Panoramica delle regole WAF preconfigurate di Cloud Armor

Le regole WAF preconfigurate di Google Cloud Armor sono regole web application firewall (WAF) complesse con decine di firme compilate a partire da standard di settore open source. Ogni firma corrisponde a una regola di rilevamento degli attacchi nel set di regole. Google offre queste regole così come sono. Le regole consentono a Cloud Armor di valutare decine di firme di traffico distinte facendo riferimento a regole con nomi pratici, anziché richiedere di definire manualmente ogni firma.

Puoi ottimizzare le regole WAF preconfigurate di Google Cloud Armor per soddisfare al meglio le tue esigenze. Per saperne di più su come ottimizzare le regole, consulta Ottimizza le regole WAF preconfigurate di Google Cloud Armor.

La tabella seguente contiene un elenco completo delle regole WAF preconfigurate disponibili per l'utilizzo in una policy di sicurezza di Cloud Armor. L'origine delle regole è il Core Rule Set (CRS) OWASP 3.3.2. Ti consigliamo di utilizzare la versione 3.3 per una maggiore sensibilità e una protezione da una gamma più ampia di tipi di attacchi. Il supporto per CRS 3.0 è ancora attivo.

CRS 3.3

Nome regola Cloud Armor Nome regola OWASP Stato attuale
SQL injection sqli-v33-stable Sincronizzata con sqli-v33-canary
sqli-v33-canary Più recente
Cross-site scripting (XSS) xss-v33-stable Sincronizzata con xss-v33-canary
xss-v33-canary Più recente
Local File Inclusion (LFI) lfi-v33-stable Sincronizzata con lfi-v33-canary
lfi-v33-canary Più recente
Remote File Inclusion (RFI) rfi-v33-stable Sincronizzata con rfi-v33-canary
rfi-v33-canary Più recente
Remote Code Execution (RCE) rce-v33-stable Sincronizzata con rce-v33-canary
rce-v33-canary Più recente
Applicazione forzata del metodo methodenforcement-v33-stable Sincronizzata con methodenforcement-v33-canary
methodenforcement-v33-canary Più recente
Rilevamento di scanner scannerdetection-v33-stable Sincronizzata con scannerdetection-v33-canary
scannerdetection-v33-canary Più recente
Attacco di protocollo protocolattack-v33-stable Sincronizzata con protocolattack-v33-canary
protocolattack-v33-canary Più recente
Attacco di PHP injection php-v33-stable Sincronizzata con php-v33-canary
php-v33-canary Più recente
Attacco di session fixation sessionfixation-v33-stable Sincronizzata con sessionfixation-v33-canary
sessionfixation-v33-canary Più recente
Attacco Java java-v33-stable Sincronizzata con java-v33-canary
java-v33-canary Più recente
Attacco NodeJS nodejs-v33-stable Sincronizzata con nodejs-v33-canary
nodejs-v33-canary Più recente

CRS 3.0

Nome regola Cloud Armor Nome regola OWASP Stato attuale
SQL injection sqli-stable Sincronizzata con sqli-canary
sqli-canary Più recente
Cross-site scripting (XSS) xss-stable Sincronizzata con xss-canary
xss-canary Più recente
Local File Inclusion (LFI) lfi-stable Sincronizzata con lfi-canary
lfi-canary Più recente
Remote File Inclusion (RFI) rfi-stable Sincronizzata con rfi-canary
rfi-canary Più recente
Remote Code Execution (RCE) rce-stable Sincronizzata con rce-canary
rce-canary Più recente
Applicazione forzata del metodo methodenforcement-stable Sincronizzata con methodenforcement-canary
methodenforcement-canary Più recente
Rilevamento di scanner scannerdetection-stable Sincronizzata con scannerdetection-canary
scannerdetection-canary Più recente
Attacco di protocollo protocolattack-stable Sincronizzata con protocolattack-canary
protocolattack-canary Più recente
Attacco di PHP injection php-stable Sincronizzata con php-canary
php-canary Più recente
Attacco di session fixation sessionfixation-stable Sincronizzata con sessionfixation-canary
sessionfixation-canary Più recente
Attacco Java Not included
Attacco NodeJS Not included

Inoltre, per tutti i clienti di Cloud Armor sono disponibili le seguenti regole cve-canary per rilevare e, facoltativamente, bloccare le seguenti vulnerabilità:

  • Vulnerabilità RCE CVE-2021-44228 e CVE-2021-45046 di Log4j
  • Vulnerabilità 942550-sqli dei contenuti in formato JSON
Nome regola Cloud Armor Tipi di vulnerabilità coperti
cve-canary Vulnerabilità di Log4j
json-sqli-canary Vulnerabilità di bypass SQL injection basato su JSON

Regole OWASP preconfigurate

Ogni regola WAF preconfigurata ha un livello di sensibilità che corrisponde a un livello PL (Paranoia Level) del CRS OWASP. Un livello di sensibilità più basso indica una firma con un'attendibilità più alta, che ha meno probabilità di generare un falso positivo. Un livello di sensibilità più alto aumenta la sicurezza, ma anche il rischio di generare un falso positivo.

