Las reglas de WAF preconfiguradas de Google Cloud Armor son reglas complejas de cortafuegos de aplicaciones web (WAF) con decenas de firmas que se compilan a partir de los estándares de software libre del sector. Cada firma corresponde a una regla de detección de ataques del conjunto de reglas. Google ofrece estas reglas tal cual. Las reglas permiten a Cloud Armor evaluar docenas de firmas de tráfico distintas haciendo referencia a reglas con nombres prácticos, en lugar de requerir que definas cada firma manualmente.
Las reglas de WAF preconfiguradas de Google Cloud Armor se pueden ajustar para que se adapten mejor a tus necesidades. Para obtener más información sobre cómo activar las reglas, consulta Activar las reglas de WAF preconfiguradas de Google Cloud Armor.
En la siguiente tabla se incluye una lista completa de las reglas de WAF preconfiguradas que se pueden usar en una política de seguridad de Cloud Armor. Las fuentes de reglas son OWASP Core Rule Set (CRS) 3.3.2. Te recomendamos que uses la versión 3.3 para aumentar la sensibilidad y la variedad de los tipos de ataques protegidos. Seguimos trabajando para ofrecer compatibilidad con CRS 3.0.
CRS 3.3
| Nombre de la regla de Cloud Armor | Nombre de la regla de OWASP | Estado actual |
|---|---|---|
| inyección de SQL | sqli-v33-stable |
Sincronizado con sqli-v33-canary |
sqli-v33-canary |
Más recientes | |
| Cross-site scripting | xss-v33-stable |
Sincronizado con xss-v33-canary |
xss-v33-canary |
Más recientes | |
| Inclusión de archivos locales | lfi-v33-stable |
Sincronizado con lfi-v33-canary |
lfi-v33-canary |
Más recientes | |
| Inclusión de archivos remotos | rfi-v33-stable |
Sincronizado con rfi-v33-canary |
rfi-v33-canary |
Más recientes | |
| Ejecución remota de código | rce-v33-stable |
Sincronizado con rce-v33-canary |
rce-v33-canary |
Más recientes | |
| Implementación obligatoria de métodos | methodenforcement-v33-stable |
Sincronizado con methodenforcement-v33-canary |
methodenforcement-v33-canary |
Más recientes | |
| Detección de escáneres | scannerdetection-v33-stable |
Sincronizado con scannerdetection-v33-canary |
scannerdetection-v33-canary |
Más recientes | |
| Ataque de protocolo | protocolattack-v33-stable |
Sincronizado con protocolattack-v33-canary |
protocolattack-v33-canary |
Más recientes | |
| Ataque de inyección de PHP | php-v33-stable |
Sincronizado con php-v33-canary |
php-v33-canary |
Más recientes | |
| Ataque de fijación de sesión | sessionfixation-v33-stable |
Sincronizado con sessionfixation-v33-canary |
sessionfixation-v33-canary |
Más recientes | |
| Ataque de Java | java-v33-stable |
Sincronizado con java-v33-canary |
java-v33-canary |
Más recientes | |
| Ataque de NodeJS | nodejs-v33-stable |
Sincronizado con nodejs-v33-canary |
nodejs-v33-canary |
Más recientes |
CRS 3.0
| Nombre de la regla de Cloud Armor | Nombre de la regla de OWASP | Estado actual |
|---|---|---|
| inyección de SQL | sqli-stable |
Sincronizado con sqli-canary |
sqli-canary |
Más recientes | |
| Cross-site scripting | xss-stable |
Sincronizado con xss-canary |
xss-canary |
Más recientes | |
| Inclusión de archivos locales | lfi-stable |
Sincronizado con lfi-canary |
lfi-canary |
Más recientes | |
| Inclusión de archivos remotos | rfi-stable |
Sincronizado con rfi-canary |
rfi-canary |
Más recientes | |
| Ejecución remota de código | rce-stable |
Sincronizado con rce-canary |
rce-canary |
Más recientes | |
| Implementación obligatoria de métodos | methodenforcement-stable |
