Registros do WildFire

Quando o Cloud Next Generation Firewall Enterprise detecta e envia um arquivo para o WildFire para análise, ele gera registros detalhados que ajudam a auditar e analisar a detecção e prevenção de malware. Esses registros oferecem visibilidade sobre ameaças baseadas em rede e resultados de sandbox.

Esta página descreve o formato e a estrutura dos registros de envio do WildFire.

Tipos de registros do WildFire

O WildFire apresenta duas categorias principais de registros:

  • Registros de envio do WildFire: gerados quando um arquivo desconhecido é avaliado pelo WildFire. Eles contêm dois subtipos:

    • wildfire: indica que um arquivo foi extraído e enviado para a nuvem do WildFire para sandbox profundo assíncrono.
    • inline-wildfire: indica que um arquivo foi avaliado em tempo real pelo mecanismo de análise inline na nuvem do WildFire antes de chegar à rede.
  • Registros de ameaças do WildFire: gerados quando o firewall detecta e bloqueia ativamente uma ameaça conhecida ou identificada dinamicamente inline. Eles adicionam dois novos subtipos de registros de ameaças:

    • WILDFIRE_VIRUS: indica um vírus detectado pelo serviço de nuvem do WildFire com base em uma correspondência de assinatura conhecida.
    • ML_VIRUS: indica um vírus detectado dinamicamente pelo mecanismo de machine learning (ML) inline do WildFire no firewall.

Ver registros

Para visualizar e analisar os registros do WildFire, consulte Ver todos os registros de firewall.

É possível usar as consultas a seguir no editor de consultas da Análise de registros campo:

  • Para visualizar os registros de envio do WildFire, insira type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Para visualizar os registros de ameaças do WildFire, insira a seguinte consulta:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Formato de registro do WildFire

O Cloud Next Generation Firewall Enterprise cria uma entrada de registro no Cloud Logging para cada arquivo enviado ao WildFire. Os registros são incluídos no campo de payload JSON de um LogEntry.

A tabela a seguir descreve o formato dos campos de registro de envio do WildFire:

Campo Tipo Descrição
connection Connection Uma tupla de 5 valores que descreve os parâmetros de conexão associados ao tráfego.
action string A ação realizada na conexão em que o arquivo é enviado ao WildFire. Por exemplo, allow, deny.
wildfireDetails WildFireDetails Os detalhes do envio de arquivos do WildFire e os resultados da análise.
securityProfileGroupDetails SecurityProfileGroupDetails Os detalhes do grupo de perfis de segurança aplicados ao tráfego interceptado.
interceptVpc VpcDetails Os detalhes da rede de nuvem privada virtual (VPC) associada ao o tráfego interceptado.
interceptInstance InterceptInstance Os detalhes da instância de máquina virtual (VM) em que o tráfego foi interceptado.

Formato do campo Connection

A tabela a seguir descreve o formato do campo Connection:

Campo Tipo Descrição
clientIp string O endereço IP do cliente. Se o cliente for uma instância de VM do Compute Engine, clientIp será o endereço IP interno principal ou um endereço em um intervalo de IP de alias da interface de rede da VM. O endereço IP externo é omitido. Os registros mostram o endereço IP da instância de VM, conforme observado no cabeçalho IP, de maneira semelhante ao despejo de TCP da instância de VM.
clientPort integer O número da porta do cliente.
serverIp string O endereço IP do servidor. Se o servidor for uma instância de VM do Compute Engine, serverIp será o endereço IP interno principal ou um endereço em um intervalo de IP de alias da interface de rede da VM. O endereço IP externo é omitido, mesmo que seja usado para fazer a conexão.
serverPort integer O número da porta do servidor.
protocol string O protocolo IP da conexão.

Formato do campo WildFireDetails

A tabela a seguir descreve o formato do campo wildfireDetails:

Campo Tipo Descrição
verdict string O veredito do WildFire no arquivo. Por exemplo, malicioso.
detectionTime string O horário em que o malware foi detectado.
direction string A direção da transmissão do arquivo. Por exemplo, CLIENT_TO_SERVER.
fileName string O nome do arquivo.
fileType string O tipo do arquivo. Por exemplo, Linux, PE.
hash string O hash do algoritmo de hash seguro de 256 bits (SHA-256) do arquivo.
severity string A gravidade associada ao malware detectado. Para mais informações, veja Níveis de gravidade de ameaças
repeatCount integer O número de sessões com o mesmo endereço IP do cliente, endereço IP do servidor do servidor, porta do cliente, porta do servidor, protocolo e domínio vistos em cinco segundos.
reportUrl string Um URL para baixar o relatório de análise do WildFire. Esse URL geralmente aponta para networksecurity.usercontent.google.com e contém a organização ou o projeto, o local, o endpoint do firewall, e as informações do relatório.
sampleUrl string Um URL para baixar a amostra de malware. Esse URL geralmente aponta para networksecurity.usercontent.google.com e contém a organização ou o projeto, o local, o endpoint do firewall e as informações da amostra.
subtype string O subtipo de análise do WildFire. Por exemplo, wildfire, inline-wildfire.