SQL injection (SQLi)

La tabella seguente fornisce l'ID firma, il livello di sensibilità e la descrizione di ogni firma supportata nella regola WAF preconfigurata per SQLi.

CRS 3.3

ID firma (ID regola) Livello di sensibilità Descrizione
owasp-crs-v030301-id942100-sqli 1 Rilevato attacco di SQL injection tramite libinjection
owasp-crs-v030301-id942140-sqli 1 Attacco di SQL injection: rilevati nomi DB comuni
owasp-crs-v030301-id942160-sqli 1 Rileva test SQLi alla cieca che utilizzano sleep() o benchmark()
owasp-crs-v030301-id942170-sqli 1 Rileva tentativi di benchmark SQL e di injection con sleep, incluse query condizionali
owasp-crs-v030301-id942190-sqli 1 Rileva l'esecuzione di codice MSSQL e i tentativi di raccolta di informazioni
owasp-crs-v030301-id942220-sqli 1 Cerca attacchi di integer overflow
owasp-crs-v030301-id942230-sqli 1 Rileva i tentativi di SQL injection condizionale
owasp-crs-v030301-id942240-sqli 1 Rileva il cambio di set di caratteri MySQL e i tentativi di DoS MSSQL
owasp-crs-v030301-id942250-sqli 1 Rileva MATCH AGAINST
owasp-crs-v030301-id942270-sqli 1 Cerca SQL injection di base; stringa di attacco comune per MySQL
owasp-crs-v030301-id942280-sqli 1 Rileva injection pg_sleep Postgres
owasp-crs-v030301-id942290-sqli 1 Rileva tentativi base di SQL injection per MongoDB
owasp-crs-v030301-id942320-sqli 1 Rileva attacchi di injection di stored procedure/funzioni MySQL e PostgreSQL
owasp-crs-v030301-id942350-sqli 1 Rileva attacchi di injection UDF MySQL e altri tentativi di manipolazione di dati/strutture
owasp-crs-v030301-id942360-sqli 1 Rileva tentativi di SQL injection di base e SQLLFI concatenati
owasp-crs-v030301-id942500-sqli 1 Rilevato commento in linea MySQL
owasp-crs-v030301-id942110-sqli 2 Attacco di SQL injection: rilevati test di injection comuni
owasp-crs-v030301-id942120-sqli 2 Attacco di SQL injection: rilevato operatore SQL
owasp-crs-v030301-id942130-sqli 2 Attacco di SQL injection: rilevata tautologia SQL
owasp-crs-v030301-id942150-sqli 2 Attacco di SQL injection
owasp-crs-v030301-id942180-sqli 2 Rileva tentativi di bypass dell'autenticazione SQL di base 1/3
owasp-crs-v030301-id942200-sqli 2 Rileva attacchi di MySQL injection offuscati con commenti/spazi e terminazione con accento grave
owasp-crs-v030301-id942210-sqli 2 Rileva tentativi di SQL injection concatenati 1/2
owasp-crs-v030301-id942260-sqli 2 Rileva tentativi di bypass dell'autenticazione SQL di base 2/3
owasp-crs-v030301-id942300-sqli 2 Rileva commenti MySQL
owasp-crs-v030301-id942310-sqli 2 Rileva tentativi di SQL injection concatenati 2/2
owasp-crs-v030301-id942330-sqli 2 Rileva probing di SQL injection classici 1/2
owasp-crs-v030301-id942340-sqli 2 Rileva tentativi di bypass dell'autenticazione SQL di base 3/3
owasp-crs-v030301-id942361-sqli 2 Rileva SQL injection di base che utilizzano l'alterazione o l'unione di parole chiave
owasp-crs-v030301-id942370-sqli 2 Rileva probing di SQL injection classici 2/3
owasp-crs-v030301-id942380-sqli 2 Attacco di SQL injection
owasp-crs-v030301-id942390-sqli 2 Attacco di SQL injection
owasp-crs-v030301-id942400-sqli 2 Attacco di SQL injection
owasp-crs-v030301-id942410-sqli 2 Attacco di SQL injection