Sincronizado con methodenforcement-canary |
methodenforcement-canary |
Más recientes | |
| Detección de escáneres | scannerdetection-stable |
Sincronizado con scannerdetection-canary |
scannerdetection-canary |
Más recientes | |
| Ataque de protocolo | protocolattack-stable |
Sincronizado con protocolattack-canary |
protocolattack-canary |
Más recientes | |
| Ataque de inyección de PHP | php-stable |
Sincronizado con php-canary |
php-canary |
Más recientes | |
| Ataque de fijación de sesión | sessionfixation-stable |
Sincronizado con sessionfixation-canary |
sessionfixation-canary |
Más recientes | |
| Ataque de Java | Not included |
|
| Ataque de NodeJS | Not included |
Además, todos los clientes de Cloud Armor pueden usar las siguientes reglas cve-canary para detectar y, opcionalmente, bloquear las siguientes vulnerabilidades:
- Vulnerabilidades de ejecución remota de código (RCE) de
CVE-2021-44228yCVE-2021-45046Log4j 942550-sqliVulnerabilidad de contenido con formato JSON- Vulnerabilidad de ejecución remota de código en React de
google-mrs-v202512-id000001-rceygoogle-mrs-v202512-id000002-rce
| Nombre de la regla de Cloud Armor | Tipos de vulnerabilidades cubiertas |
|---|---|
cve-canary |
Vulnerabilidades de ejecución remota de código de Log4j y React |
json-sqli-canary |
Vulnerabilidad de elusión de inyección de SQL basada en JSON |
Reglas de OWASP preconfiguradas
Cada regla de WAF preconfigurada tiene un nivel de sensibilidad que corresponde a un nivel de paranoia de OWASP CRS. Un nivel de sensibilidad más bajo indica una firma de mayor confianza, por lo que es menos probable que genere un falso positivo. Un nivel de sensibilidad más alto aumenta la seguridad, pero también el riesgo de generar un falso positivo.
Inyección de SQL (SQLi)
En la siguiente tabla se proporciona el ID de firma, el nivel de sensibilidad y la descripción de cada firma admitida en la regla de WAF preconfigurada de inyección de SQL.
CRS 3.3
| ID de firma (ID de regla) | Nivel de sensibilidad | Descripción |
|---|---|---|
owasp-crs-v030301-id942100-sqli |
1 | Se ha detectado un ataque de inyección de SQL a través de libinjection |
owasp-crs-v030301-id942140-sqli |
1 | Ataque de inyección SQL: se han detectado nombres de bases de datos comunes |
owasp-crs-v030301-id942160-sqli |
1 | Detecta pruebas de inyección SQL ciega mediante sleep() o benchmark() |
owasp-crs-v030301-id942170-sqli |
1 | Detecta intentos de inyección de SQL y de pruebas comparativas de SQL, incluidas las consultas condicionales. |
owasp-crs-v030301-id942190-sqli |
1 | Detecta la ejecución de código MSSQL y los intentos de recopilación de información. |
owasp-crs-v030301-id942220-sqli |
1 | Busca ataques de desbordamiento de números enteros. |
owasp-crs-v030301-id942230-sqli |
1 | Detecta intentos de inyección SQL condicional. |
owasp-crs-v030301-id942240-sqli |
1 | Detecta cambios de conjunto de caracteres de MySQL e intentos de denegación de servicio de MSSQL. |
owasp-crs-v030301-id942250-sqli |
1 | Detecta MATCH AGAINST |
owasp-crs-v030301-id942270-sqli |
1 | Busca inyecciones SQL básicas; cadena de ataque común para MySQL. |
owasp-crs-v030301-id942280-sqli |
1 | Detecta la inyección de pg_sleep de Postgres |
owasp-crs-v030301-id942290-sqli |
1 | Busca intentos básicos de inyección de SQL en MongoDB. |
owasp-crs-v030301-id942320-sqli |
1 | Detecta inyecciones de procedimientos o funciones almacenados de MySQL y PostgreSQL. |
owasp-crs-v030301-id942350-sqli |
1 | Detecta inyecciones de UDF de MySQL y otros intentos de manipulación de datos o estructuras. |
