יומנים מתקדמים של ארגז חול לתוכנות זדוניות

כש-Cloud Next Generation Firewall Enterprise מזהה קובץ ושולח אותו לניתוח ב-Advanced malware sandbox‏ (WildFire), הוא יוצר יומני רישום מפורטים שעוזרים לכם לבדוק ולנתח את הזיהוי והמניעה של תוכנות זדוניות. היומנים האלה מספקים תובנות לגבי איומים מבוססי-רשת ותוצאות של ארגז חול.

בדף הזה מוסבר על הפורמט והמבנה של יומני השליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות.

סוגים של יומני ארגז חול מתקדם לזיהוי תוכנות זדוניות

ארגז חול מתקדם לתוכנות זדוניות מציג שתי קטגוריות עיקריות של יומנים:

  • יומני שליחה: נוצרים כשקובץ לא מוכר מוערך על ידי ארגז חול מתקדם לזיהוי תוכנות זדוניות. יש שני סוגי משנה:

    • wildfire: מציין שקובץ חולץ ונשלח לארגז חול מתקדם בענן לניתוח תוכנות זדוניות, לצורך הרצה מעמיקה בארגז חול באופן אסינכרוני.
    • inline-wildfire: מציין שקובץ הוערך בזמן אמת על ידי מנוע ניתוח הענן המתקדם של ארגז החול לתוכנות זדוניות לפני שהגיע לרשת.
  • יומני איומים: נוצרים כשחומת האש מזהה איום מוכר או איום שזוהה באופן דינמי, וחוסמת אותו באופן פעיל. הם מוסיפים שני סוגים חדשים של יומני איומים:

    • WILDFIRE_VIRUS: מציין וירוס שזוהה על ידי שירות הענן Advanced malware sandbox על סמך התאמה לחתימה ידועה.
    • ML_VIRUS: מציין וירוס שזוהה באופן דינמי על ידי מנוע למידת מכונה (ML) מוטמע של ארגז חול מתקדם לזיהוי תוכנות זדוניות בתוך חומת האש.

צפייה ביומנים

כדי להציג ולנתח את היומנים של ארגז החול המתקדם לתוכנות זדוניות, ראו הצגת כל היומנים של חומת האש.

אפשר להשתמש בשאילתות הבאות בשדה של עורך השאילתות ב-Logs Explorer:

  • כדי לראות את יומני העבודות שהוגשו, מזינים את הפקודה type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.

  • כדי להציג יומני איומים, מזינים את השאילתה הבאה:

    type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog
    jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
    

פורמט מתקדם של יומן ארגז חול לתוכנות זדוניות

‫Cloud Next Generation Firewall Enterprise יוצר רשומה ביומן ב-Cloud Logging לכל קובץ שנשלח ל-Advanced malware sandbox. הרשומות ביומן נכללות בשדה המטען הייעודי (payload) בפורמט JSON של אובייקט LogEntry.

בטבלה הבאה מתואר הפורמט של השדות ביומן השליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות:

שדה סוג תיאור
connection Connection חמישייה שמתארת את פרמטרי החיבור שמשויכים לתנועה.
action string הפעולה שבוצעה בחיבור שדרכו נשלח הקובץ אל ארגז החול המתקדם לתוכנות זדוניות. לדוגמה, allow, deny.
wildfireDetails WildFireDetails הפרטים של שליחת קובץ ל-Sandbox לתוכנות זדוניות מתקדמות ותוצאות הניתוח.
securityProfileGroupDetails SecurityProfileGroupDetails הפרטים של קבוצת פרופילי האבטחה שחלה על התנועה שיירטה.
interceptVpc VpcDetails הפרטים של רשת הענן הווירטואלי הפרטי (VPC) שמשויכת לתעבורה שיירטה.
interceptInstance InterceptInstance הפרטים של המכונה הוירטואלית (VM) שבה התבצעה חסימת התעבורה.

פורמט השדה Connection

בטבלה הבאה מתואר הפורמט של השדה Connection:

שדה סוג תיאור
clientIp string כתובת ה-IP של הלקוח. אם הלקוח הוא מכונה וירטואלית ב-Compute Engine,‏ clientIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק ברשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת. ביומנים מוצגת כתובת ה-IP של מכונת ה-VM כפי שנצפתה בכותרת ה-IP, בדומה ל-TCP dump במכונת ה-VM.
clientPort integer מספר היציאה של הלקוח.
serverIp string כתובת ה-IP של השרת. אם השרת הוא מכונה וירטואלית ב-Compute Engine,‏ serverIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק של הרשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת, גם אם היא שימשה ליצירת החיבור.
serverPort integer מספר היציאה בשרת.
protocol string פרוטוקול ה-IP של החיבור.

