高度なマルウェア サンドボックスのログ

Cloud Next Generation Firewall Enterprise がファイルを検出して高度なマルウェア サンドボックス(WildFire)に送信して分析すると、マルウェアの検出と防止の監査と分析に役立つ詳細なログが生成されます。これらのログは、ネットワーク ベースの脅威とサンドボックスの結果を可視化します。

このページでは、高度なマルウェア サンドボックスへの送信ログの形式と構造について説明します。

高度なマルウェア サンドボックスのログの種類

高度なマルウェア サンドボックスには、次の 2 つの主要なカテゴリのログがあります。

  • 送信ログ: 不明なファイルが高度なマルウェア サンドボックスで評価されるときに生成されます。これらには 2 つのサブタイプが含まれます。

    • wildfire: ファイルが抽出され、非同期の詳細なサンドボックス処理のために高度なマルウェア サンドボックス クラウドに送信されたことを示します。
    • inline-wildfire: ファイルがネットワークに到達する前に、高度なマルウェア サンドボックスのインライン クラウド分析エンジンによってリアルタイムで評価されたことを示します。
  • 脅威ログ: ファイアウォールが既知の脅威または動的に特定された脅威をインラインで検出し、アクティブにブロックしたときに生成されます。これにより、脅威ログの 2 つの新しいサブタイプが追加されます。

    • WILDFIRE_VIRUS: 既知のシグネチャとの一致に基づいて、高度なマルウェア サンドボックス クラウド サービスによって検出されたウイルスを示します。
    • ML_VIRUS: ファイアウォールのオンボックスの高度なマルウェア サンドボックスのインライン機械学習(ML)エンジンによって動的に検出されたウイルスを示します。

ログを表示

高度なマルウェア サンドボックス ログを表示して分析するには、すべてのファイアウォール ログを表示するをご覧ください。

ログ エクスプローラのクエリエディタ フィールドで次のクエリを使用できます。

  • 送信ログを表示するには、type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog と入力します。

  • 脅威ログを表示するには、次のクエリを入力します。

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

高度なマルウェア サンドボックスのログ形式

Cloud Next Generation Firewall Enterprise は、Advanced malware sandbox に送信されたファイルごとに Cloud Logging にログエントリを作成します。ログレコードは、LogEntry オブジェクトの JSON ペイロード フィールドに含まれます。

次の表に、高度なマルウェア サンドボックスへの送信のログのフィールドの形式を示します。

フィールド タイプ 説明
connection Connection トラフィックに関連付けられた接続パラメータを表す 5 タプル。
action string ファイルが高度なマルウェア サンドボックスに送信される接続に対して実行されるアクション。たとえば、allowdeny
wildfireDetails WildFireDetails 高度なマルウェア サンドボックスへのファイルの送信と分析結果の詳細。
securityProfileGroupDetails SecurityProfileGroupDetails インターセプトされたトラフィックに適用されたセキュリティ プロファイル グループの詳細。
interceptVpc VpcDetails インターセプトされたトラフィックに関連付けられた Virtual Private Cloud(VPC)ネットワークの詳細。
interceptInstance InterceptInstance トラフィックが傍受された仮想マシン(VM)インスタンスの詳細。

Connection フィールドの形式

次の表に、Connection フィールドの形式を示します。

フィールド タイプ 説明
clientIp string クライアントの IP アドレス。クライアントが Compute Engine VM インスタンスの場合、clientIp はプライマリ内部 IP アドレスか、VM のネットワーク インターフェースのエイリアス IP 範囲のアドレスです。外部 IP アドレスは省略されます。ログには、VM インスタンスの TCP ダンプと同様に、IP ヘッダーで確認された VM インスタンスの IP アドレスが含まれます。
clientPort integer クライアントのポート番号。
serverIp string サーバーの IP アドレス。サーバーが Compute Engine VM インスタンスの場合、serverIp はプライマリ内部 IP アドレスか、VM のネットワーク インターフェースのエイリアス IP 範囲のアドレスです。外部 IP アドレスは、接続の確立に使用されていても省略されます。
serverPort integer サーバーのポート番号。
protocol string 接続の IP プロトコル

WildFireDetails フィールドの形式

次の表に、wildfireDetails フィールドの形式を示します。

フィールド タイプ 説明
verdict string ファイルに対する高度なマルウェア サンドボックスの判定結果。たとえば、悪意のあるものなどです。
detectionTime string マルウェアが検出された時刻。
direction string ファイルの送信方向。例: CLIENT_TO_SERVER
fileName string ファイルの名前。
fileType string ファイルのタイプ。(Linux、PE など)。
hash string ファイルの Secure Hash Algorithm 256-bit(SHA-256)ハッシュ。
severity string 検出されたマルウェアに関連する重大度。詳細については、脅威の重大度レベルをご覧ください。
repeatCount integer 同じクライアント IP アドレス、サーバー IP アドレス、クライアント ポート、サーバー ポート、プロトコル、ドメインで、5 秒以内に確認されたセッションの数。
reportUrl string 高度なマルウェア サンドボックス レポートをダウンロードするための URL。この URL は通常 networksecurity.usercontent.google.com を指し、組織またはプロジェクト、ロケーション、ファイアウォール エンドポイント、レポート情報が含まれています。
sampleUrl string マルウェアのサンプルをダウンロードするための URL。この URL は通常 networksecurity.usercontent.google.com を指し、組織またはプロジェクト、ロケーション、ファイアウォール エンドポイント、サンプル情報が含まれています。
subtype string 高度なマルウェア サンドボックスのサブタイプ。たとえば、wildfire、inline-wildfire などです。

