Vorkonfigurierte WAF-Regeln für Google Cloud Armor sind komplexe Web Application Firewall (WAF)-Regeln mit Dutzenden von Signaturen, die aus Open-Source-Branchenstandards kompiliert wurden. Jede Signatur entspricht einer Angriffserkennungsregel im Regelsatz. Google bietet diese Regeln wie besehen an. Die Regeln ermöglichen es Google Cloud Armor, Dutzende von unterschiedlichen Traffic-Signaturen auszuwerten. Dabei bezieht sich Google Cloud Armor auf Regeln, die praktischerweise benannt sind, anstatt dass Sie jede Signatur manuell definieren müssen.
Vorkonfigurierte WAF-Regeln für Cloud Armor können an Ihre Anforderungen angepasst werden. Weitere Informationen zum Optimieren der Regeln finden Sie unter Vorkonfigurierte WAF-Regeln für Cloud Armor optimieren.
In der folgenden Tabelle sind die vorkonfigurierten WAF-Regeln aufgeführt, die in einer Cloud Armor-Sicherheitsrichtlinie verwendet werden können. Diese Regeln basieren auf dem OWASP ModSecurity Core Rule Set (CRS), z. B. OWASP Core Rule Set 4.22. Wir empfehlen, Version 4.22 zu verwenden, um den bestmöglichen Schutz vor modernen Bedrohungen zu erhalten. Derzeit werden CRS 3.3 und 3.0 unterstützt. Wir empfehlen jedoch, ältere Versionen, insbesondere CRS 3.0, zu vermeiden, wenn Ihre Arbeitslasten Version 4.22 zulassen.
CRS 4.22
| Name der Cloud Armor-Regel | OWASP-Regelname | Aktueller Status |
|---|---|---|
| SQL-Injection | sqli-v422-stable |
Mit sqli-v422-canary synchronisiert |
sqli-v422-canary |
Neueste | |
| Cross-Site-Scripting | xss-v422-stable |
Mit xss-v422-canary synchronisiert |
xss-v422-canary |
Neueste | |
| Aufnahme lokaler Dateien | lfi-v422-stable |
Mit lfi-v422-canary synchronisiert |
lfi-v422-canary |
Neueste | |
| Remote-Datei einschließen | rfi-v422-stable |
Mit rfi-v422-canary synchronisiert |
rfi-v422-canary |
Neueste | |
| Codeausführung per Fernzugriff | rce-v422-stable |
Mit rce-v422-canary synchronisiert |
rce-v422-canary |
Neueste | |
| Methodenerzwingung | methodenforcement-v422-stable |
Mit methodenforcement-v422-canary synchronisiert |
methodenforcement-v422-canary |
Neueste | |
| Scannererkennung | scannerdetection-v422-stable |
Mit scannerdetection-v422-canary synchronisiert |
scannerdetection-v422-canary |
Neueste | |
| Protokollangriff | protocolattack-v422-stable |
Mit protocolattack-v422-canary synchronisiert |
protocolattack-v422-canary |
Neueste | |
| PHP-Injection-Angriff | php-v422-stable |
Mit php-v422-canary synchronisiert |
php-v422-canary |
Neueste | |
| Sitzungsfixierungsangriff | sessionfixation-v422-stable |
Mit sessionfixation-v422-canary synchronisiert |
sessionfixation-v422-canary |
Neueste | |
| Java-Angriff | java-v422-stable |
Mit java-v422-canary synchronisiert |
java-v422-canary |
Neueste | |
| Allgemeiner Angriff | generic-v422-stable |
Mit generic-v422-canary synchronisiert |
generic-v422-canary |
Neueste |
CRS 3.3
| Name der Cloud Armor-Regel | OWASP-Regelname | Aktueller Status |
|---|---|---|
| SQL-Injection | sqli-v33-stable |
Mit sqli-v33-canary synchronisiert |
sqli-v33-canary |
Neueste | |
| Cross-Site-Scripting | xss-v33-stable |
Mit xss-v33-canary synchronisiert |
xss-v33-canary |
Neueste | |
| Aufnahme lokaler Dateien | lfi-v33-stable |
Mit lfi-v33-canary synchronisiert |
lfi-v33-canary |
Neueste | |
| Remote-Datei einschließen | rfi-v33-stable |