פורמט השדה WildFireDetails

בטבלה הבאה מתואר הפורמט של השדה wildfireDetails:

שדה סוג תיאור
verdict string הסיווג של ארגז החול המתקדם לתוכנות זדוניות לגבי הקובץ. לדוגמה, זדוני.
detectionTime string השעה שבה זוהתה התוכנה הזדונית.
direction string כיוון העברת הקובץ. לדוגמה, CLIENT_TO_SERVER.
fileName string שם הקובץ.
fileType string סוג הקובץ. לדוגמה, Linux, ‏ PE.
hash string גיבוב SHA-256 של הקובץ.
severity string רמת החומרה שמשויכת לתוכנה הזדונית שזוהתה. מידע נוסף זמין במאמר בנושא רמות חומרה של איומים.
repeatCount integer מספר הסשנים עם אותה כתובת IP של הלקוח, כתובת IP של השרת, יציאת הלקוח, יציאת השרת, הפרוטוקול והדומיין שנצפו בפרק זמן של חמש שניות.
reportUrl string כתובת URL להורדה של דוח ארגז החול המתקדם לתוכנות זדוניות. כתובת ה-URL הזו בדרך כלל מפנה אל networksecurity.usercontent.google.com ומכילה את הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ופרטי הדוח.
sampleUrl string כתובת URL להורדה של דוגמת התוכנה הזדונית. כתובת ה-URL הזו בדרך כלל מפנה אל networksecurity.usercontent.google.com ומכילה את הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ומידע לדוגמה.
subtype string סוג המשנה של ארגז החול המתקדם לתוכנות זדוניות. לדוגמה, wildfire, inline-wildfire.

פורמט השדה SecurityProfileGroupDetails

בטבלה הבאה מתואר הפורמט של השדה SecurityProfileGroupDetails:

שדה סוג תיאור
securityProfileGroupId string השם של קבוצת פרופילי האבטחה שחלה על התנועה.
organizationId string מזהה הארגון שאליו שייכת מכונת ה-VM.

פורמט השדה VpcDetails

בטבלה הבאה מתואר הפורמט של השדה VpcDetails:

שדה סוג תיאור
vpc string השם של רשת ה-VPC שמשויכת לתנועה שיירטה
projectId string השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC.

פורמט השדה InterceptInstance

בטבלה הבאה מתואר הפורמט של השדה InterceptInstance:

שדה סוג תיאור
zone string השם של האזור שבו נמצאת מכונת ה-VM.
vm string השם של מופע המכונה הווירטואלית שמשויך לתנועה שירטה.
projectId string השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC.

קורלציה מתקדמת של יומני ארגז חול של תוכנות זדוניות עם יומני חומת אש

כשכלל של חומת אש בודק תעבורת נתונים, Cloud NGFW רושם רשומה של רישום ביומן של כללי מדיניות של חומת אש. מידע נוסף זמין במאמר בנושא פורמט מתקדם של יומן ארגז חול לתוכנות זדוניות. כדי לראות את היומנים של הכללים האלה של חומת האש, אפשר לעיין במאמר בנושא הצגת יומנים.

כשמופעל רישום ביומן של כלל מדיניות חומת אש עם בדיקה של Layer 7,‏ Cloud NGFW קודם רושם ביומן רשומה של כללי חומת אש ב-VPC לגבי תעבורת הנתונים שנבדקה. לאחר מכן, התעבורה נשלחת לנקודת הקצה של חומת האש לבדיקה של Layer 7. מידע נוסף זמין במאמר בנושא הפעלה או השבתה של רישום ביומן של כללים במדיניות חומת האש

נקודת הקצה של חומת האש מנתחת את התנועה של הקבצים כדי לשלוח אותם לארגז חול מתקדם לתוכנות זדוניות, ויוצרת יומן נפרד של שליחה לארגז חול מתקדם לתוכנות זדוניות עבור החיבור. יומן השליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות כולל שדות כמו שם הקובץ, הגיבוב של הקובץ, מקור התנועה ויעד התנועה.

כדי לראות את יומני השליחה של ארגז החול המתקדם לתוכנות זדוניות, מחפשים את היומן networksecurity.googleapis.com%2Ffirewall_wildfire ב-Logs Explorer.

אפשר להשוות בין השדות ביומן של כללי מדיניות חומת האש לבין פורמט היומן של ארגז החול המתקדם לזיהוי תוכנות זדוניות כדי לזהות את החיבור שהפעיל את שליחת הקובץ לארגז החול המתקדם לזיהוי תוכנות זדוניות, ולנקוט פעולה מתאימה כדי לפתור את הבעיה.