SecurityProfileGroupDetails フィールドの形式

次の表に、SecurityProfileGroupDetails フィールドの形式を示します。

フィールド タイプ 説明
securityProfileGroupId string トラフィックに適用されるセキュリティ プロファイル グループ名。
organizationId string VM インスタンスが属する組織 ID。

VpcDetails フィールドの形式

次の表に、VpcDetails フィールドの形式を示します。

フィールド タイプ 説明
vpc string インターセプトされたトラフィックに関連付けられている VPC ネットワークの名前
projectId string VPC ネットワークに関連付けられている Google Cloud プロジェクトの名前。

InterceptInstance フィールドの形式

次の表に、InterceptInstance フィールドの形式を示します。

フィールド タイプ 説明
zone string VM インスタンスが配置されているゾーンの名前。
vm string インターセプトされたトラフィックに関連付けられている VM インスタンスの名前。
projectId string VPC ネットワークに関連付けられている Google Cloud プロジェクトの名前。

高度なマルウェア サンドボックスのログとファイアウォール ログの関連付け

トラフィックがファイアウォール ルールによって評価されると、Cloud NGFW はファイアウォール ポリシールールのロギング エントリを記録します。詳細については、高度なマルウェア サンドボックスのログ形式をご覧ください。これらのファイアウォール ルール ログを表示するには、ログを表示するをご覧ください。

レイヤ 7 インスペクションでファイアウォール ポリシー ルールのロギングが有効になっている場合、Cloud NGFW は最初に、評価されたトラフィックの VPC ファイアウォール ルールのロギング エントリを記録します。次に、レイヤ 7 検査のためにトラフィックをファイアウォール エンドポイントに送信します。詳細については、ファイアウォール ポリシー ルールのロギングを有効または無効にするをご覧ください。

ファイアウォール エンドポイントは、高度なマルウェア サンドボックスに送信するファイルのトラフィックを分析し、接続用に別の高度なマルウェア サンドボックス送信ログを作成します。この高度なマルウェア サンドボックスへの送信ログには、ファイル名、ファイル ハッシュ、トラフィックの送信元、トラフィックの宛先などのフィールドが含まれます。

高度なマルウェア サンドボックスへの送信のログを表示するには、ログ エクスプローラでログ networksecurity.googleapis.com%2Ffirewall_wildfire を検索します。

ファイアウォール ポリシー ルールログ高度なマルウェア サンドボックスのログ形式のフィールドを比較して、高度なマルウェア サンドボックスのファイル送信をトリガーした接続を特定し、適切なアクションを実行して解決できます。

たとえば、次の設定で構成されたファイアウォール ポリシー ルールがあるとします。

  • 送信元 IP アドレス: 192.0.2.0
  • 送信元ポート: 47644
  • 宛先 IP アドレス: 192.0.2.1
  • 宛先ポート: 80
  • ロギング: Enabled

このルールに関連付けられている高度なマルウェア サンドボックスへの送信ログを表示するには、[ログ エクスプローラ] ページに移動します。[クエリ] ペインで、次のクエリをクエリエディタ フィールドに貼り付けます。

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

[クエリ結果] セクションに、次の高度なマルウェア サンドボックスへの送信ログが表示されます。

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

同様に、このルールに関連付けられているファイアウォール ログを表示するには、[ログ エクスプローラ] ページに移動します。[クエリ] ペインで、次のクエリをクエリエディタ フィールドに貼り付けます。

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

[クエリ結果] セクションに、次のファイアウォール ログが表示されます。

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

高度なマルウェア サンドボックスの送信ログとファイアウォール ログの両方のクエリを使用すると、それらの相関関係を確認できます。次の表に、ファイアウォール ログフィールドと、対応する高度なマルウェア サンドボックス送信ログフィールドのマッピングを示します。

ファイアウォール ログのフィールド 高度なマルウェア サンドボックスへの送信のログフィールド 説明
src_ip clientIp ファイアウォール ログの送信元 IP アドレスは、Advanced マルウェア サンドボックス送信ログのクライアント IP アドレスと関連付けられ、評価されたトラフィックの送信元が特定されます。
src_port clientPort ファイアウォール ログの送信元ポートは、Advanced マルウェア サンドボックス送信ログのクライアント ポートと関連付けられ、評価されたトラフィックで使用される送信元ポートを特定します。
dest_ip serverIp ファイアウォール ログの宛先 IP アドレスは、高度なマルウェア サンドボックス送信ログのサーバー IP アドレスと関連付けられ、評価されたトラフィックのターゲットを特定します。
dest_port serverPort ファイアウォール ログの宛先ポートは、高度なマルウェア サンドボックス送信ログのサーバーポートと関連付けられ、評価されたトラフィックで使用される宛先ポートを特定します。

次のステップ