Registros de WildFire

Cuando Cloud Next Generation Firewall Enterprise detecta un archivo y lo envía a WildFire para su análisis, genera registros detallados que te ayudan a auditar y analizar la detección y prevención de software malicioso. Estos registros proporcionan visibilidad de las amenazas basadas en la red y los resultados de la zona de pruebas.

En esta página, se describe el formato y la estructura de los registros de envío de WildFire.

Tipos de registros de WildFire

WildFire presenta dos categorías principales de registros:

  • Registros de envío de WildFire: Se generan cuando WildFire evalúa un archivo desconocido. Contienen dos subtipos:

    • wildfire: Indica que se extrajo un archivo y se envió a la nube de WildFire para una zona de pruebas profunda asíncrona.
    • inline-wildfire: Indica que el motor de análisis en línea de la nube de WildFire evaluó un archivo en tiempo real antes de que llegara a la red.
  • Registros de amenazas de WildFire: Se generan cuando el firewall detecta y bloquea de forma activa una amenaza conocida o identificada de forma dinámica en línea. Estos agregan dos subtipos nuevos de registros de amenazas:

    • WILDFIRE_VIRUS: Indica un virus detectado por el servicio en la nube de WildFire en función de una coincidencia de firma conocida.
    • ML_VIRUS: Indica un virus detectado de forma dinámica por el motor de aprendizaje automático (AA) en línea de WildFire en el firewall.

Ver registros

Para ver y analizar los registros de WildFire, consulta Ver todos los registros de firewall.

Puedes usar las siguientes consultas en el Explorador de registros campo del editor de consultas:

  • Para ver los registros de envío de WildFire, ingresa type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • Para ver los registros de amenazas de WildFire, ingresa la siguiente consulta:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

Formato de registros de WildFire

Cloud Next Generation Firewall Enterprise crea una entrada de registro en Cloud Logging para cada archivo enviado a WildFire. Los registros se incluyen en el campo de carga útil JSON de un LogEntry.

En la siguiente tabla, se describe el formato de los campos de registro de envío de WildFire:

Campo Tipo Descripción
connection Connection Una tupla de 5 que describe los parámetros de conexión asociados con el tráfico.
action string La acción que se realiza en la conexión en la que se envía el archivo a WildFire. Por ejemplo, allow, deny.
wildfireDetails WildFireDetails Los detalles del envío de archivos de WildFire y los resultados del análisis.
securityProfileGroupDetails SecurityProfileGroupDetails Los detalles del grupo de perfiles de seguridad que se aplicaron al tráfico interceptado.
interceptVpc VpcDetails Los detalles de la red de nube privada virtual (VPC) asociada con el tráfico interceptado.
interceptInstance InterceptInstance Los detalles de la instancia de máquina virtual (VM) en la que se interceptó el tráfico.

Formato del campo Connection

En la siguiente tabla, se describe el formato del campo Connection:

Campo Tipo Descripción
clientIp string La dirección IP de cliente. Si el cliente es una instancia de VM de Compute Engine, clientIp es la dirección IP interna principal o una dirección en un rango de alias de IP de la interfaz de red de la VM. Se omite la dirección IP externa. Los registros muestran la dirección IP de la instancia de VM como se observa en el encabezado de IP, similar al volcado de TCP en la instancia de VM.
clientPort integer El número de puerto del cliente.
serverIp string La dirección IP del servidor. Si el servidor es una instancia de VM de Compute Engine, serverIp es la dirección IP interna principal o una dirección en un rango de alias de IP de la interfaz de red de la VM. Se omite la dirección IP externa, incluso si se usa para establecer la conexión.
serverPort integer El número de puerto del servidor.
protocol string El protocolo IP de la conexión.

Formato del campo WildFireDetails

En la siguiente tabla, se describe el formato del campo wildfireDetails:

Campo Tipo Descripción
verdict string El veredicto de WildFire sobre el archivo. Por ejemplo, malicioso.
detectionTime string La hora en que se detectó el software malicioso.
direction string La dirección de la transmisión del archivo. Por ejemplo, CLIENT_TO_SERVER.
fileName string El nombre del archivo.
fileType string El tipo de archivo. Por ejemplo, Linux o PE.
hash string El hash del algoritmo de hash seguro de 256 bits (SHA-256) del archivo.
severity string La gravedad asociada con el software malicioso detectado. Para obtener más información, consulta Niveles de gravedad de amenazas
repeatCount integer La cantidad de sesiones con la misma dirección IP del cliente, dirección IP del servidor, puerto del cliente, puerto del servidor, protocolo y dominio vistos en cinco segundos.
reportUrl string Una URL para descargar el informe de análisis de WildFire. Por lo general, esta URL apunta a networksecurity.usercontent.google.com y contiene la organización o el proyecto, la ubicación, el extremo de firewall y la información del informe.
sampleUrl string Una URL para descargar la muestra de software malicioso. Por lo general, esta URL apunta a networksecurity.usercontent.google.com y contiene la organización o el proyecto, la ubicación, el extremo de firewall y la información de la muestra.
subtype string El subtipo de análisis de WildFire. Por ejemplo, wildfire o inline-wildfire.