Formato do campo SecurityProfileGroupDetails

A tabela a seguir descreve o formato do campo SecurityProfileGroupDetails:

Campo Tipo Descrição
securityProfileGroupId string O nome do grupo de perfis de segurança aplicado ao tráfego.
organizationId string O ID da organização a que a instância de VM pertence.

Formato do campo VpcDetails

A tabela a seguir descreve o formato do campo VpcDetails:

Campo Tipo Descrição
vpc string O nome da rede VPC associada ao tráfego interceptado.
projectId string O nome do Google Cloud projeto associado à rede VPC.

Formato do campo InterceptInstance

A tabela a seguir descreve o formato do campo InterceptInstance:

Campo Tipo Descrição
zone string O nome da zona em que a instância de VM está localizada.
vm string O nome da instância de VM associada ao tráfego interceptado.
projectId string O nome do Google Cloud projeto associado à rede VPC.

Correlação de registros do WildFire com registros de firewall

Quando o tráfego é avaliado por uma regra de firewall, o Cloud NGFW registra uma entrada de registro de regras de política de firewall. Para mais informações, consulte WildFire. Para visualizar esses registros de regras de firewall, consulte Ver registros.

Quando a regra de política de firewall com inspeção da camada 7 tem a geração de registros ativada, o Cloud NGFW primeiro registra uma entrada de registro de regras de firewall da VPC para o tráfego avaliado. Em seguida, ele envia o tráfego para o endpoint do firewall para inspeção da camada 7. Para mais informações, consulte Ativar ou desativar a geração de registros de regras de política de firewall.

O endpoint do firewall analisa o tráfego de arquivos a serem enviados ao WildFire e cria um registro de envio do WildFire separado para a conexão. Esse registro de envio do WildFire inclui campos como o nome do arquivo, o hash do arquivo, a origem do tráfego e o destino do tráfego.

Para visualizar os registros de envio do WildFire, na Análise de registros, pesquise o registro networksecurity.googleapis.com%2Ffirewall_wildfire.

É possível comparar os campos no registro de regras de política de firewall e o formato de registro do WildFire para identificar a conexão que acionou o envio de arquivos do WildFire e tomar a ação apropriada para resolver o problema.

Por exemplo, você tem uma regra de política de firewall configurada com as seguintes configurações:

  • Endereço IP de origem: 192.0.2.0
  • Porta de origem: 47644
  • Endereço IP de destino: 192.0.2.1
  • Porta de destino: 80
  • Geração de registros: Enabled

Para visualizar os registros de envio do WildFire associados a essa regra, acesse a página Análise de registros. No painel Consulta, cole a consulta a seguir no campo do editor de consultas.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

A seção Resultados da consulta mostra o seguinte registro de envio do WildFire:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Da mesma forma, para visualizar os registros de firewall associados a essa regra, acesse a página Análise de registros. No painel Consulta, cole a consulta a seguir no campo do editor de consultas.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

A seção Resultados da consulta mostra o seguinte registro de firewall:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Ao usar as consultas de registro de envio do WildFire e de registro de firewall, é possível conferir a correlação entre elas. A tabela a seguir mapeia os campos de registro de firewall para os campos de registro de envio do WildFire correspondentes:

Campo de registro de firewall Campo de registro de envio do WildFire Descrição
src_ip clientIp O endereço IP de origem no registro de firewall é correlacionado com o endereço IP do cliente no registro de envio do WildFire para identificar a origem do tráfego avaliado.
src_port clientPort A porta de origem no registro de firewall é correlacionada com a porta do cliente no registro de envio do WildFire para identificar a porta de origem usada pelo tráfego avaliado.
dest_ip serverIp O endereço IP de destino no registro de firewall é correlacionado com o endereço IP do servidor no registro de envio do WildFire para identificar o destino do tráfego avaliado.
dest_port serverPort A porta de destino no registro de firewall é correlacionada com a porta do servidor no registro de envio do WildFire para identificar a porta de destino usada pelo tráfego avaliado.

A seguir