לדוגמה, יש לכם כלל במדיניות חומת האש עם ההגדרות הבאות:

  • כתובת ה-IP של המקור: 192.0.2.0
  • יציאת המקור: 47644
  • כתובת ה-IP של היעד: 192.0.2.1
  • יציאת היעד: 80
  • רישום ביומן: Enabled

כדי לראות את יומני השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.

  resource.type="networksecurity.googleapis.com/FirewallEndpoint"
  jsonPayload.connection.clientIp="192.0.2.0"
  jsonPayload.connection.clientPort="47644"
  jsonPayload.connection.serverIp="192.0.2.1"
  jsonPayload.connection.serverPort="80"
  

בקטע תוצאות השאילתה מוצג יומן השליחה הבא של ארגז חול מתקדם לניתוח תוכנות זדוניות:

    {
      "insertId": "akxp8uf5f0fuv",
      "jsonPayload": {
      "connection": {
      "serverPort": 80,
      "clientPort": 47644,
      "protocol": "TCP",
      "clientIp": "192.0.2.0",
      "serverIp": "192.0.2.1"
    },
      "interceptInstance": {
      "zone": "us-central1-c",
      "vm": "aied-test-dont-delete",
      "projectId": "project_001"
    },
      "interceptVpc": {
      "projectId": "project_001",
      "vpc": "default"
    },
      "@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
      "securityProfileGroupDetails": {
      "securityProfileGroupId": "project_001/spg/my-spg-id",
      "organizationId": "organization_001"
    },
      "action": "DENY",
      "wildfireDetails": {
        "detectionTime": "2026-04-19T21:18:50Z",
        "direction": "SERVER_TO_CLIENT",
        "fileName": "sheet.exe",
        "fileType": "PE",
        "hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
        "repeatCount": 1,
        "reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
        "severity": "INFORMATIONAL",
        "subtype": "WILDFIRE",
        "verdict": "MALICIOUS"
      },
    },
    "resource": {
    "type": "networksecurity.googleapis.com/FirewallEndpoint",
    "labels": {
      "location": "us-central1-c",
      "resource_container": "organizations/organization_001",
      "id": "pg-ni-latencyayzl8peq"
    }
  },
  "timestamp": "2025-06-02T19:09:35.452299517Z",
  "logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
  "receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
   

באופן דומה, כדי לראות את היומנים של חומת האש שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.

    jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
    jsonPayload.connection.src_ip="192.0.2.0"
    jsonPayload.connection.src_port="47644"
    jsonPayload.connection.dest_ip="192.0.2.1"
    jsonPayload.connection.dest_port="80"
   

בקטע Query results מוצג יומן חומת האש הבא:

    {
      insertId: "qn82vdg109q3r9"
      jsonPayload: {
      connection: {
      }
      dest_ip: "192.0.2.1"
      dest_port: 80
      protocol: 6
      src_ip: "192.0.2.0"
      src_port: 47644
      disposition: "INTERCEPTED"
      ►instance: {4}
      ▸ remote_instance: {4}
      ▸ remote_vpc: {3}
      rule_details: {
      action: "APPLY_SECURITY_PROFILE_GROUP"
      apply_security_profile_fallback_action: "UNSPECIFIED"
      direction: "INGRESS"
      ▸ ip_port_info: [1]
      ▼
      priority: 6000
      reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
      source_range: [
      1
      0: "192.0.2.0/24"
      target_secure_tag: [
      0: "tagValues/281479199099651"
      ]
      }
      vpc: {
      project_id: "project_001"
      subnetwork_name: "fwplus-us-central1-subnet"
      vpc_name: "fwplus-vpc"
      }
      }
      logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
      receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
      resource: {2}
      timestamp: "2023-11-28T19:08:40.207465099Z"
    }
   

בעזרת שאילתות ביומן השליחה של ארגז החול המתקדם לתוכנות זדוניות וביומן חומת האש, אפשר לראות את הקשר ביניהם. בטבלה הבאה מפורטים השדות ביומן של חומת האש והשדות המקבילים ביומן השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות:

שדה ביומן של חומת האש שדה יומן השליחה של ארגז חול מתקדם לזיהוי תוכנות זדוניות תיאור
src_ip clientIp כתובת ה-IP המקורית ביומן של חומת האש משויכת לכתובת ה-IP של הלקוח ביומן השליחה של ארגז החול המתקדם לזיהוי תוכנות זדוניות, כדי לזהות את המקור של התנועה שנבדקה.
src_port clientPort יציאת המקור ביומן חומת האש מתואמת עם יציאת הלקוח ביומן השליחה של ארגז החול המתקדם לזיהוי תוכנות זדוניות, כדי לזהות את יציאת המקור שבה נעשה שימוש בתנועה שנבדקה.
dest_ip serverIp כתובת ה-IP של היעד ביומן של חומת האש מתואמת עם כתובת ה-IP של השרת ביומן השליחה של ארגז החול המתקדם לתוכנות זדוניות, כדי לאתר את היעד של התנועה שנבדקה.
dest_port serverPort יציאת היעד ביומן חומת האש מתואמת עם יציאת השרת ביומן השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות, כדי לזהות את יציאת היעד שבה נעשה שימוש בתנועה שנבדקה.

המאמרים הבאים