Übersicht über vorkonfigurierte WAF-Regeln

Vorkonfigurierte WAF-Regeln für Google Cloud Armor sind komplexe Web Application Firewall (WAF)-Regeln mit Dutzenden von Signaturen, die aus Open-Source-Branchenstandards kompiliert wurden. Jede Signatur entspricht einer Angriffserkennungsregel im Regelsatz. Google bietet diese Regeln wie besehen an. Die Regeln ermöglichen es Google Cloud Armor, Dutzende von unterschiedlichen Traffic-Signaturen auszuwerten. Dabei bezieht sich Google Cloud Armor auf Regeln, die praktischerweise benannt sind, anstatt dass Sie jede Signatur manuell definieren müssen.

Vorkonfigurierte WAF-Regeln für Cloud Armor können an Ihre Anforderungen angepasst werden. Weitere Informationen zum Optimieren der Regeln finden Sie unter Vorkonfigurierte WAF-Regeln für Cloud Armor optimieren.

In der folgenden Tabelle sind die vorkonfigurierten WAF-Regeln aufgeführt, die in einer Cloud Armor-Sicherheitsrichtlinie verwendet werden können. Diese Regeln basieren auf dem OWASP ModSecurity Core Rule Set (CRS), z. B. OWASP Core Rule Set 4.22. Wir empfehlen, Version 4.22 zu verwenden, um den bestmöglichen Schutz vor modernen Bedrohungen zu erhalten. Derzeit werden CRS 3.3 und 3.0 unterstützt. Wir empfehlen jedoch, ältere Versionen, insbesondere CRS 3.0, zu vermeiden, wenn Ihre Arbeitslasten Version 4.22 zulassen.

CRS 4.22

Name der Cloud Armor-Regel OWASP-Regelname Aktueller Status
SQL-Injection sqli-v422-stable Mit sqli-v422-canary synchronisiert
sqli-v422-canary Neueste
Cross-Site-Scripting xss-v422-stable Mit xss-v422-canary synchronisiert
xss-v422-canary Neueste
Aufnahme lokaler Dateien lfi-v422-stable Mit lfi-v422-canary synchronisiert
lfi-v422-canary Neueste
Remote-Datei einschließen rfi-v422-stable Mit rfi-v422-canary synchronisiert
rfi-v422-canary Neueste
Codeausführung per Fernzugriff rce-v422-stable Mit rce-v422-canary synchronisiert
rce-v422-canary Neueste
Methodenerzwingung methodenforcement-v422-stable Mit methodenforcement-v422-canary synchronisiert
methodenforcement-v422-canary Neueste
Scannererkennung scannerdetection-v422-stable Mit scannerdetection-v422-canary synchronisiert
scannerdetection-v422-canary Neueste
Protokollangriff protocolattack-v422-stable Mit protocolattack-v422-canary synchronisiert
protocolattack-v422-canary Neueste
PHP-Injection-Angriff php-v422-stable Mit php-v422-canary synchronisiert
php-v422-canary Neueste
Sitzungsfixierungsangriff sessionfixation-v422-stable Mit sessionfixation-v422-canary synchronisiert
sessionfixation-v422-canary Neueste
Java-Angriff java-v422-stable Mit java-v422-canary synchronisiert
java-v422-canary Neueste
Allgemeiner Angriff generic-v422-stable Mit generic-v422-canary synchronisiert
generic-v422-canary Neueste

CRS 3.3

Name der Cloud Armor-Regel OWASP-Regelname Aktueller Status
SQL-Injection sqli-v33-stable Mit sqli-v33-canary synchronisiert
sqli-v33-canary Neueste
Cross-Site-Scripting xss-v33-stable Mit xss-v33-canary synchronisiert
xss-v33-canary Neueste
Aufnahme lokaler Dateien lfi-v33-stable Mit lfi-v33-canary synchronisiert
lfi-v33-canary Neueste
Remote-Datei einschließen rfi-v33-stable Mit rfi-v33-canary synchronisiert
rfi-v33-canary Neueste
Codeausführung per Fernzugriff rce-v33-stable Mit rce-v33-canary synchronisiert
rce-v33-canary Neueste
Methodenerzwingung methodenforcement-v33-stable Mit methodenforcement-v33-canary synchronisiert
methodenforcement-v33-canary Neueste
Scannererkennung scannerdetection-v33-stable Mit scannerdetection-v33-canary synchronisiert
scannerdetection-v33-canary Neueste
Protokollangriff protocolattack-v33-stable Mit protocolattack-v33-canary synchronisiert
protocolattack-v33-canary Neueste
PHP-Injection-Angriff php-v33-stable Mit php-v33-canary synchronisiert
php-v33-canary Neueste
Sitzungsfixierungsangriff sessionfixation-v33-stable Mit sessionfixation-v33-canary synchronisiert
sessionfixation-v33-canary Neueste
Java-Angriff java-v33-stable Mit java-v33-canary synchronisiert
java-v33-canary Neueste
NodeJS-Angriff nodejs-v33-stable Mit nodejs-v33-canary synchronisiert
nodejs-v33-canary Neueste

