As regras de WAF pré-configuradas do Google Cloud Armor são regras complexas do firewall de aplicativos da Web (WAF, na sigla em inglês) com dezenas de assinaturas compiladas a partir dos padrões do setor de código aberto. Cada assinatura corresponde a uma regra de detecção de ataque no conjunto de regras. O Google oferece essas regras no estado em que se encontram. Elas permitem que o Cloud Armor avalie dezenas de assinaturas de tráfego distintas consultando regras com nomes convenientes, em vez de exigir que você defina cada assinatura manualmente.
As regras de WAF pré-configuradas do Cloud Armor podem ser ajustadas para atender melhor às suas necessidades. Para mais informações sobre como ajustar as regras, consulte Ajustar as regras WAF pré-configuradas do Cloud Armor.
A tabela a seguir lista as regras de WAF pré-configuradas disponíveis para uso em uma política de segurança do Cloud Armor. Essas regras são baseadas no conjunto de regras principais (CRS) do OWASP ModSecurity, como o conjunto de regras principais do OWASP 4.22. Recomendamos usar a versão 4.22 para ter a proteção mais atualizada contra ameaças modernas. Embora a compatibilidade com o CRS 3.3 e 3.0 esteja em andamento, recomendamos evitar versões mais antigas, especialmente a 3.0, sempre que suas cargas de trabalho permitirem a versão 4.22.
CRS 4.22
| Nome da regra do Cloud Armor | Nome da regra do OWASP | Status atual |
|---|---|---|
| Injeção de SQL | sqli-v422-stable |
Sincronizada com sqli-v422-canary |
sqli-v422-canary |
Mais recente | |
| Scripting em vários sites | xss-v422-stable |
Sincronizada com xss-v422-canary |
xss-v422-canary |
Mais recente | |
| Inclusão de arquivo local | lfi-v422-stable |
Sincronizada com lfi-v422-canary |
lfi-v422-canary |
Mais recente | |
| Inclusão de arquivo remoto | rfi-v422-stable |
Sincronizada com rfi-v422-canary |
rfi-v422-canary |
Mais recente | |
| Execução remota de código | rce-v422-stable |
Sincronizada com rce-v422-canary |
rce-v422-canary |
Mais recente | |
| Aplicação de métodos | methodenforcement-v422-stable |
Sincronizada com methodenforcement-v422-canary |
methodenforcement-v422-canary |
Mais recente | |
| Detecção de verificação | scannerdetection-v422-stable |
Sincronizada com scannerdetection-v422-canary |
scannerdetection-v422-canary |
Mais recente | |
| Ataque de protocolo | protocolattack-v422-stable |
Sincronizada com protocolattack-v422-canary |
protocolattack-v422-canary |
Mais recente | |
| Ataque de injeção PHP | php-v422-stable |
Sincronizada com php-v422-canary |
php-v422-canary |
Mais recente | |
| Ataque de fixação de sessão | sessionfixation-v422-stable |
Sincronizada com sessionfixation-v422-canary |
sessionfixation-v422-canary |
Mais recente | |
| Ataque de Java | java-v422-stable |
Sincronizada com java-v422-canary |
java-v422-canary |
Mais recentes | |
| Ataque genérico | generic-v422-stable |
Sincronizada com generic-v422-canary |
generic-v422-canary |
Mais recentes |
CRS 3.3
| Nome da regra do Cloud Armor | Nome da regra do OWASP | Status atual |
|---|---|---|
| Injeção de SQL | sqli-v33-stable |
Sincronizada com sqli-v33-canary |
sqli-v33-canary |
Mais recente | |
| Scripting em vários sites | xss-v33-stable |
Sincronizada com xss-v33-canary |
xss-v33-canary |
Mais recente | |
| Inclusão de arquivo local | lfi-v33-stable |
Sincronizada com lfi-v33-canary |
lfi-v33-canary |
Mais recente | |
| Inclusão de arquivo remoto | rfi-v33-stable |
Sincronizada com rfi-v33-canary |
rfi-v33-canary |
Mais recente | |
| Execução remota de código | rce-v33-stable |
Sincronizada com rce-v33-canary |
rce-v33-canary |
Mais recente | |
| Aplicação de métodos | methodenforcement-v33-stable |
Sincronizada com methodenforcement-v33-canary |
methodenforcement-v33-canary |
Mais recente | |
| Detecção de verificação | scannerdetection-v33-stable |
Sincronizada com scannerdetection-v33-canary |
scannerdetection-v33-canary |
Mais recente | |
| Ataque de protocolo | protocolattack-v33-stable |
Sincronizada com protocolattack-v33-canary |
protocolattack-v33-canary |
Mais recente | |
| Ataque de injeção PHP | php-v33-stable |
Sincronizada com php-v33-canary |
php-v33-canary |
Mais recente | |
| Ataque de fixação de sessão | sessionfixation-v33-stable |
Sincronizada com sessionfixation-v33-canary |
sessionfixation-v33-canary |
Mais recente | |
| Ataque de Java | java-v33-stable |
Sincronizada com java-v33-canary |
java-v33-canary |
Mais recente | |
| Ataque de NodeJS | nodejs-v33-stable |
Sincronizada com nodejs-v33-canary |
nodejs-v33-canary |
Mais recente |
CRS 3.0
| Nome da regra do Cloud Armor | Nome da regra do OWASP | Status atual |
|---|---|---|
| Injeção de SQL | sqli-stable |
Sincronizada com sqli-canary |
sqli-canary |
Mais recente | |
| Scripting em vários sites | xss-stable |
Sincronizada com xss-canary |
xss-canary |
Mais recente | |
| Inclusão de arquivo local | lfi-stable |
Sincronizada com lfi-canary |
lfi-canary |
