סקירה כללית על Cloud Armor

‫Google Cloud Armor עוזר להגן על הפריסות שלכם Cloud de Confiance by S3NS מפני איומים כמו התקפות מניעת שירות מבוזרות (DDoS) והתקפות על אפליקציות כמו פרצות אבטחה XSS‏ (cross-site scripting) והזרקות SQL‏ (SQLi). במסמך הזה מוצגת סקירה כללית של ההגנות המובנות ב-Cloud Armor, וגם של האפשרויות שאתם יכולים להגדיר באופן ידני כדי להגן על השירותים שלכם.

מדיניות אבטחה

כללי מדיניות האבטחה של Cloud Armor הם אוספים של כללי Cloud Armor שמוחלים על בקשות שמיועדות למשאב מוגן, לפי הסדר שמוגדר במדיניות.

שימוש במדיניות אבטחה של Cloud Armor כדי להגן על האפליקציות והשירותים מפני מתקפות DDoS ומתקפות אחרות באינטרנט. לרוב משתמשים במדיניות אבטחה כדי להגן על אפליקציות שפועלות מאחורי מאזן עומסים, אבל היא מגנה גם על משאבים אחרים שלא פועלים מאחורי מאזן עומסים, כמו מכונות וירטואליות עם כתובות IP חיצוניות. צריך להגדיר מדיניות אבטחה באופן ידני באמצעות תנאי התאמה ופעולות. ב-Cloud Armor יש גם כללי מדיניות אבטחה שהוגדרו מראש למגוון תרחישי שימוש. מידע נוסף מופיע במאמר בנושא סקירה כללית על מדיניות האבטחה של Cloud Armor.

שפת הכללים

אפשר להשתמש ב-Cloud Armor כדי ליצור כללים באמצעות שפת הכללים המותאמים אישית, ליצור תנאים מורכבים ולהגדיר את הפעולה שתתבצע לגבי בקשות תואמות. כלל נכנס לתוקף כשהוא הכלל בעל העדיפות הגבוהה ביותר שתואם למאפיינים של בקשה נכנסת. מידע נוסף זמין במאמר הפניה לשפה של כללים בהתאמה אישית ב-Cloud Armor.

כללי WAF שהוגדרו מראש

כללי WAF שהוגדרו מראש ב-Cloud Armor הם כללים מורכבים של חומת אש לאפליקציות אינטרנט (WAF) שכוללים עשרות חתימות שנאספו מתקנים בתעשייה של קוד פתוח. כל חתימה מזהה דפוס ספציפי של מתקפה בתוך קבוצת הכללים.

‫Cloud Armor מספק את הכללים האלה כמו שהם, כך שתוכלו להעריך הרבה חתימות תנועה שונות על ידי עיון בכללים שנקראים בשם. הגישה הזו מבטלת את הצורך להגדיר כל חתימה באופן ידני.

הכללים שמוגדרים מראש ב-Cloud Armor מוסיפים שכבת הגנה לאפליקציות ולשירותים שלכם באינטרנט מפני מתקפות נפוצות באינטרנט, ועוזרים לצמצם את עשרת סיכוני האבטחה המובילים של OWASP. הכללים שהוגדרו מראש מבוססים על OWASP ModSecurity Core Rule Set‏ (CRS), ו-Cloud Armor תומך ב-CRS 4.22,‏ 3.3 ו-3.0. מומלץ לא להשתמש בגרסה נמוכה מ-4.22

אתם יכולים לשנות את הכללים המוגדרים מראש כדי להשבית חתימות רועשות או מיותרות. מידע נוסף זמין במאמר בנושא התאמה של כללי WAF ב-Cloud Armor.

איך Cloud Armor פועל

‫Cloud Armor מספק הגנה שפועלת ללא הפסקה מפני מתקפות DDoS מסוג L3 ו-L4, שמבוססות על נפח ועל פרוטוקול רשת, עם אמצעי הגנה אוטומטיים בזמן אמת וללא השפעה על זמן האחזור. ההגנה הזו מיועדת לאפליקציות או לשירותים שמוצבים מאחורי מאזני עומסים. ‫Cloud Armor יכול לזהות מתקפות על הרשת ולצמצם את ההשפעה שלהן, כדי לאפשר רק לבקשות תקינות לעבור דרך שרתי ה-proxy של איזון העומסים.

‫Cloud Armor יכול לעזור בהגנה מפני איומים בשכבה 7 (שכבת האפליקציה), כולל מתקפות DDoS בשכבה 7 כמו הצפות HTTP, אבל כדי להשתמש בהגנה הזו צריך להגדיר מדיניות אבטחה עם כללים פרואקטיביים. מדיניות האבטחה אוכפת כללי מדיניות מותאמים אישית לסינון ברמה 7, כולל כללי WAF שהוגדרו מראש ומצמצמים את הסיכונים של 10 פרצות האבטחה המובילות באפליקציות אינטרנט של OWASP. אפשר לצרף מדיניות אבטחה לשירותים לקצה העורפי של מאזני העומסים הבאים: ‫Cloud Armor מספק הגנה שפועלת ללא הפסקה מפני מתקפות DDoS נפחיות ומבוססות פרוטוקול רשת בשכבה 3 ובשכבה 4 (L3 ו-L4), עם אמצעי הגנה אוטומטיים בזמן אמת וללא השפעה על זמן האחזור. ההגנה הזו מיועדת לאפליקציות או לשירותים שמוצבים מאחורי מאזני עומסים. ‫Cloud Armor יכול לזהות מתקפות על הרשת ולצמצם את ההשפעה שלהן, כדי לאפשר רק לבקשות תקינות לעבור דרך שרתי ה-proxy של איזון העומסים.

‫Cloud Armor יכול לעזור בהגנה על המערכת מפני איומים בשכבה 7 (שכבת האפליקציה), כולל מתקפות DDoS בשכבה 7 כמו הצפות HTTP, אבל כדי להשתמש בהגנה הזו צריך להגדיר מדיניות אבטחה עם כללים פרואקטיביים. כשהכללים האלה מוגדרים, מדיניות האבטחה הזו אוכפת מדיניות סינון מותאמת אישית ברמה 7, כולל כללי WAF שהוגדרו מראש ומצמצמים את הסיכונים של 10 נקודות התורפה העיקריות באפליקציות אינטרנט של OWASP. אפשר לצרף מדיניות אבטחה לשירותי ה-Backend של מאזני עומסים אזוריים חיצוניים של אפליקציות (ALB).

כללי מדיניות האבטחה של Cloud Armor מאפשרים לכם לאשר או לדחות גישה לפריסה שלכם ב- Cloud de Confiance edge, קרוב למקור התנועה. כך נמנעת תעבורה לא רצויה שצורכת משאבים או נכנסת לרשתות הענן הווירטואלי הפרטי (VPC) שלכם.

אתם יכולים להשתמש בחלק מהתכונות האלה או בכולן כדי להגן על האפליקציה שלכם. אפשר להשתמש במדיניות אבטחה כדי להתאים לתנאים מוכרים, וליצור כללי WAF כדי להגן מפני מתקפות נפוצות כמו אלה שמופיעות בקבוצת כללי הליבה של ModSecurity 4.22.

המאמרים הבאים