כש-Cloud Next Generation Firewall Enterprise מזהה קובץ ושולח אותו לניתוח ב-Advanced malware sandbox (WildFire), הוא יוצר יומני רישום מפורטים שעוזרים לכם לבדוק ולנתח את הזיהוי והמניעה של תוכנות זדוניות. היומנים האלה מספקים תובנות לגבי איומים מבוססי-רשת ותוצאות של ארגז חול.
בדף הזה מוסבר על הפורמט והמבנה של יומני השליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות.
סוגים של יומני ארגז חול מתקדם לזיהוי תוכנות זדוניות
ארגז חול מתקדם לתוכנות זדוניות מציג שתי קטגוריות עיקריות של יומנים:
יומני שליחה: נוצרים כשקובץ לא מוכר מוערך על ידי ארגז חול מתקדם לזיהוי תוכנות זדוניות. יש שני סוגי משנה:
-
wildfire: מציין שקובץ חולץ ונשלח לארגז חול מתקדם בענן לניתוח תוכנות זדוניות, לצורך הרצה מעמיקה בארגז חול באופן אסינכרוני. -
inline-wildfire: מציין שקובץ הוערך בזמן אמת על ידי מנוע ניתוח הענן המתקדם של ארגז החול לתוכנות זדוניות לפני שהגיע לרשת.
-
יומני איומים: נוצרים כשחומת האש מזהה איום מוכר או איום שזוהה באופן דינמי, וחוסמת אותו באופן פעיל. הם מוסיפים שני סוגים חדשים של יומני איומים:
-
WILDFIRE_VIRUS: מציין וירוס שזוהה על ידי שירות הענן Advanced malware sandbox על סמך התאמה לחתימה ידועה. -
ML_VIRUS: מציין וירוס שזוהה באופן דינמי על ידי מנוע למידת מכונה (ML) מוטמע של ארגז חול מתקדם לזיהוי תוכנות זדוניות בתוך חומת האש.
-
צפייה ביומנים
כדי להציג ולנתח את היומנים של ארגז החול המתקדם לתוכנות זדוניות, ראו הצגת כל היומנים של חומת האש.
אפשר להשתמש בשאילתות הבאות בשדה של עורך השאילתות ב-Logs Explorer:
כדי לראות את יומני העבודות שהוגשו, מזינים את הפקודה
type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog.כדי להציג יומני איומים, מזינים את השאילתה הבאה:
type.googleapis.com/google.cloud.networksecurity.logging.v1.ThreatLog jsonPayload.threatDetails.type="WILDFIRE_VIRUS" OR jsonPayload.threatDetails.type="ML_VIRUS"
פורמט מתקדם של יומן ארגז חול לתוכנות זדוניות
Cloud Next Generation Firewall Enterprise יוצר רשומה ביומן ב-Cloud Logging לכל קובץ שנשלח ל-Advanced malware sandbox. הרשומות ביומן נכללות בשדה המטען הייעודי (payload) בפורמט JSON של אובייקט LogEntry.