Mais recente | |
| Inclusão de arquivo remoto | rfi-stable |
Sincronizada com rfi-canary |
rfi-canary |
Mais recente | |
| Execução remota de código | rce-stable |
Sincronizada com rce-canary |
rce-canary |
Mais recente | |
| Aplicação de métodos | methodenforcement-stable |
Sincronizada com methodenforcement-canary |
methodenforcement-canary |
Mais recente | |
| Detecção de verificação | scannerdetection-stable |
Sincronizada com scannerdetection-canary |
scannerdetection-canary |
Mais recente | |
| Ataque de protocolo | protocolattack-stable |
Sincronizada com protocolattack-canary |
protocolattack-canary |
Mais recente | |
| Ataque de injeção PHP | php-stable |
Sincronizada com php-canary |
php-canary |
Mais recente | |
| Ataque de fixação de sessão | sessionfixation-stable |
Sincronizada com sessionfixation-canary |
sessionfixation-canary |
Mais recente | |
| Ataque de Java | Not included |
|
| Ataque de NodeJS | Not included |
Além disso, as regras cve-canary a seguir estão disponíveis para todos os clientes do Cloud Armor para ajudá-los a detectar e, se quiserem, bloquear estas vulnerabilidades:
- Vulnerabilidades de RCE Log4j
CVE-2021-44228eCVE-2021-45046 - Vulnerabilidade de conteúdo no formato JSON
942550-sqli - Vulnerabilidades de RCE do React
google-mrs-v202512-id000001-rceegoogle-mrs-v202512-id000002-rce
| Nome da regra do Cloud Armor | Tipos de vulnerabilidade cobertos |
|---|---|
cve-canary |
Vulnerabilidades de RCE do Log4j e do React |
json-sqli-canary |
Vulnerabilidade de desvio por injeção de SQL baseada em JSON |
Práticas recomendadas
Para otimizar o uso das regras WAF pré-configuradas, considere as seguintes práticas recomendadas:
- Ajuste e sensibilidade: comece com o nível de sensibilidade 1 no modo de visualização para entender como as regras afetam seu aplicativo. Para mais informações, consulte Escolher o nível de sensibilidade da regra WAF pré-configurada.
- Limite de inspeção do corpo da solicitação: configure o limite de inspeção com base nas suas necessidades. As regras de WAF pré-configuradas do Cloud Armor podem inspecionar até 64 kB do corpo da solicitação. Para mais informações, consulte Atualizar o limite de inspeção para regras de WAF pré-configuradas.
- Conjuntos de regras canário e estáveis: mantenha os conjuntos de regras canário no modo de pré-lançamento com uma prioridade mais alta e os conjuntos estáveis no modo restrito com uma prioridade mais baixa. Assim, você valida as mudanças nas regras antes que elas afetem o tráfego de produção.
Para uma lista completa de recomendações, consulte Práticas recomendadas do Cloud Armor.
Regras do OWASP pré-configuradas
Cada regra de WAF pré-configurada tem um nível de sensibilidade que corresponde a um nível de paranoia do CRS do OWASP. Um nível de sensibilidade mais baixo indica uma assinatura com maior confiança, o que diminui a probabilidade de gerar um falso positivo. Um nível de sensibilidade mais alto aumenta a segurança, mas também aumenta o risco de gerar um falso positivo. Por padrão, o Cloud Armor é executado no nível de sensibilidade 4 e avalia todas as assinaturas em um conjunto de regras assim que é ativado.
Injeção de SQL (SQLi)
A tabela a seguir fornece o ID da assinatura, o nível de confidencialidade e a descrição de cada assinatura compatível na regra de WAF pré-configurada do SQLi.
CRS 4.22
| ID da assinatura (ID da regra) | Nível de sensibilidade | Descrição |
|---|---|---|
owasp-crs-v042200-id942100-sqli |
1 | Ataque de injeção de SQL detectado usando libinjection |
owasp-crs-v042200-id942140-sqli |
1 | Ataque de injeção de SQL: nomes comuns de banco de dados detectados |
owasp-crs-v042200-id942151-sqli |
1 | Ataque de injeção de SQL: nome de função SQL detectado |
owasp-crs-v042200-id942160-sqli |
1 | Detecta testes de SQLi usando sleep ou benchmark |
owasp-crs-v042200-id942170-sqli |
1 | Detecta tentativas de injeção de SQL benchmark e sleep, incluindo consultas condicionais |
owasp-crs-v042200-id942190-sqli |
1 | Detecta execução de código MSSQL e tentativas de coleta de informações |
owasp-crs-v042200-id942220-sqli |
1 | Procura ataques de fluxo intenso de números inteiros |
owasp-crs-v042200-id942230-sqli |
1 | Detecta tentativas condicionais de injeção de SQL |
owasp-crs-v042200-id942240-sqli |
1 | Detecta troca de charset do MySQL e tentativas de DoS do MSSQL |
owasp-crs-v042200-id942250-sqli |
1 | Detecta injeções de MATCH AGAINST, MERGE e EXECUTE IMMEDIATE |
owasp-crs-v042200-id942270-sqli |
1 | Procura injeção de SQL básica e string de ataque comum para o MySQL, Oracle e outros |
owasp-crs-v042200-id942280-sqli |
1 | Detecta injeção de pg_sleep do Postgres, ataques de atraso waitfor e tentativas de desligamento do banco de dados |
owasp-crs-v042200-id942290-sqli |
1 | Localiza tentativas básicas de injeção de SQL no MongoDB |
owasp-crs-v042200-id942320-sqli |
1 | Detecta injeções de procedimento ou função armazenadas em MySQL e PostgreSQL |