Log sandbox malware lanjutan

Saat mendeteksi dan mengirimkan file ke sandbox malware tingkat lanjut (WildFire) untuk dianalisis, Cloud Next Generation Firewall Enterprise akan membuat log mendetail yang membantu Anda mengaudit dan menganalisis deteksi dan pencegahan malware. Log ini memberikan visibilitas terhadap ancaman berbasis jaringan dan hasil sandbox.

Halaman ini menjelaskan format dan struktur log pengiriman Sandbox malware lanjutan.

Jenis log Sandbox malware lanjutan

Sandbox malware lanjutan memperkenalkan dua kategori utama log:

  • Log pengiriman: dibuat saat file yang tidak dikenal dievaluasi oleh Sandbox malware tingkat lanjut. Ini berisi dua subjenis:

    • wildfire: menunjukkan bahwa file diekstrak dan dikirim ke cloud sandbox malware tingkat lanjut untuk sandbox mendalam asinkron.
    • inline-wildfire: menunjukkan bahwa file dievaluasi secara real-time oleh mesin analisis cloud inline sandbox malware tingkat lanjut sebelum mencapai jaringan.
  • Log ancaman: dibuat saat firewall mendeteksi dan secara aktif memblokir ancaman yang diketahui atau diidentifikasi secara dinamis secara inline. Log ini menambahkan dua subtipe baru log ancaman:

    • WILDFIRE_VIRUS: menunjukkan virus yang terdeteksi oleh layanan cloud Advanced malware sandbox berdasarkan kecocokan tanda tangan yang diketahui.
    • ML_VIRUS: menunjukkan virus yang terdeteksi secara dinamis oleh mesin firewall on-box Advanced malware sandbox inline machine learning (ML).

Melihat log

Untuk melihat dan menganalisis log Sandbox malware lanjutan, lihat Melihat semua log firewall.

Anda dapat menggunakan kueri berikut di kolom editor kueri Logs Explorer:

  • Untuk melihat log pengiriman, masukkan type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Untuk melihat log ancaman, masukkan kueri berikut:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Format log sandbox malware lanjutan

Cloud Next Generation Firewall Enterprise membuat entri log di Cloud Logging untuk setiap file yang dikirimkan ke Sandbox malware lanjutan. Catatan log disertakan dalam kolom payload JSON dari objek LogEntry.

Tabel berikut menjelaskan format kolom log pengiriman sandbox malware Lanjutan:

Kolom Jenis Deskripsi
connection Connection Tuple 5 yang menjelaskan parameter koneksi yang terkait dengan traffic.
action string Tindakan yang dilakukan pada koneksi tempat file dikirimkan ke Sandbox malware lanjutan. Misalnya, allow, deny.
wildfireDetails WildFireDetails Detail pengiriman file dan hasil analisis sandbox malware Lanjutan.
securityProfileGroupDetails SecurityProfileGroupDetails Detail grup profil keamanan yang diterapkan ke traffic yang dicegat.
interceptVpc VpcDetails Detail jaringan Virtual Private Cloud (VPC) yang terkait dengan traffic yang dicegat.
interceptInstance InterceptInstance Detail instance virtual machine (VM) tempat traffic dicegat.

Format kolom Connection

Tabel berikut menjelaskan format kolom Connection:

Kolom Jenis Deskripsi
clientIp string Alamat IP klien. Jika klien adalah instance VM Compute Engine, clientIp adalah alamat IP internal utama atau alamat dalam rentang IP alias antarmuka jaringan untuk VM. Alamat IP eksternal tidak disertakan. Log menampilkan alamat IP instance VM seperti yang diamati di header IP, mirip dengan TCP dump di instance VM.
clientPort integer Nomor port klien.
serverIp string Alamat IP server. Jika server adalah instance VM Compute Engine, serverIp adalah alamat IP internal utama atau alamat dalam rentang IP alias antarmuka jaringan untuk VM. Alamat IP eksternal dihilangkan, meskipun digunakan untuk membuat koneksi.
serverPort integer Nomor port server.
protocol string Protokol IP koneksi.

Format kolom WildFireDetails

Tabel berikut menjelaskan format kolom wildfireDetails:

Kolom Jenis Deskripsi
verdict string Hasil sandbox malware Lanjutan pada file. Misalnya, berbahaya.
detectionTime string Waktu malware terdeteksi.
direction string Arah transmisi file. Misalnya, CLIENT_TO_SERVER.
fileName string Nama file.
fileType string Jenis file. Misalnya, Linux, PE.
hash string Hash Secure Hash Algorithm 256-bit (SHA-256) dari file.
severity string Tingkat keparahan yang terkait dengan malware yang terdeteksi. Untuk mengetahui informasi selengkapnya, lihat Tingkat keparahan ancaman.
repeatCount integer Jumlah sesi dengan alamat IP klien, alamat IP server, port klien, port server, protokol, dan domain yang sama yang terlihat dalam waktu lima detik.
reportUrl string URL untuk mendownload laporan Sandbox malware lanjutan. URL ini umumnya mengarah ke networksecurity.usercontent.google.com dan berisi informasi organisasi atau project, lokasi, endpoint firewall, dan laporan.
sampleUrl string URL untuk mendownload sampel malware. URL ini umumnya mengarah ke networksecurity.usercontent.google.com dan berisi organisasi atau project, lokasi, endpoint firewall, dan informasi contoh.
subtype string Subjenis Sandbox malware lanjutan. Misalnya, wildfire, inline-wildfire.