בטבלה הבאה מתואר הפורמט של השדות ביומן השליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות:
| שדה | סוג | תיאור |
|---|---|---|
connection |
Connection |
חמישייה שמתארת את פרמטרי החיבור שמשויכים לתנועה. |
action |
string |
הפעולה שבוצעה בחיבור שדרכו נשלח הקובץ אל
ארגז החול המתקדם לתוכנות זדוניות. לדוגמה, allow,
deny. |
wildfireDetails |
WildFireDetails |
הפרטים של שליחת קובץ ל-Sandbox לתוכנות זדוניות מתקדמות ותוצאות הניתוח. |
securityProfileGroupDetails |
SecurityProfileGroupDetails |
הפרטים של קבוצת פרופילי האבטחה שחלה על התנועה שיירטה. |
interceptVpc |
VpcDetails |
הפרטים של רשת הענן הווירטואלי הפרטי (VPC) שמשויכת לתעבורה שיירטה. |
interceptInstance |
InterceptInstance |
הפרטים של המכונה הוירטואלית (VM) שבה התבצעה חסימת התעבורה. |
פורמט השדה Connection
בטבלה הבאה מתואר הפורמט של השדה Connection:
| שדה | סוג | תיאור |
|---|---|---|
clientIp |
string |
כתובת ה-IP של הלקוח. אם הלקוח הוא מכונה וירטואלית ב-Compute Engine, clientIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק ברשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת. ביומנים מוצגת כתובת ה-IP של מכונת ה-VM כפי שנצפתה בכותרת ה-IP, בדומה ל-TCP dump במכונת ה-VM. |
clientPort |
integer |
מספר היציאה של הלקוח. |
serverIp |
string |
כתובת ה-IP של השרת. אם השרת הוא מכונה וירטואלית ב-Compute Engine, serverIp היא כתובת ה-IP הפנימית הראשית או כתובת בטווח כתובות IP של כינוי של הממשק של הרשת של המכונה הווירטואלית. כתובת ה-IP החיצונית מושמטת, גם אם היא שימשה ליצירת החיבור. |
serverPort |
integer |
מספר היציאה בשרת. |
protocol |
string |
פרוטוקול ה-IP של החיבור. |
פורמט השדה WildFireDetails
בטבלה הבאה מתואר הפורמט של השדה wildfireDetails:
| שדה | סוג | תיאור |
|---|---|---|
verdict |
string |
הסיווג של ארגז החול המתקדם לתוכנות זדוניות לגבי הקובץ. לדוגמה, זדוני. |
detectionTime |
string |
השעה שבה זוהתה התוכנה הזדונית. |
direction |
string |
כיוון העברת הקובץ. לדוגמה, CLIENT_TO_SERVER. |
fileName |
string |
שם הקובץ. |
fileType |
string |
סוג הקובץ. לדוגמה, Linux, PE. |
hash |
string |
גיבוב SHA-256 של הקובץ. |
severity |
string |
רמת החומרה שמשויכת לתוכנה הזדונית שזוהתה. מידע נוסף זמין במאמר בנושא רמות חומרה של איומים. |
repeatCount |
integer |
מספר הסשנים עם אותה כתובת IP של הלקוח, כתובת IP של השרת, יציאת הלקוח, יציאת השרת, הפרוטוקול והדומיין שנצפו בפרק זמן של חמש שניות. |
reportUrl |
string |
כתובת URL להורדה של דוח ארגז החול המתקדם לתוכנות זדוניות. כתובת ה-URL הזו בדרך כלל מפנה אל networksecurity.usercontent.google.com ומכילה את הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ופרטי הדוח. |
sampleUrl |
string |
כתובת URL להורדה של דוגמת התוכנה הזדונית. כתובת ה-URL הזו בדרך כלל מפנה אל
networksecurity.usercontent.google.com ומכילה את
הארגון או הפרויקט, המיקום, נקודת הקצה של חומת האש ומידע לדוגמה. |
subtype |
string |
סוג המשנה של ארגז החול המתקדם לתוכנות זדוניות. לדוגמה, wildfire, inline-wildfire. |
פורמט השדה SecurityProfileGroupDetails
בטבלה הבאה מתואר הפורמט של השדה SecurityProfileGroupDetails:
| שדה | סוג | תיאור |
|---|---|---|
securityProfileGroupId |
string |
השם של קבוצת פרופילי האבטחה שחלה על התנועה. |
organizationId |
string |
מזהה הארגון שאליו שייכת מכונת ה-VM. |
פורמט השדה VpcDetails
בטבלה הבאה מתואר הפורמט של השדה VpcDetails:
| שדה | סוג | תיאור |
|---|---|---|
vpc |
string |
השם של רשת ה-VPC שמשויכת לתנועה שיירטה |
projectId |
string |
השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC. |
פורמט השדה InterceptInstance
בטבלה הבאה מתואר הפורמט של השדה InterceptInstance:
| שדה | סוג | תיאור |
|---|---|---|
zone |
string |
השם של האזור שבו נמצאת מכונת ה-VM. |
vm |
string |
השם של מופע המכונה הווירטואלית שמשויך לתנועה שירטה. |
projectId |
string |
השם של Google Cloud הפרויקט שמשויך לרשת ה-VPC. |
קורלציה מתקדמת של יומני ארגז חול של תוכנות זדוניות עם יומני חומת אש
כשכלל של חומת אש בודק תעבורת נתונים, Cloud NGFW רושם רשומה של רישום ביומן של כללי מדיניות של חומת אש. מידע נוסף זמין במאמר בנושא פורמט מתקדם של יומן ארגז חול לתוכנות זדוניות. כדי לראות את היומנים של הכללים האלה של חומת האש, אפשר לעיין במאמר בנושא הצגת יומנים.