Mit rfi-v33-canary synchronisiert |
rfi-v33-canary |
Neueste | |
| Codeausführung per Fernzugriff | rce-v33-stable |
Mit rce-v33-canary synchronisiert |
rce-v33-canary |
Neueste | |
| Methodenerzwingung | methodenforcement-v33-stable |
Mit methodenforcement-v33-canary synchronisiert |
methodenforcement-v33-canary |
Neueste | |
| Scannererkennung | scannerdetection-v33-stable |
Mit scannerdetection-v33-canary synchronisiert |
scannerdetection-v33-canary |
Neueste | |
| Protokollangriff | protocolattack-v33-stable |
Mit protocolattack-v33-canary synchronisiert |
protocolattack-v33-canary |
Neueste | |
| PHP-Injection-Angriff | php-v33-stable |
Mit php-v33-canary synchronisiert |
php-v33-canary |
Neueste | |
| Sitzungsfixierungsangriff | sessionfixation-v33-stable |
Mit sessionfixation-v33-canary synchronisiert |
sessionfixation-v33-canary |
Neueste | |
| Java-Angriff | java-v33-stable |
Mit java-v33-canary synchronisiert |
java-v33-canary |
Neueste | |
| NodeJS-Angriff | nodejs-v33-stable |
Mit nodejs-v33-canary synchronisiert |
nodejs-v33-canary |
Neueste |
CRS 3.0
| Name der Cloud Armor-Regel | OWASP-Regelname | Aktueller Status |
|---|---|---|
| SQL-Injection | sqli-stable |
Mit sqli-canary synchronisiert |
sqli-canary |
Neueste | |
| Cross-Site-Scripting | xss-stable |
Mit xss-canary synchronisiert |
xss-canary |
Neueste | |
| Aufnahme lokaler Dateien | lfi-stable |
Mit lfi-canary synchronisiert |
lfi-canary |
Neueste | |
| Remote-Datei einschließen | rfi-stable |
Mit rfi-canary synchronisiert |
rfi-canary |
Neueste | |
| Codeausführung per Fernzugriff | rce-stable |
Mit rce-canary synchronisiert |
rce-canary |
Neueste | |
| Methodenerzwingung | methodenforcement-stable |
Mit methodenforcement-canary synchronisiert |
methodenforcement-canary |
Neueste | |
| Scannererkennung | scannerdetection-stable |
Mit scannerdetection-canary synchronisiert |
scannerdetection-canary |
Neueste | |
| Protokollangriff | protocolattack-stable |
Mit protocolattack-canary synchronisiert |
protocolattack-canary |
Neueste | |
| PHP-Injection-Angriff | php-stable |
Mit php-canary synchronisiert |
php-canary |
Neueste | |
| Sitzungsfixierungsangriff | sessionfixation-stable |
Mit sessionfixation-canary synchronisiert |
sessionfixation-canary |
Neueste | |
| Java-Angriff | Not included |
|
| NodeJS-Angriff | Not included |
Darüber hinaus stehen die folgenden cve-canary-Regeln allen Cloud Armor-Kunden zur Verfügung, um die folgenden Sicherheitslücken zu erkennen und optional zu blockieren:
- Log4j RCE-Sicherheitslücken
CVE-2021-44228undCVE-2021-45046 - Sicherheitslücke bei
942550-sqli-Inhalten im JSON-Format google-mrs-v202512-id000001-rceundgoogle-mrs-v202512-id000002-rceReact-RCE-Sicherheitslücken
| Name der Cloud Armor-Regel | Abgedeckte Sicherheitslückentypen |
|---|---|
cve-canary |
RCE-Sicherheitslücken in Log4j und React |
json-sqli-canary |
Sicherheitslücke durch Umgehen von SQL-Injection auf JSON-Basis |
Best Practices
Beachten Sie die folgenden Best Practices, um die Verwendung vorkonfigurierter WAF-Regeln zu optimieren:
- Optimierung und Empfindlichkeit: Beginnen Sie mit der Empfindlichkeitsstufe 1 im Vorschaumodus, um zu sehen, wie sich Regeln auf Ihre Anwendung auswirken. Weitere Informationen finden Sie unter Vorkonfigurierte WAF-Regel-Empfindlichkeitsstufe wählen.