CRS 3.0

Name der Cloud Armor-Regel OWASP-Regelname Aktueller Status
SQL-Injection sqli-stable Mit sqli-canary synchronisiert
sqli-canary Neueste
Cross-Site-Scripting xss-stable Mit xss-canary synchronisiert
xss-canary Neueste
Aufnahme lokaler Dateien lfi-stable Mit lfi-canary synchronisiert
lfi-canary Neueste
Remote-Datei einschließen rfi-stable Mit rfi-canary synchronisiert
rfi-canary Neueste
Codeausführung per Fernzugriff rce-stable Mit rce-canary synchronisiert
rce-canary Neueste
Methodenerzwingung methodenforcement-stable Mit methodenforcement-canary synchronisiert
methodenforcement-canary Neueste
Scannererkennung scannerdetection-stable Mit scannerdetection-canary synchronisiert
scannerdetection-canary Neueste
Protokollangriff protocolattack-stable Mit protocolattack-canary synchronisiert
protocolattack-canary Neueste
PHP-Injection-Angriff php-stable Mit php-canary synchronisiert
php-canary Neueste
Sitzungsfixierungsangriff sessionfixation-stable Mit sessionfixation-canary synchronisiert
sessionfixation-canary Neueste
Java-Angriff Not included
NodeJS-Angriff Not included

Darüber hinaus stehen die folgenden cve-canary-Regeln allen Cloud Armor-Kunden zur Verfügung, um die folgenden Sicherheitslücken zu erkennen und optional zu blockieren:

  • Log4j RCE-Sicherheitslücken CVE-2021-44228 und CVE-2021-45046
  • Sicherheitslücke bei 942550-sqli-Inhalten im JSON-Format
  • google-mrs-v202512-id000001-rce und google-mrs-v202512-id000002-rce React-RCE-Sicherheitslücken
Name der Cloud Armor-Regel Abgedeckte Sicherheitslückentypen
cve-canary RCE-Sicherheitslücken in Log4j und React
json-sqli-canary Sicherheitslücke durch Umgehen von SQL-Injection auf JSON-Basis

Best Practices

Beachten Sie die folgenden Best Practices, um die Verwendung vorkonfigurierter WAF-Regeln zu optimieren:

  • Optimierung und Empfindlichkeit: Beginnen Sie mit der Empfindlichkeitsstufe 1 im Vorschaumodus, um zu sehen, wie sich Regeln auf Ihre Anwendung auswirken. Weitere Informationen finden Sie unter Vorkonfigurierte WAF-Regel-Empfindlichkeitsstufe wählen.
  • Limit für die Prüfung des Anfragetexts: Konfigurieren Sie das Limit für die Prüfung entsprechend Ihren Anforderungen. Vorkonfigurierte WAF-Regeln von Cloud Armor können bis zu 64 KB des Anfragetexts prüfen. Weitere Informationen finden Sie unter Limit für die Prüfung vorkonfigurierter WAF-Regeln aktualisieren.
  • Canary- und stabile Regelsätze: Canary-Regelsätze im Vorschaumodus mit höherer Priorität und stabile Regelsätze im erzwungenen Modus mit niedrigerer Priorität beibehalten. So können Sie Regeländerungen validieren, bevor sie sich auf Ihren Produktionstraffic auswirken.

Eine vollständige Liste der Empfehlungen finden Sie unter Cloud Armor-Best Practices.

Vorkonfigurierte OWASP-Regeln

Jede vorkonfigurierte WAF-Regel hat eine Empfindlichkeitsstufe, die einer OWASP CRS-Paranoia-Ebene entspricht. Eine niedrigere Empfindlichkeitsstufe weist auf eine vertrauenswürdigere Signatur hin, bei der die Wahrscheinlichkeit eines falsch-positiven Ergebnisses geringer ist. Eine höhere Empfindlichkeitsstufe erhöht die Sicherheit, erhöht aber auch das Risiko, ein falsch-positives Ergebnis zu erzeugen. Standardmäßig wird Cloud Armor auf Empfindlichkeitsstufe 4 ausgeführt und wertet alle Signaturen in einem Regelsatz aus, sobald dieser aktiviert ist.

SQL-Injection (SQLi)

Die folgende Tabelle enthält die Signatur-ID, Empfindlichkeitsstufe und Beschreibung jeder unterstützten Signatur in der vorkonfigurierten WAF-Regel für SQLi.

CRS 4.22

Signatur-ID (Regel-ID) Empfindlichkeitsstufe Beschreibung
owasp-crs-v042200-id942100-sqli 1 SQL-Injection-Angriff über libinjection erkannt
owasp-crs-v042200-id942140-sqli 1 SQL-Injection-Angriff: Allgemeine DB-Namen erkannt
owasp-crs-v042200-id942151-sqli 1 SQL-Injection-Angriff: SQL-Funktionsname erkannt
owasp-crs-v042200-id942160-sqli 1 Erkennt SQLi-Tests mit sleep oder benchmark
owasp-crs-v042200-id942170-sqli 1 Erkennt SQL-benchmark- und sleep-Einschleusungsversuche, einschließlich bedingter Abfragen
owasp-crs-v042200-id942190-sqli 1 Erkennt MSSQL-Codeausführung und Informationserfassungsversuche
owasp-crs-v042200-id942220-sqli 1 Sucht nach Integer-Overflow-Angriffen
owasp-crs-v042200-id942230-sqli 1 Erkennt Angriffsversuche mit bedingter SQL-Injection.
owasp-crs-v042200-id942240-sqli 1 Erkennt MySQL-Zeichensatzwechsel und MSSQL-DoS-Angriffsversuche
owasp-crs-v042200-id942250-sqli 1 Erkennt MATCH AGAINST-, MERGE- und EXECUTE IMMEDIATE-Einschleusungen
owasp-crs-v042200-id942270-sqli 1 Sucht nach einfacher SQL-Injection; gängiger Angriffs-String für MySQL, Oracle und andere