Google Cloud Armor te ayuda a proteger tus Cloud de Confiance by S3NS implementaciones de amenazas como los ataques de denegación de servicio distribuido (DSD) y los ataques de aplicaciones, como las secuencia de comandos entre sitios (XSS) y la inyección de SQL (SQLi). En este documento, se proporciona una descripción general de alto nivel de las protecciones integradas en Cloud Armor, así como las opciones que puedes configurar de forma manual para ayudar a proteger tus servicios.
Políticas de seguridad
Las políticas de seguridad de Cloud Armor son colecciones de reglas de Cloud Armor que se aplican a las solicitudes destinadas a un recurso protegido en el orden configurado por la política.
Usa las políticas de seguridad de Cloud Armor para proteger tus aplicaciones y servicios de ataques DSD y otros ataques basados en la Web. Si bien las políticas de seguridad se usan con frecuencia para proteger las aplicaciones que se ejecutan detrás de un balanceador de cargas, también protegen otros recursos que no se ejecutan detrás de un balanceador de cargas, como las instancias de VM con direcciones IP externas. Debes configurar manualmente las políticas de seguridad con condiciones de coincidencia y acciones. Cloud Armor también proporciona políticas de seguridad preconfiguradas para una variedad de casos de uso. Para obtener más información, consulta la descripción general de la política de seguridad de Cloud Armor.Lenguaje de las reglas
Usa Cloud Armor para crear reglas con el lenguaje de reglas personalizadas y elaborar condiciones complejas, y definir la acción que se debe realizar contra las solicitudes coincidentes. Una regla entra en vigor cuando es la regla de mayor prioridad que coincide con los atributos de una solicitud entrante. Para obtener más información, consulta la referencia del lenguaje de reglas personalizadas de Cloud Armor.
Reglas de WAF preconfiguradas
Las reglas de WAF preconfiguradas de Cloud Armor son reglas complejas de firewall de aplicación web (WAF) que incluyen decenas de firmas compiladas a partir de estándares de la industria de código abierto. Cada firma identifica un patrón de ataque específico dentro del conjunto de reglas.
Cloud Armor proporciona estas reglas tal como están, por lo que puedes evaluar muchas firmas de tráfico distintas haciendo referencia a reglas con nombre. Este enfoque elimina la necesidad de definir manualmente cada firma.
Las reglas preconfiguradas de Cloud Armor agregan una capa de protección a tus aplicaciones y servicios web contra ataques comunes de Internet, y ayudan a mitigar los 10 riesgos principales de OWASP. Las reglas preconfiguradas se basan en el conjunto de reglas principales (CRS) de ModSecurity de OWASP, y Cloud Armor admite CRS 4.22, 3.3 y 3.0. Te recomendamos que no uses una versión inferior a la 4.22.
Puedes ajustar estas reglas preconfiguradas para inhabilitar firmas innecesarias y ruidosas. Para obtener más información, consulta Ajusta las reglas de WAF de Cloud Armor.
Cómo funciona Cloud Armor
Cloud Armor proporciona protección siempre activa contra ataques DSD volumétricos y basados en protocolos de red de L3 y L4, con mitigaciones intercaladas automatizadas en tiempo real y sin impacto en la latencia. Esta protección se aplica a aplicaciones o servicios detrás de los balanceadores de cargas. Cloud Armor puede detectar y mitigar los ataques de red para permitir solo solicitudes bien formadas a través de los proxies de balanceo de cargas.
Cloud Armor puede ayudar a proteger contra amenazas de L7 (capa de aplicación), incluidos los DSD de L7, como las inundaciones HTTP, pero esta protección requiere una política de seguridad configurada por el usuario con reglas proactivas. Las políticas de seguridad aplican políticas de filtrado de L7 personalizadas, incluidas las reglas de WAF preconfiguradas que mitigan los 10 riesgos principales de vulnerabilidad de aplicaciones web de OWASP. Puedes adjuntar políticas de seguridad a los servicios de backend de los siguientes balanceadores de cargas: Cloud Armor proporciona protección siempre activa contra ataques DSD volumétricos y basados en protocolos de red de capa 3 y capa 4 (L3 y L4), con mitigaciones intercaladas automatizadas en tiempo real y sin impacto en la latencia. Esta protección se aplica a aplicaciones o servicios detrás de los balanceadores de cargas. Cloud Armor puede detectar y mitigar los ataques de red para permitir solo solicitudes bien formadas a través de los proxies de balanceo de cargas.
Cloud Armor puede ayudar a proteger tu sistema contra amenazas de L7 (capa de aplicación), incluidos los ataques DSD de L7, como las inundaciones HTTP, pero esta protección requiere una política de seguridad configurada por el usuario con reglas proactivas. Cuando estas reglas están vigentes, las políticas de seguridad aplican políticas de filtrado de L7 personalizadas, incluidas las reglas de WAF preconfiguradas que mitigan los 10 riesgos principales de vulnerabilidad de aplicaciones web de OWASP. Puedes adjuntar políticas de seguridad a los servicios de backend de los balanceadores de cargas de aplicaciones externos regionales.
Las políticas de seguridad de Cloud Armor te permiten permitir o denegar el acceso a tu implementación en el Cloud de Confiance perímetro, cerca de la fuente de tráfico. Esto evita que el tráfico no deseado consuma recursos o ingrese a tus redes de nube privada virtual (VPC).
Puedes usar algunas de estas funciones o todas ellas para proteger tu aplicación. Usa políticas de seguridad para detectar coincidencias con condiciones conocidas y crea reglas de WAF para protegerte contra ataques comunes, como los que se encuentran en el conjunto de reglas principales de ModSecurity 4.22.¿Qué sigue?
- Obtén más información sobre las diferencias de Cloud Armor en Cloud de Confiance , en comparación con Google Cloud