Visão geral das regras pré-configuradas de WAF

As regras de WAF pré-configuradas do Google Cloud Armor são regras complexas do firewall de aplicativos da Web (WAF, na sigla em inglês) com dezenas de assinaturas compiladas a partir dos padrões do setor de código aberto. Cada assinatura corresponde a uma regra de detecção de ataque no conjunto de regras. O Google oferece essas regras no estado em que se encontram. Elas permitem que o Cloud Armor avalie dezenas de assinaturas de tráfego distintas consultando regras com nomes convenientes, em vez de exigir que você defina cada assinatura manualmente.

As regras de WAF pré-configuradas do Cloud Armor podem ser ajustadas para atender melhor às suas necessidades. Para mais informações sobre como ajustar as regras, consulte Ajustar as regras WAF pré-configuradas do Cloud Armor.

A tabela a seguir lista as regras de WAF pré-configuradas disponíveis para uso em uma política de segurança do Cloud Armor. Essas regras são baseadas no conjunto de regras principais (CRS) do OWASP ModSecurity, como o conjunto de regras principais do OWASP 4.22. Recomendamos usar a versão 4.22 para ter a proteção mais atualizada contra ameaças modernas. Embora a compatibilidade com o CRS 3.3 e 3.0 esteja em andamento, recomendamos evitar versões mais antigas, especialmente a 3.0, sempre que suas cargas de trabalho permitirem a versão 4.22.

CRS 4.22

Nome da regra do Cloud Armor Nome da regra do OWASP Status atual
Injeção de SQL sqli-v422-stable Sincronizada com sqli-v422-canary
sqli-v422-canary Mais recente
Scripting em vários sites xss-v422-stable Sincronizada com xss-v422-canary
xss-v422-canary Mais recente
Inclusão de arquivo local lfi-v422-stable Sincronizada com lfi-v422-canary
lfi-v422-canary Mais recente
Inclusão de arquivo remoto rfi-v422-stable Sincronizada com rfi-v422-canary
rfi-v422-canary Mais recente
Execução remota de código rce-v422-stable Sincronizada com rce-v422-canary
rce-v422-canary Mais recente
Aplicação de métodos methodenforcement-v422-stable Sincronizada com methodenforcement-v422-canary
methodenforcement-v422-canary Mais recente
Detecção de verificação scannerdetection-v422-stable Sincronizada com scannerdetection-v422-canary
scannerdetection-v422-canary Mais recente
Ataque de protocolo protocolattack-v422-stable Sincronizada com protocolattack-v422-canary
protocolattack-v422-canary Mais recente
Ataque de injeção PHP php-v422-stable Sincronizada com php-v422-canary
php-v422-canary Mais recente
Ataque de fixação de sessão sessionfixation-v422-stable Sincronizada com sessionfixation-v422-canary
sessionfixation-v422-canary Mais recente
Ataque de Java java-v422-stable Sincronizada com java-v422-canary
java-v422-canary Mais recentes
Ataque genérico generic-v422-stable Sincronizada com generic-v422-canary
generic-v422-canary Mais recentes

CRS 3.3

Nome da regra do Cloud Armor Nome da regra do OWASP Status atual
Injeção de SQL sqli-v33-stable Sincronizada com sqli-v33-canary
sqli-v33-canary Mais recente
Scripting em vários sites xss-v33-stable Sincronizada com xss-v33-canary
xss-v33-canary Mais recente
Inclusão de arquivo local lfi-v33-stable Sincronizada com lfi-v33-canary
lfi-v33-canary Mais recente
Inclusão de arquivo remoto rfi-v33-stable Sincronizada com rfi-v33-canary
rfi-v33-canary Mais recente
Execução remota de código rce-v33-stable Sincronizada com rce-v33-canary
rce-v33-canary Mais recente
Aplicação de métodos methodenforcement-v33-stable Sincronizada com methodenforcement-v33-canary
methodenforcement-v33-canary Mais recente
Detecção de verificação scannerdetection-v33-stable Sincronizada com scannerdetection-v33-canary
scannerdetection-v33-canary Mais recente
Ataque de protocolo protocolattack-v33-stable Sincronizada com protocolattack-v33-canary
protocolattack-v33-canary Mais recente
Ataque de injeção PHP php-v33-stable Sincronizada com php-v33-canary
php-v33-canary Mais recente
Ataque de fixação de sessão sessionfixation-v33-stable Sincronizada com sessionfixation-v33-canary
sessionfixation-v33-canary Mais recente
Ataque de Java java-v33-stable Sincronizada com java-v33-canary
java-v33-canary Mais recente
Ataque de NodeJS nodejs-v33-stable Sincronizada com nodejs-v33-canary
nodejs-v33-canary Mais recente