- Limit für die Prüfung des Anfragetexts: Konfigurieren Sie das Limit für die Prüfung entsprechend Ihren Anforderungen. Vorkonfigurierte WAF-Regeln von Cloud Armor können bis zu 64 KB des Anfragetexts prüfen. Weitere Informationen finden Sie unter Limit für die Prüfung vorkonfigurierter WAF-Regeln aktualisieren.
- Canary- und stabile Regelsätze: Canary-Regelsätze im Vorschaumodus mit höherer Priorität und stabile Regelsätze im erzwungenen Modus mit niedrigerer Priorität beibehalten. So können Sie Regeländerungen validieren, bevor sie sich auf Ihren Produktionstraffic auswirken.
Eine vollständige Liste der Empfehlungen finden Sie unter Cloud Armor-Best Practices.
Vorkonfigurierte OWASP-Regeln
Jede vorkonfigurierte WAF-Regel hat eine Empfindlichkeitsstufe, die einer OWASP CRS-Paranoia-Ebene entspricht. Eine niedrigere Empfindlichkeitsstufe weist auf eine vertrauenswürdigere Signatur hin, bei der die Wahrscheinlichkeit eines falsch-positiven Ergebnisses geringer ist. Eine höhere Empfindlichkeitsstufe erhöht die Sicherheit, erhöht aber auch das Risiko, ein falsch-positives Ergebnis zu erzeugen. Standardmäßig wird Cloud Armor auf Empfindlichkeitsstufe 4 ausgeführt und wertet alle Signaturen in einem Regelsatz aus, sobald dieser aktiviert ist.
SQL-Injection (SQLi)
Die folgende Tabelle enthält die Signatur-ID, Empfindlichkeitsstufe und Beschreibung jeder unterstützten Signatur in der vorkonfigurierten WAF-Regel für SQLi.
CRS 4.22
| Signatur-ID (Regel-ID) | Empfindlichkeitsstufe | Beschreibung |
|---|---|---|
owasp-crs-v042200-id942100-sqli |
1 | SQL-Injection-Angriff über libinjection erkannt |
owasp-crs-v042200-id942140-sqli |
1 | SQL-Injection-Angriff: Allgemeine DB-Namen erkannt |
owasp-crs-v042200-id942151-sqli |
1 | SQL-Injection-Angriff: SQL-Funktionsname erkannt |
owasp-crs-v042200-id942160-sqli |
1 | Erkennt SQLi-Tests mit sleep oder benchmark |
owasp-crs-v042200-id942170-sqli |
1 | Erkennt SQL-benchmark- und sleep-Einschleusungsversuche, einschließlich bedingter Abfragen |
owasp-crs-v042200-id942190-sqli |
1 | Erkennt MSSQL-Codeausführung und Informationserfassungsversuche |
owasp-crs-v042200-id942220-sqli |
1 | Sucht nach Integer-Overflow-Angriffen |
owasp-crs-v042200-id942230-sqli |
1 | Erkennt Angriffsversuche mit bedingter SQL-Injection. |
owasp-crs-v042200-id942240-sqli |
1 | Erkennt MySQL-Zeichensatzwechsel und MSSQL-DoS-Angriffsversuche |
owasp-crs-v042200-id942250-sqli |
1 | Erkennt MATCH AGAINST-, MERGE- und EXECUTE IMMEDIATE-Einschleusungen |
owasp-crs-v042200-id942270-sqli |
1 | Sucht nach einfacher SQL-Injection; gängiger Angriffs-String für MySQL, Oracle und andere |