansehen und Analysieren der WildFire-Logs finden Sie unter Alle Firewall-Logs ansehen.

Sie können die folgenden Abfragen im Feld des Abfrageeditors des Log-Explorers verwenden:

  • Geben Sie type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog ein, um WildFire-Einreichungslogs aufzurufen.

  • Geben Sie die folgende Abfrage ein, um WildFire-Bedrohungslogs aufzurufen:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

WildFire-Logformat

Cloud Next Generation Firewall Enterprise erstellt für jede an WildFire gesendete Datei einen Logeintrag in Cloud Logging. Die Logeinträge werden im JSON-Nutzlastfeld eines LogEntry-Objekts erfasst.

In der folgenden Tabelle wird das Format der WildFire-Übermittlungslogfelder beschrieben:

Feld Typ Beschreibung
connection Connection Ein 5‑Tupel, das die mit dem Traffic verknüpften Verbindungsparameter beschreibt.
action string Die Aktion, die für die Verbindung ausgeführt wird, über die die Datei an WildFire gesendet wird. Beispiel: allow, deny.
wildfireDetails WildFireDetails Die Details der WildFire-Dateieinreichung und der Analyseergebnisse.
securityProfileGroupDetails SecurityProfileGroupDetails Die Details der Sicherheitsprofilgruppe, die auf den abgefangenen Traffic angewendet wird.
interceptVpc VpcDetails Die Details des VPC-Netzwerks (Virtual Private Cloud), das mit dem abgefangenen Traffic verknüpft ist.
interceptInstance InterceptInstance Die Details der VM-Instanz, in der der Traffic abgefangen wurde.

Format des Felds Connection

In der folgenden Tabelle wird das Format des Felds Connection beschrieben:

Feld Typ Beschreibung
clientIp string Die IP-Adresse des Clients. Wenn der Client eine Compute Engine-VM-Instanz ist, ist clientIp entweder die primäre interne IP-Adresse oder eine Adresse in einem Alias-IP-Bereich der Netzwerkschnittstelle für die VM. Die externe IP-Adresse wird nicht angegeben. In den Logs wird die IP-Adresse der VM-Instanz angezeigt, wie sie im IP-Header zu sehen ist, ähnlich wie beim TCP-Dump auf der VM-Instanz.
clientPort integer Die Clientportnummer.
serverIp string Die IP-Adresse des Servers. Wenn der Server eine Compute Engine-VM-Instanz ist, ist serverIp entweder die primäre interne IP-Adresse oder eine Adresse in einem Alias-IP-Bereich der Netzwerkschnittstelle für die VM. Die externe IP-Adresse wird ausgelassen, auch wenn sie zur Herstellung der Verbindung verwendet wird.
serverPort integer Die Server-Portnummer.
protocol string Das IP-Protokoll der Verbindung.

Format des Felds WildFireDetails

In der folgenden Tabelle wird das Format des Felds wildfireDetails beschrieben:

Feld Typ Beschreibung
verdict string Das WildFire-Ergebnis für die Datei. Zum Beispiel „bösartig“.
detectionTime string Der Zeitpunkt, zu dem die Malware erkannt wurde.
direction string Die Richtung der Dateiübertragung. Beispiel: CLIENT_TO_SERVER.
fileName string Der Name der Datei.
fileType string Der Typ der Datei. Beispiele: Linux, PE.
hash string SHA-256-Hash der Datei.
severity string Der Schweregrad der erkannten Malware. Weitere Informationen finden Sie unter Schweregrade von Bedrohungen.
repeatCount integer Die Anzahl der Sitzungen mit derselben Client-IP-Adresse, Server-IP-Adresse, Client-Port, Server-Port, Protokoll und derselben Domain, die innerhalb von fünf Sekunden beobachtet wurden.
reportUrl string Eine URL zum Herunterladen des WildFire-Analyseberichts. Diese URL verweist in der Regel auf networksecurity.usercontent.google.com und enthält Informationen zur Organisation oder zum Projekt, zum Standort, zum Firewall-Endpunkt und zum Bericht.
sampleUrl string Eine URL zum Herunterladen des Malware-Beispiels. Diese URL verweist in der Regel auf networksecurity.usercontent.google.com und enthält die Organisation oder das Projekt, den Standort, den Firewall-Endpunkt und Beispielinformationen.
subtype string Der Untertyp der WildFire-Analyse. Beispiele: wildfire, inline-wildfire.

Format des Felds SecurityProfileGroupDetails

In der folgenden Tabelle wird das Format des Felds SecurityProfileGroupDetails beschrieben:

Feld Typ Beschreibung
securityProfileGroupId string Der Name der Sicherheitsprofilgruppe, die auf den Traffic angewendet wird.
organizationId string Die Organisations-ID, zu der die VM-Instanz gehört.

