O Google Cloud Armor ajuda a proteger suas implantações do Cloud de Confiance by S3NS contra ameaças como ataques distribuídos de negação de serviço (DDoS) e ataques a aplicativos como scripting em vários locais (XSS) e injeção de SQL (SQLi). Este documento oferece uma visão geral de alto nível das proteções integradas ao Cloud Armor, bem como das opções que podem ser configuradas manualmente para ajudar a proteger seus serviços.
Políticas de segurança
As políticas de segurança do Cloud Armor são coleções de regras do Cloud Armor aplicadas a solicitações destinadas a um recurso protegido na ordem configurada pela política.
Use as políticas de segurança do Cloud Armor para proteger seus aplicativos e serviços contra DDoS e outros ataques baseados na Web. Embora as políticas de segurança sejam usadas com frequência para proteger aplicativos executados por trás de um balanceador de carga, elas também protegem outros recursos que não estão sendo executados por trás de um balanceador de carga, como instâncias de VM com endereços IP externo. É necessário configurar manualmente as políticas de segurança usando condições e ações de correspondência. O Cloud Armor também oferece políticas de segurança pré-configuradas para vários casos de uso. Para mais informações, consulte a visão geral da política de segurança do Cloud Armor.Linguagem de regras
Use o Cloud Armor para criar regras com a linguagem de regras personalizadas e criar condições complexas e definir a ação a ser tomada contra solicitações correspondentes. Uma regra entra em vigor quando é a de maior prioridade que corresponde aos atributos de uma solicitação recebida. Para mais informações, consulte a referência de linguagem de regras personalizadas do Cloud Armor.
Regras de WAF pré-configuradas
As regras WAF pré-configuradas do Cloud Armor são regras complexas do firewall de aplicativos da Web (WAF) que incluem dezenas de assinaturas compiladas de padrões do setor de código aberto. Cada assinatura identifica um padrão de ataque específico no conjunto de regras.
O Cloud Armor fornece essas regras como estão, para que você possa avaliar muitas assinaturas de tráfego distintas consultando regras nomeadas. Essa abordagem elimina a necessidade de definir manualmente cada assinatura.
As regras pré-configuradas do Cloud Armor adicionam uma camada de proteção aos seus aplicativos e serviços da Web contra ataques comuns da Internet e ajudam a reduzir os 10 principais riscos do OWASP (em inglês). As regras pré-configuradas são baseadas no conjunto de regras principais (CRS) do OWASP ModSecurity, e o Cloud Armor é compatível com as versões 4.22, 3.3 e 3.0 do CRS. Recomendamos que você não use uma versão anterior à 4.22.
É possível ajustar essas regras pré-configuradas para desativar assinaturas com ruído ou desnecessárias. Para mais informações, consulte Ajustar regras de WAF do Cloud Armor.
Como o Cloud Armor funciona
O Cloud Armor oferece proteção sempre ativa contra ataques DDoS volumétricos de L3 e L4 e baseados em protocolo de rede, com mitigação inline automática em tempo real e sem impacto na latência. Essa proteção é para aplicativos ou serviços por trás de balanceadores de carga. O Cloud Armor é capaz de detectar e mitigar ataques de rede para permitir apenas solicitações bem-sucedidas por meio dos proxies de balanceamento de carga.
O Cloud Armor pode ajudar a proteger contra ameaças da camada L7 (aplicativo), incluindo DDoS L7, como sobrecargas de HTTP, mas essa proteção exige uma política de segurança configurada pelo usuário com regras proativas. As políticas de segurança aplicam políticas de filtragem L7 personalizadas, incluindo regras WAF pré-configuradas que reduzem os 10 principais riscos de vulnerabilidade de aplicativos da Web OWASP. É possível anexar políticas de segurança aos serviços de back-end dos O Cloud Armor oferece proteção sempre ativa contra ataques volumétricos de DDoS de Camada 3 e 4 (L3 e L4) e baseados em protocolo de rede, com mitigação inline automática em tempo real e sem impacto na latência. Essa proteção é para aplicativos ou serviços por trás de balanceadores de carga. O Cloud Armor consegue detectar e mitigar ataques de rede para permitir apenas solicitações bem-sucedidas por meio dos proxies de balanceamento de carga.
O Cloud Armor ajuda a proteger seu sistema contra ameaças da camada 7 (aplicativo), incluindo ataques DDoS da camada 7, como sobrecargas de HTTP. No entanto, essa proteção exige uma política de segurança configurada pelo usuário com regras proativas. Quando essas regras estão em vigor, as políticas de segurança aplicam políticas de filtragem L7 personalizadas, incluindo regras WAF predefinidas que reduzem os 10 principais riscos de vulnerabilidade de aplicativos da Web do OWASP. É possível anexar políticas de segurança aos serviços de back-end dos balanceadores de carga de aplicativo externos regionais.
Com as políticas de segurança do Cloud Armor, é possível permitir ou negar o acesso à implantação na borda do Cloud de Confiance , perto da origem do tráfego. Isso evita que o tráfego indesejado consuma recursos ou entre nas redes da nuvem privada virtual (VPC).
É possível usar alguns ou todos esses recursos para proteger seu aplicativo. Use políticas de segurança para corresponder a condições conhecidas e crie regras de WAF para se proteger contra ataques comuns, como os encontrados no ModSecurity Conjunto de Regras Principais 4.22.A seguir
- Saiba mais sobre as diferenças do Cloud Armor no Cloud de Confiance em comparação com o Google Cloud