Formato del campo SecurityProfileGroupDetails

En la siguiente tabla, se describe el formato del campo SecurityProfileGroupDetails:

Campo Tipo Descripción
securityProfileGroupId string El nombre del grupo de perfiles de seguridad que se aplica al tráfico.
organizationId string El ID de la organización al que pertenece la instancia de VM.

Formato del campo VpcDetails

En la siguiente tabla, se describe el formato del campo VpcDetails:

Campo Tipo Descripción
vpc string El nombre de la red de VPC asociada con el el tráfico interceptado.
projectId string El nombre del Google Cloud proyecto asociado con la red de VPC.

Formato del campo InterceptInstance

En la siguiente tabla, se describe el formato del campo InterceptInstance:

Campo Tipo Descripción
zone string El nombre de la zona en la que se encuentra la instancia de VM.
vm string El nombre de la instancia de VM asociada con el tráfico interceptado.
projectId string El nombre del Google Cloud proyecto asociado con la red de VPC.

Correlación de registros de WildFire con registros de firewall

Cuando una regla de firewall evalúa el tráfico, Cloud NGFW registra una entrada de registro de reglas de políticas de firewall. Para obtener más información, consulta WildFire. Para ver estos registros de reglas de firewall, consulta Ver registros.

Cuando la regla de política de firewall con inspección de capa 7 tiene habilitado el registro, Cloud NGFW primero registra una entrada de registro de reglas de firewall de VPC para el tráfico evaluado. Luego, envía el tráfico al extremo de firewall para la inspección de la capa 7. Para obtener más información, consulta Habilita o inhabilita el registro de reglas de políticas de firewall.

El extremo de firewall analiza el tráfico en busca de archivos para enviar a WildFire y crea un registro de envío de WildFire independiente para la conexión. Este registro de envío de WildFire incluye campos como el nombre del archivo, el hash del archivo, la fuente del tráfico y el destino del tráfico.

Para ver los registros de envío de WildFire, en el Explorador de registros, busca el registro networksecurity.googleapis.com%2Ffirewall_wildfire.

Puedes comparar los campos en el registro de reglas de políticas de firewall y el formato de registro de WildFire para identificar la conexión que activó el envío de archivos de WildFire y tomar las medidas adecuadas para resolverlo.

Por ejemplo, tienes una regla de política de firewall configurada con los siguientes parámetros:

  • Dirección IP de origen: 192.0.2.0
  • Puerto de origen: 47644
  • Dirección IP de destino: 192.0.2.1
  • Puerto de destino: 80
  • Registro: Enabled

Para ver los registros de envío de WildFire asociados con esta regla, navega a la página Explorador de registros. En el panel Consulta, pega la siguiente consulta en el campo del editor de consultas.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

En la sección Resultados de la consulta , se muestra el siguiente registro de envío de WildFire:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

Del mismo modo, para ver los registros de firewall asociados con esta regla, navega a la página Explorador de registros. En el panel Consulta, pega la siguiente consulta en el campo del editor de consultas.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

En la sección Resultados de la consulta , se muestra el siguiente registro de firewall:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

Si usas las consultas de registro de envío de WildFire y de registro de firewall, puedes ver la correlación entre ellas. En la siguiente tabla, se asignan los campos de registro de firewall a los campos de registro de envío de WildFire correspondientes:

Campo de registro de firewall Campo de registro de envío de WildFire Descripción
src_ip clientIp La dirección IP de origen en el registro de firewall se correlaciona con la dirección IP del cliente en el registro de envío de WildFire para identificar el origen del tráfico evaluado.
src_port clientPort El puerto de origen en el registro de firewall se correlaciona con el puerto del cliente en el registro de envío de WildFire para identificar el puerto de origen que usa el tráfico evaluado.
dest_ip serverIp La dirección IP de destino en el registro de firewall se correlaciona con la dirección IP del servidor en el registro de envío de WildFire para identificar el destino del tráfico evaluado.
dest_port serverPort El puerto de destino en el registro de firewall se correlaciona con el puerto del servidor en el registro de envío de WildFire para identificar el puerto de destino que usa el tráfico evaluado.

¿Qué sigue?