CRS 3.0

Nome da regra do Cloud Armor Nome da regra do OWASP Status atual
Injeção de SQL sqli-stable Sincronizada com sqli-canary
sqli-canary Mais recente
Scripting em vários sites xss-stable Sincronizada com xss-canary
xss-canary Mais recente
Inclusão de arquivo local lfi-stable Sincronizada com lfi-canary
lfi-canary Mais recente
Inclusão de arquivo remoto rfi-stable Sincronizada com rfi-canary
rfi-canary Mais recente
Execução remota de código rce-stable Sincronizada com rce-canary
rce-canary Mais recente
Aplicação de métodos methodenforcement-stable Sincronizada com methodenforcement-canary
methodenforcement-canary Mais recente
Detecção de verificação scannerdetection-stable Sincronizada com scannerdetection-canary
scannerdetection-canary Mais recente
Ataque de protocolo protocolattack-stable Sincronizada com protocolattack-canary
protocolattack-canary Mais recente
Ataque de injeção PHP php-stable Sincronizada com php-canary
php-canary Mais recente
Ataque de fixação de sessão sessionfixation-stable Sincronizada com sessionfixation-canary
sessionfixation-canary Mais recente
Ataque de Java Not included
Ataque de NodeJS Not included

Além disso, as regras cve-canary a seguir estão disponíveis para todos os clientes do Cloud Armor para ajudá-los a detectar e, se quiserem, bloquear estas vulnerabilidades:

  • Vulnerabilidades de RCE Log4j CVE-2021-44228 e CVE-2021-45046
  • Vulnerabilidade de conteúdo no formato JSON 942550-sqli
  • Vulnerabilidades de RCE do React google-mrs-v202512-id000001-rce e google-mrs-v202512-id000002-rce
Nome da regra do Cloud Armor Tipos de vulnerabilidade cobertos
cve-canary Vulnerabilidades de RCE do Log4j e do React
json-sqli-canary Vulnerabilidade de desvio por injeção de SQL baseada em JSON

Práticas recomendadas

Para otimizar o uso das regras WAF pré-configuradas, considere as seguintes práticas recomendadas:

  • Ajuste e sensibilidade: comece com o nível de sensibilidade 1 no modo de visualização para entender como as regras afetam seu aplicativo. Para mais informações, consulte Escolher o nível de sensibilidade da regra WAF pré-configurada.
  • Limite de inspeção do corpo da solicitação: configure o limite de inspeção com base nas suas necessidades. As regras de WAF pré-configuradas do Cloud Armor podem inspecionar até 64 kB do corpo da solicitação. Para mais informações, consulte Atualizar o limite de inspeção para regras de WAF pré-configuradas.
  • Conjuntos de regras canário e estáveis: mantenha os conjuntos de regras canário no modo de pré-lançamento com uma prioridade mais alta e os conjuntos estáveis no modo restrito com uma prioridade mais baixa. Assim, você valida as mudanças nas regras antes que elas afetem o tráfego de produção.

Para uma lista completa de recomendações, consulte Práticas recomendadas do Cloud Armor.

Regras do OWASP pré-configuradas

Cada regra de WAF pré-configurada tem um nível de sensibilidade que corresponde a um nível de paranoia do CRS do OWASP. Um nível de sensibilidade mais baixo indica uma assinatura com maior confiança, o que diminui a probabilidade de gerar um falso positivo. Um nível de sensibilidade mais alto aumenta a segurança, mas também aumenta o risco de gerar um falso positivo. Por padrão, o Cloud Armor é executado no nível de sensibilidade 4 e avalia todas as assinaturas em um conjunto de regras assim que é ativado.

Injeção de SQL (SQLi)

A tabela a seguir fornece o ID da assinatura, o nível de confidencialidade e a descrição de cada assinatura compatível na regra de WAF pré-configurada do SQLi.

CRS 4.22

ID da assinatura (ID da regra) Nível de sensibilidade Descrição
owasp-crs-v042200-id942100-sqli 1 Ataque de injeção de SQL detectado usando libinjection
owasp-crs-v042200-id942140-sqli 1 Ataque de injeção de SQL: nomes comuns de banco de dados detectados
owasp-crs-v042200-id942151-sqli 1 Ataque de injeção de SQL: nome de função SQL detectado
owasp-crs-v042200-id942160-sqli 1 Detecta testes de SQLi usando sleep ou benchmark
owasp-crs-v042200-id942170-sqli 1 Detecta tentativas de injeção de SQL benchmark e sleep, incluindo consultas condicionais
owasp-crs-v042200-id942190-sqli 1 Detecta execução de código MSSQL e tentativas de coleta de informações
owasp-crs-v042200-id942220-sqli 1 Procura ataques de fluxo intenso de números inteiros
owasp-crs-v042200-id942230-sqli 1 Detecta tentativas condicionais de injeção de SQL
owasp-crs-v042200-id942240-sqli 1 Detecta troca de charset do MySQL e tentativas de DoS do MSSQL
owasp-crs-v042200-id942250-sqli 1 Detecta injeções de MATCH AGAINST, MERGE e EXECUTE IMMEDIATE
owasp-crs-v042200-id942270-sqli 1 Procura injeção de SQL básica e string de ataque comum para o MySQL, Oracle e outros
owasp-crs-v042200-id942280-sqli 1 Detecta injeção de pg_sleep do Postgres, ataques de atraso waitfor e tentativas de desligamento do banco de dados
owasp-crs-v042200-id942290-sqli 1 Localiza tentativas básicas de injeção de SQL no MongoDB
owasp-crs-v042200-id942320-sqli 1 Detecta injeções de procedimento ou função armazenadas em MySQL e PostgreSQL