כשמופעל רישום ביומן של כלל מדיניות חומת אש עם בדיקה של Layer 7, Cloud NGFW קודם רושם ביומן רשומה של כללי חומת אש ב-VPC לגבי תעבורת הנתונים שנבדקה. לאחר מכן, התעבורה נשלחת לנקודת הקצה של חומת האש לבדיקה של Layer 7. מידע נוסף זמין במאמר בנושא הפעלה או השבתה של רישום ביומן של כללים במדיניות חומת האש
נקודת הקצה של חומת האש מנתחת את התנועה של הקבצים כדי לשלוח אותם לארגז חול מתקדם לתוכנות זדוניות, ויוצרת יומן נפרד של שליחה לארגז חול מתקדם לתוכנות זדוניות עבור החיבור. יומן השליחה של ארגז חול מתקדם לניתוח תוכנות זדוניות כולל שדות כמו שם הקובץ, הגיבוב של הקובץ, מקור התנועה ויעד התנועה.
כדי לראות את יומני השליחה של ארגז החול המתקדם לתוכנות זדוניות, מחפשים את היומן networksecurity.googleapis.com%2Ffirewall_wildfire ב-Logs Explorer.
אפשר להשוות בין השדות ביומן של כללי מדיניות חומת האש לבין פורמט היומן של ארגז החול המתקדם לזיהוי תוכנות זדוניות כדי לזהות את החיבור שהפעיל את שליחת הקובץ לארגז החול המתקדם לזיהוי תוכנות זדוניות, ולנקוט פעולה מתאימה כדי לפתור את הבעיה.
לדוגמה, יש לכם כלל במדיניות חומת האש עם ההגדרות הבאות:
- כתובת ה-IP של המקור:
192.0.2.0 - יציאת המקור:
47644 - כתובת ה-IP של היעד:
192.0.2.1 - יציאת היעד:
80 - רישום ביומן:
Enabled
כדי לראות את יומני השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.
resource.type="networksecurity.googleapis.com/FirewallEndpoint" jsonPayload.connection.clientIp="192.0.2.0" jsonPayload.connection.clientPort="47644" jsonPayload.connection.serverIp="192.0.2.1" jsonPayload.connection.serverPort="80"
בקטע תוצאות השאילתה מוצג יומן השליחה הבא של ארגז חול מתקדם לניתוח תוכנות זדוניות:
{
"insertId": "akxp8uf5f0fuv",
"jsonPayload": {
"connection": {
"serverPort": 80,
"clientPort": 47644,
"protocol": "TCP",
"clientIp": "192.0.2.0",
"serverIp": "192.0.2.1"
},
"interceptInstance": {
"zone": "us-central1-c",
"vm": "aied-test-dont-delete",
"projectId": "project_001"
},
"interceptVpc": {
"projectId": "project_001",
"vpc": "default"
},
"@type": "type.googleapis.com/google.cloud.networksecurity.logging.v1.WildfireSubmissionLog",
"securityProfileGroupDetails": {
"securityProfileGroupId": "project_001/spg/my-spg-id",
"organizationId": "organization_001"
},
"action": "DENY",
"wildfireDetails": {
"detectionTime": "2026-04-19T21:18:50Z",
"direction": "SERVER_TO_CLIENT",
"fileName": "sheet.exe",
"fileType": "PE",
"hash": "02521f0bb91b4c74d1590b85254f26f0d258cd780393010593ae6daaa5993753",
"repeatCount": 1,
"reportUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireReports/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"sampleUrl": "https://networksecurity.usercontent.google.com/projects/12345/locations/us-west2-a/firewallEndpoints/prober-wfmixed-fwp-ep-us-w2-a/wildfireSamples/C08DD6908D91EAB335FA89675E499631557B3126ADFF9C83A1856D4404D2F4A2",
"severity": "INFORMATIONAL",
"subtype": "WILDFIRE",
"verdict": "MALICIOUS"
},
},
"resource": {
"type": "networksecurity.googleapis.com/FirewallEndpoint",
"labels": {
"location": "us-central1-c",
"resource_container": "organizations/organization_001",
"id": "pg-ni-latencyayzl8peq"
}
},
"timestamp": "2025-06-02T19:09:35.452299517Z",
"logName": "projects/project_001/logs/networksecurity.googleapis.com%2Ffirewall_wildfire",
"receiveTimestamp": "2025-06-02T19:09:35.452299517Z"
}
באופן דומה, כדי לראות את היומנים של חומת האש שמשויכים לכלל הזה, עוברים לדף Logs Explorer. בחלונית Query, מדביקים את השאילתה הבאה בשדה של עורך השאילתות.
