Le regole WAF preconfigurate di Google Cloud Armor sono regole web application firewall (WAF) complesse con decine di firme compilate a partire da standard di settore open source. Ogni firma corrisponde a una regola di rilevamento degli attacchi nel set di regole. Google offre queste regole così come sono. Le regole consentono a Cloud Armor di valutare decine di firme di traffico distinte facendo riferimento a regole con nomi pratici, anziché richiedere di definire manualmente ogni firma.
Puoi ottimizzare le regole WAF preconfigurate di Google Cloud Armor per soddisfare al meglio le tue esigenze. Per saperne di più su come ottimizzare le regole, consulta Ottimizza le regole WAF preconfigurate di Google Cloud Armor.
La tabella seguente contiene un elenco completo delle regole WAF preconfigurate disponibili per l'utilizzo in una policy di sicurezza di Cloud Armor. L'origine delle regole è il Core Rule Set (CRS) OWASP 3.3.2. Ti consigliamo di utilizzare la versione 3.3 per una maggiore sensibilità e una protezione da una gamma più ampia di tipi di attacchi. Il supporto per CRS 3.0 è ancora attivo.
CRS 3.3
| Nome regola Cloud Armor | Nome regola OWASP | Stato attuale |
|---|---|---|
| SQL injection | sqli-v33-stable |
Sincronizzata con sqli-v33-canary |
sqli-v33-canary |
Più recente | |
| Cross-site scripting (XSS) | xss-v33-stable |
Sincronizzata con xss-v33-canary |
xss-v33-canary |
Più recente | |
| Local File Inclusion (LFI) | lfi-v33-stable |
Sincronizzata con lfi-v33-canary |
lfi-v33-canary |
Più recente | |
| Remote File Inclusion (RFI) | rfi-v33-stable |
Sincronizzata con rfi-v33-canary |
rfi-v33-canary |
Più recente | |
| Remote Code Execution (RCE) | rce-v33-stable |
Sincronizzata con rce-v33-canary |
rce-v33-canary |
Più recente | |
| Applicazione forzata del metodo | methodenforcement-v33-stable |
Sincronizzata con methodenforcement-v33-canary |
methodenforcement-v33-canary |
Più recente | |
| Rilevamento di scanner | scannerdetection-v33-stable |
Sincronizzata con scannerdetection-v33-canary |
scannerdetection-v33-canary |
Più recente | |
| Attacco di protocollo | protocolattack-v33-stable |
Sincronizzata con protocolattack-v33-canary |
protocolattack-v33-canary |
Più recente | |
| Attacco di PHP injection | php-v33-stable |
Sincronizzata con php-v33-canary |
php-v33-canary |
Più recente | |
| Attacco di session fixation | sessionfixation-v33-stable |
Sincronizzata con sessionfixation-v33-canary |
sessionfixation-v33-canary |
Più recente | |
| Attacco Java | java-v33-stable |
Sincronizzata con java-v33-canary |
java-v33-canary |
Più recente | |
| Attacco NodeJS | nodejs-v33-stable |
Sincronizzata con nodejs-v33-canary |
nodejs-v33-canary |
Più recente |
CRS 3.0
| Nome regola Cloud Armor | Nome regola OWASP | Stato attuale |
|---|---|---|
| SQL injection | sqli-stable |
Sincronizzata con sqli-canary |
sqli-canary |
Più recente | |
| Cross-site scripting (XSS) | xss-stable |
Sincronizzata con xss-canary |
xss-canary |
Più recente | |
| Local File Inclusion (LFI) | lfi-stable |
Sincronizzata con lfi-canary |
lfi-canary |
Più recente | |
| Remote File Inclusion (RFI) | rfi-stable |
Sincronizzata con rfi-canary |
rfi-canary |
Più recente | |
| Remote Code Execution (RCE) | rce-stable |
Sincronizzata con rce-canary |
rce-canary |
Più recente | |
| Applicazione forzata del metodo | methodenforcement-stable |
Sincronizzata con methodenforcement-canary |
methodenforcement-canary |
Più recente | |
| Rilevamento di scanner | scannerdetection-stable |
Sincronizzata con scannerdetection-canary |
scannerdetection-canary |
Più recente | |
| Attacco di protocollo | protocolattack-stable |
Sincronizzata con protocolattack-canary |
protocolattack-canary |
Più recente | |
| Attacco di PHP injection | php-stable |
Sincronizzata con php-canary |
php-canary |
Più recente | |
| Attacco di session fixation | sessionfixation-stable |
Sincronizzata con sessionfixation-canary |
sessionfixation-canary |
Più recente | |
| Attacco Java | Not included |
|
| Attacco NodeJS | Not included |
Inoltre, per tutti i clienti di Cloud Armor sono disponibili le seguenti regole cve-canary per rilevare e, facoltativamente, bloccare le seguenti vulnerabilità:
- Vulnerabilità RCE
CVE-2021-44228eCVE-2021-45046di Log4j - Vulnerabilità
942550-sqlidei contenuti in formato JSON
| Nome regola Cloud Armor | Tipi di vulnerabilità coperti |
|---|---|
cve-canary |
Vulnerabilità di Log4j |
json-sqli-canary |
Vulnerabilità di bypass SQL injection basato su JSON |
Regole OWASP preconfigurate
Ogni regola WAF preconfigurata ha un livello di sensibilità che corrisponde a un livello PL (Paranoia Level) del CRS OWASP. Un livello di sensibilità più basso indica una firma con un'attendibilità più alta, che ha meno probabilità di generare un falso positivo. Un livello di sensibilità più alto aumenta la sicurezza, ma anche il rischio di generare un falso positivo.