Format des Felds VpcDetails

In der folgenden Tabelle wird das Format des Felds VpcDetails beschrieben:

Feld Typ Beschreibung
vpc string Der Name des VPC-Netzwerk, das mit dem abgefangenen Traffic verknüpft ist.
projectId string Der Name des Google Cloud Projekts, das dem VPC-Netzwerk zugeordnet ist.

Format des Felds InterceptInstance

In der folgenden Tabelle wird das Format des Felds InterceptInstance beschrieben:

Feld Typ Beschreibung
zone string Der Name der Zone, in der sich die VM-Instanz befindet.
vm string Der Name der VM-Instanz, die mit dem abgefangenen Traffic verknüpft ist.
projectId string Der Name des Google Cloud Projekts, das dem VPC-Netzwerk zugeordnet ist.

WildFire-Log-Korrelation mit Firewall-Logs

Wenn Traffic von einer Firewallregel ausgewertet wird, zeichnet Cloud NGFW einen Eintrag für das Logging von Firewallrichtlinienregeln auf. Weitere Informationen finden Sie unter WildFire. Informationen zum Anzeigen dieser Firewallregel-Logs finden Sie unter Logs ansehen.

Wenn für eine Firewallrichtlinienregel mit Layer-7-Prüfung das Logging aktiviert ist, zeichnet Cloud NGFW zuerst einen Logging-Eintrag für VPC-Firewallregeln für den ausgewerteten Traffic auf. Anschließend wird der Traffic zur Layer-7-Prüfung an den Firewallendpunkt gesendet. Weitere Informationen finden Sie unter Logging von Firewallrichtlinienregeln aktivieren oder deaktivieren.

Der Firewall-Endpunkt analysiert den Traffic nach Dateien, die an WildFire gesendet werden sollen, und erstellt ein separates WildFire-Übermittlungsprotokoll für die Verbindung. Dieses WildFire-Übermittlungsprotokoll enthält Felder wie den Dateinamen, den Dateihash, die Quelle des Traffics und das Ziel des Traffics.

Um die WildFire-Übermittlungsprotokolle aufzurufen, suchen Sie im Log-Explorer nach dem Log networksecurity.googleapis.com%2Ffirewall_wildfire.

Sie können die Felder im Protokoll für Firewallrichtlinienregeln und im WildFire-Protokollformat vergleichen, um die Verbindung zu ermitteln, die die WildFire-Dateiübermittlung ausgelöst hat, und entsprechende Maßnahmen zur Behebung des Problems ergreifen.

Angenommen, Sie haben eine Firewallrichtlinienregel mit den folgenden Einstellungen konfiguriert:

  • Quell-IP-Adresse: 192.0.2.0
  • Quellport: 47644
  • Ziel-IP-Adresse: 192.0.2.1
  • Zielport: 80
  • Protokollierung: Enabled

Wenn Sie die mit dieser Regel verknüpften WildFire-Einreichungslogs ansehen möchten, rufen Sie die Seite Log-Explorer auf. Fügen Sie im Bereich Abfrage die folgende Abfrage in das Feld des Abfrageeditors ein.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

Im Abschnitt Abfrageergebnisse wird das folgende WildFire-Übermittlungsprotokoll angezeigt:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Wenn Sie die Firewall-Logs für diese Regel aufrufen möchten, rufen Sie die Seite Log-Explorer auf. Fügen Sie im Bereich Abfrage die folgende Abfrage in das Feld des Abfrageeditors ein.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

Im Abschnitt Abfrageergebnisse wird das folgende Firewall-Log angezeigt:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Wenn Sie sowohl das WildFire-Übermittlungsprotokoll als auch Firewall-Logabfragen verwenden, können Sie die Korrelation zwischen ihnen sehen. In der folgenden Tabelle werden die Firewall-Logfelder den entsprechenden WildFire-Übermittlungslogfeldern zugeordnet:

Feld für Firewall-Log WildFire-Sendelogfeld Beschreibung
src_ip clientIp Die Quell-IP-Adresse im Firewall-Log wird mit der Client-IP-Adresse im WildFire-Übermittlungslog korreliert, um den Ursprung des ausgewerteten Traffics zu ermitteln.
src_port clientPort Der Quellport im Firewall-Log wird mit dem Clientport im WildFire-Übermittlungslog korreliert, um den vom ausgewerteten Traffic verwendeten Quellport zu ermitteln.
dest_ip serverIp Die Ziel-IP-Adresse im Firewall-Log wird mit der Server-IP-Adresse im WildFire-Übermittlungslog korreliert, um das Ziel des ausgewerteten Traffics zu ermitteln.
dest_port serverPort Der Zielport im Firewall-Log wird mit dem Serverport im WildFire-Übermittlungslog korreliert, um den Zielport zu ermitteln, der vom ausgewerteten Traffic verwendet wird.

Nächste Schritte