jsonPayload.rule_details.action="APPLY_SECURITY_PROFILE_GROUP"
jsonPayload.connection.src_ip="192.0.2.0"
jsonPayload.connection.src_port="47644"
jsonPayload.connection.dest_ip="192.0.2.1"
jsonPayload.connection.dest_port="80"
בקטע Query results מוצג יומן חומת האש הבא:
{
insertId: "qn82vdg109q3r9"
jsonPayload: {
connection: {
}
dest_ip: "192.0.2.1"
dest_port: 80
protocol: 6
src_ip: "192.0.2.0"
src_port: 47644
disposition: "INTERCEPTED"
►instance: {4}
▸ remote_instance: {4}
▸ remote_vpc: {3}
rule_details: {
action: "APPLY_SECURITY_PROFILE_GROUP"
apply_security_profile_fallback_action: "UNSPECIFIED"
direction: "INGRESS"
▸ ip_port_info: [1]
▼
priority: 6000
reference: "network: fwplus-vpc/firewallPolicy: fwplus-fwpolicy"
source_range: [
1
0: "192.0.2.0/24"
target_secure_tag: [
0: "tagValues/281479199099651"
]
}
vpc: {
project_id: "project_001"
subnetwork_name: "fwplus-us-central1-subnet"
vpc_name: "fwplus-vpc"
}
}
logName: "projects/project_001/logs/compute.googleapis.com%2Ffirewall",
receiveTimestamp: "2023-11-28T19:08:46.749244092Z"
resource: {2}
timestamp: "2023-11-28T19:08:40.207465099Z"
}
בעזרת שאילתות ביומן השליחה של ארגז החול המתקדם לתוכנות זדוניות וביומן חומת האש, אפשר לראות את הקשר ביניהם. בטבלה הבאה מפורטים השדות ביומן של חומת האש והשדות המקבילים ביומן השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות:
| שדה ביומן של חומת האש | שדה יומן השליחה של ארגז חול מתקדם לזיהוי תוכנות זדוניות | תיאור |
|---|---|---|
src_ip
|
clientIp
|
כתובת ה-IP המקורית ביומן של חומת האש משויכת לכתובת ה-IP של הלקוח ביומן השליחה של ארגז החול המתקדם לזיהוי תוכנות זדוניות, כדי לזהות את המקור של התנועה שנבדקה. |
src_port
|
clientPort
|
יציאת המקור ביומן חומת האש מתואמת עם יציאת הלקוח ביומן השליחה של ארגז החול המתקדם לזיהוי תוכנות זדוניות, כדי לזהות את יציאת המקור שבה נעשה שימוש בתנועה שנבדקה. |
dest_ip
|
serverIp
|
כתובת ה-IP של היעד ביומן של חומת האש מתואמת עם כתובת ה-IP של השרת ביומן השליחה של ארגז החול המתקדם לתוכנות זדוניות, כדי לאתר את היעד של התנועה שנבדקה. |
dest_port
|
serverPort
|
יציאת היעד ביומן חומת האש מתואמת עם יציאת השרת ביומן השליחה של ארגז החול המתקדם לניתוח תוכנות זדוניות, כדי לזהות את יציאת היעד שבה נעשה שימוש בתנועה שנבדקה. |