Format kolom SecurityProfileGroupDetails

Tabel berikut menjelaskan format kolom SecurityProfileGroupDetails:

Kolom Jenis Deskripsi
securityProfileGroupId string Nama grup profil keamanan yang diterapkan ke traffic.
organizationId string ID organisasi tempat instance VM berada.

Format kolom VpcDetails

Tabel berikut menjelaskan format kolom VpcDetails:

Kolom Jenis Deskripsi
vpc string Nama jaringan VPC yang terkait dengan traffic yang dicegat
projectId string Nama project Google Cloud yang terkait dengan jaringan VPC.

Format kolom InterceptInstance

Tabel berikut menjelaskan format kolom InterceptInstance:

Kolom Jenis Deskripsi
zone string Nama zona tempat instance VM berada.
vm string Nama instance VM yang terkait dengan traffic yang dicegat.
projectId string Nama project Google Cloud yang terkait dengan jaringan VPC.

Korelasi log sandbox malware lanjutan dengan log firewall

Saat traffic dievaluasi oleh aturan firewall, Cloud NGFW mencatat entri logging aturan kebijakan firewall. Untuk mengetahui informasi selengkapnya, lihat Format log sandbox malware lanjutan. Untuk melihat log aturan firewall ini, lihat Melihat log.

Jika aturan kebijakan firewall dengan pemeriksaan Lapisan 7 mengaktifkan logging, Cloud NGFW akan mencatat entri logging aturan firewall VPC terlebih dahulu untuk traffic yang dievaluasi. Kemudian, traffic dikirim ke endpoint firewall untuk pemeriksaan Layer 7. Untuk mengetahui informasi selengkapnya, lihat Mengaktifkan atau menonaktifkan logging aturan kebijakan firewall

Endpoint firewall menganalisis traffic untuk file yang akan dikirimkan ke sandbox Malware tingkat lanjut, dan membuat log pengiriman sandbox Malware tingkat lanjut terpisah untuk koneksi tersebut. Log pengiriman sandbox malware tingkat lanjut ini mencakup kolom seperti nama file, hash file, sumber traffic, dan tujuan traffic.

Untuk melihat log pengiriman sandbox malware Lanjutan, di Logs Explorer, telusuri log networksecurity.googleapis.com%2Ffirewall_wildfire.

Anda dapat membandingkan kolom di log aturan kebijakan firewall dan Format log sandbox malware tingkat lanjut untuk mengidentifikasi koneksi yang memicu pengiriman file sandbox malware tingkat lanjut dan mengambil tindakan yang sesuai untuk menyelesaikannya.

Misalnya, Anda telah mengonfigurasi aturan kebijakan firewall dengan setelan berikut:

  • Alamat IP sumber: 192.0.2.0
  • Port sumber: 47644
  • Alamat IP tujuan: 192.0.2.1
  • Port tujuan: 80
  • Logging: Enabled

Untuk melihat log pengiriman sandbox malware Lanjutan yang terkait dengan aturan ini, buka halaman Logs Explorer. Di panel Query, tempel kueri berikut ke dalam kolom editor kueri.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

Bagian Query results menampilkan log pengiriman Advanced malware sandbox berikut:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Demikian pula, untuk melihat log firewall yang terkait dengan aturan ini, buka halaman Logs Explorer. Di panel Query, tempel kueri berikut ke dalam kolom editor kueri.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

Bagian Query results menampilkan log firewall berikut:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Dengan menggunakan kueri log firewall dan log pengiriman sandbox malware Lanjutan, Anda dapat melihat korelasi di antara keduanya. Tabel berikut memetakan kolom log firewall ke kolom log pengiriman sandbox malware Lanjutan yang sesuai:

Kolom log firewall Kolom log pengiriman sandbox malware lanjutan Deskripsi
src_ip clientIp Alamat IP sumber dalam log firewall dikorelasikan dengan alamat IP klien dalam log pengiriman sandbox malware Lanjutan untuk mengidentifikasi asal traffic yang dievaluasi.
src_port clientPort Port sumber dalam log firewall dikorelasikan dengan port klien dalam log pengiriman sandbox malware Lanjutan untuk mengidentifikasi port sumber yang digunakan oleh traffic yang dievaluasi.
dest_ip serverIp Alamat IP tujuan dalam log firewall dikorelasikan dengan alamat IP server dalam log pengiriman sandbox malware Lanjutan untuk menentukan target traffic yang dievaluasi.
dest_port serverPort Port tujuan dalam log firewall dikorelasikan dengan port server dalam log pengiriman sandbox malware Lanjutan untuk mengidentifikasi port tujuan yang digunakan oleh traffic yang dievaluasi.

Langkah berikutnya