owasp-crs-v030301-id942360-sqli |
1 | Detecta intentos de inyección básica de SQL y SQLLFI concatenados |
owasp-crs-v030301-id942500-sqli |
1 | Se ha detectado un comentario insertado de MySQL |
owasp-crs-v030301-id942110-sqli |
2 | Ataque de inyección de SQL: se ha detectado una prueba de inyección común |
owasp-crs-v030301-id942120-sqli |
2 | Ataque de inyección de SQL: se ha detectado un operador SQL |
owasp-crs-v030301-id942130-sqli |
2 | Ataque de inyección de SQL: se ha detectado una tautología de SQL |
owasp-crs-v030301-id942150-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942180-sqli |
2 | Detecta intentos de elusión de la autenticación básica de SQL (1/3) |
owasp-crs-v030301-id942200-sqli |
2 | Detecta inyecciones ofuscadas con comentarios o espacios de MySQL y terminación con comillas inversas. |
owasp-crs-v030301-id942210-sqli |
2 | Detecta intentos de inyección de SQL encadenada 1/2 |
owasp-crs-v030301-id942260-sqli |
2 | Detecta intentos de elusión de la autenticación básica de SQL (2/3) |
owasp-crs-v030301-id942300-sqli |
2 | Detecta comentarios de MySQL. |
owasp-crs-v030301-id942310-sqli |
2 | Detecta intentos de inyección de SQL encadenada (2/2) |
owasp-crs-v030301-id942330-sqli |
2 | Detecta sondeos de inyección SQL clásicos (1/2) |
owasp-crs-v030301-id942340-sqli |
2 | Detecta intentos de elusión de la autenticación SQL básica 3/3 |
owasp-crs-v030301-id942361-sqli |
2 | Detecta inyecciones SQL básicas basadas en las palabras clave "alter" o "union". |
owasp-crs-v030301-id942370-sqli |
2 | Detecta sondeos de inyección de SQL clásicos 2/3 |
owasp-crs-v030301-id942380-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942390-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942400-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942410-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942470-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942480-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030301-id942430-sqli |
2 | Detección de anomalías de caracteres SQL restringidos (args): se ha superado el número de caracteres especiales (12) |
owasp-crs-v030301-id942440-sqli |
2 | Se ha detectado una secuencia de comentarios de SQL |
owasp-crs-v030301-id942450-sqli |
2 | Se ha identificado la codificación hexadecimal de SQL |
owasp-crs-v030301-id942510-sqli |
2 | Se ha detectado un intento de eludir una inyección SQL mediante comillas simples o inversas |
owasp-crs-v030301-id942251-sqli |
3 | Detecta inyecciones HAVING. |
owasp-crs-v030301-id942490-sqli |
3 | Detecta sondeos de inyección de SQL clásicos 3/3 |
owasp-crs-v030301-id942420-sqli |
3 | Detección de anomalías de caracteres SQL restringidos (cookies): se ha superado el número de caracteres especiales (8). |
owasp-crs-v030301-id942431-sqli |
3 | Detección de anomalías de caracteres SQL restringidos (args): se ha superado el número de caracteres especiales (6) |
owasp-crs-v030301-id942460-sqli |
3 | Alerta de detección de anomalías de metacaracteres: caracteres repetitivos que no son palabras |
owasp-crs-v030301-id942101-sqli |
3 | Se ha detectado un ataque de inyección de SQL a través de libinjection |
owasp-crs-v030301-id942511-sqli |
3 | Se ha detectado un intento de elusión de inyección de SQL mediante comillas |
owasp-crs-v030301-id942421-sqli |
4 | Detección de anomalías de caracteres SQL restringidos (cookies): se ha superado el número de caracteres especiales (3). |
owasp-crs-v030301-id942432-sqli |