SQL injection (SQLi)
La tabella seguente fornisce l'ID firma, il livello di sensibilità e la descrizione di ogni firma supportata nella regola WAF preconfigurata per SQLi.
CRS 3.3
| ID firma (ID regola) | Livello di sensibilità | Descrizione |
|---|---|---|
owasp-crs-v030301-id942100-sqli |
1 | Rilevato attacco di SQL injection tramite libinjection |
owasp-crs-v030301-id942140-sqli |
1 | Attacco di SQL injection: rilevati nomi DB comuni |
owasp-crs-v030301-id942160-sqli |
1 | Rileva test SQLi alla cieca che utilizzano sleep() o benchmark() |
owasp-crs-v030301-id942170-sqli |
1 | Rileva tentativi di benchmark SQL e di injection con sleep, incluse query condizionali |
owasp-crs-v030301-id942190-sqli |
1 | Rileva l'esecuzione di codice MSSQL e i tentativi di raccolta di informazioni |
owasp-crs-v030301-id942220-sqli |
1 | Cerca attacchi di integer overflow |
owasp-crs-v030301-id942230-sqli |
1 | Rileva i tentativi di SQL injection condizionale |
owasp-crs-v030301-id942240-sqli |
1 | Rileva il cambio di set di caratteri MySQL e i tentativi di DoS MSSQL |
owasp-crs-v030301-id942250-sqli |
1 | Rileva MATCH AGAINST |
owasp-crs-v030301-id942270-sqli |
1 | Cerca SQL injection di base; stringa di attacco comune per MySQL |
owasp-crs-v030301-id942280-sqli |
1 | Rileva injection pg_sleep Postgres |
owasp-crs-v030301-id942290-sqli |
1 | Rileva tentativi base di SQL injection per MongoDB |
owasp-crs-v030301-id942320-sqli |
1 | Rileva attacchi di injection di stored procedure/funzioni MySQL e PostgreSQL |
owasp-crs-v030301-id942350-sqli |
1 | Rileva attacchi di injection UDF MySQL e altri tentativi di manipolazione di dati/strutture |
owasp-crs-v030301-id942360-sqli |
1 | Rileva tentativi di SQL injection di base e SQLLFI concatenati |
owasp-crs-v030301-id942500-sqli |
1 | Rilevato commento in linea MySQL |
owasp-crs-v030301-id942110-sqli |
2 | Attacco di SQL injection: rilevati test di injection comuni |
owasp-crs-v030301-id942120-sqli |
2 | Attacco di SQL injection: rilevato operatore SQL |
owasp-crs-v030301-id942130-sqli |
2 | Attacco di SQL injection: rilevata tautologia SQL |
owasp-crs-v030301-id942150-sqli |
2 | Attacco di SQL injection |
owasp-crs-v030301-id942180-sqli |
2 | Rileva tentativi di bypass dell'autenticazione SQL di base 1/3 |
owasp-crs-v030301-id942200-sqli |
2 | Rileva attacchi di MySQL injection offuscati con commenti/spazi e terminazione con accento grave |
owasp-crs-v030301-id942210-sqli |
2 | Rileva tentativi di SQL injection concatenati 1/2 |
owasp-crs-v030301-id942260-sqli |
2 | Rileva tentativi di bypass dell'autenticazione SQL di base 2/3 |
owasp-crs-v030301-id942300-sqli |
2 | Rileva commenti MySQL |
owasp-crs-v030301-id942310-sqli |
2 | Rileva tentativi di SQL injection concatenati 2/2 |
owasp-crs-v030301-id942330-sqli |
2 | Rileva probing di SQL injection classici 1/2 |
owasp-crs-v030301-id942340-sqli |
2 | Rileva tentativi di bypass dell'autenticazione SQL di base 3/3 |
owasp-crs-v030301-id942361-sqli |
2 | Rileva SQL injection di base che utilizzano l'alterazione o l'unione di parole chiave |
owasp-crs-v030301-id942370-sqli |
2 | Rileva probing di SQL injection classici 2/3 |
owasp-crs-v030301-id942380-sqli |
2 | Attacco di SQL injection |
owasp-crs-v030301-id942390-sqli |
2 | Attacco di SQL injection |
owasp-crs-v030301-id942400-sqli |
2 | Attacco di SQL injection |
owasp-crs-v030301-id942410-sqli |
2 | Attacco di SQL injection |