4 | Detección de anomalías de caracteres SQL restringidos (args): se ha superado el número de caracteres especiales (2). |
CRS 3.0
| ID de firma (ID de regla) | Nivel de sensibilidad | Descripción |
|---|---|---|
Not included |
1 | Se ha detectado un ataque de inyección de SQL a través de libinjection |
owasp-crs-v030001-id942140-sqli |
1 | Ataque de inyección SQL: se han detectado nombres de bases de datos comunes |
owasp-crs-v030001-id942160-sqli |
1 | Detecta pruebas de inyección SQL ciega mediante sleep() o benchmark() |
owasp-crs-v030001-id942170-sqli |
1 | Detecta intentos de inyección de SQL y de pruebas comparativas de SQL, incluidas las consultas condicionales. |
owasp-crs-v030001-id942190-sqli |
1 | Detecta la ejecución de código MSSQL y los intentos de recopilación de información. |
owasp-crs-v030001-id942220-sqli |
1 | Busca ataques de desbordamiento de números enteros. |
owasp-crs-v030001-id942230-sqli |
1 | Detecta intentos de inyección SQL condicional. |
owasp-crs-v030001-id942240-sqli |
1 | Detecta cambios de conjunto de caracteres de MySQL e intentos de denegación de servicio de MSSQL. |
owasp-crs-v030001-id942250-sqli |
1 | Detecta MATCH AGAINST |
owasp-crs-v030001-id942270-sqli |
1 | Busca inyecciones SQL básicas; cadena de ataque común para MySQL. |
owasp-crs-v030001-id942280-sqli |
1 | Detecta la inyección de pg_sleep de Postgres |
owasp-crs-v030001-id942290-sqli |
1 | Busca intentos básicos de inyección de SQL en MongoDB. |
owasp-crs-v030001-id942320-sqli |
1 | Detecta inyecciones de procedimientos o funciones almacenados de MySQL y PostgreSQL. |
owasp-crs-v030001-id942350-sqli |
1 | Detecta inyecciones de UDF de MySQL y otros intentos de manipulación de datos o estructuras. |
owasp-crs-v030001-id942360-sqli |
1 | Detecta intentos de inyección básica de SQL y SQLLFI concatenados |
Not included |
1 | Se ha detectado un comentario insertado de MySQL |
owasp-crs-v030001-id942110-sqli |
2 | Ataque de inyección de SQL: se ha detectado una prueba de inyección común |
owasp-crs-v030001-id942120-sqli |
2 | Ataque de inyección de SQL: se ha detectado un operador SQL |
Not included |
2 | Ataque de inyección de SQL: se ha detectado una tautología de SQL |
owasp-crs-v030001-id942150-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030001-id942180-sqli |
2 | Detecta intentos de elusión de la autenticación básica de SQL (1/3) |
owasp-crs-v030001-id942200-sqli |
2 | Detecta inyecciones ofuscadas con comentarios o espacios de MySQL y terminación con comillas inversas. |
owasp-crs-v030001-id942210-sqli |
2 | Detecta intentos de inyección de SQL encadenada 1/2 |
owasp-crs-v030001-id942260-sqli |
2 | Detecta intentos de elusión de la autenticación básica de SQL (2/3) |
owasp-crs-v030001-id942300-sqli |
2 | Detecta comentarios de MySQL. |
owasp-crs-v030001-id942310-sqli |
2 | Detecta intentos de inyección de SQL encadenada (2/2) |
owasp-crs-v030001-id942330-sqli |
2 | Detecta sondeos de inyección SQL clásicos (1/2) |
owasp-crs-v030001-id942340-sqli |
2 | Detecta intentos de elusión de la autenticación SQL básica 3/3 |
Not included |
2 | Detecta inyecciones SQL básicas basadas en las palabras clave "alter" o "union". |
Not included |
2 | Detecta sondeos de inyección de SQL clásicos 2/3 |
owasp-crs-v030001-id942380-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030001-id942390-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030001-id942400-sqli |
2 | Ataque de inyección SQL |
owasp-crs-v030001-id942410-sqli |
2 | Ataque de inyección SQL |
Not included |
2 | Ataque de inyección SQL |