Google Cloud Armor te ayuda a proteger tus Google Cloud implementaciones de amenazas como los ataques de denegación de servicio distribuido (DSD) y los ataques de aplicaciones, como las secuencia de comandos entre sitios (XSS) y la inyección de SQL (SQLi). En este documento, se proporciona una descripción general de alto nivel de las protecciones integradas en Cloud Armor, así como las opciones que puedes configurar de forma manual para ayudar a proteger tus servicios. Para usar algunas de las funciones que se describen en este documento, debes usar balanceadores de cargas de aplicaciones externos globales o balanceadores de cargas de aplicaciones clásicos.
Políticas de seguridad
Las políticas de seguridad de Cloud Armor son colecciones de reglas de Cloud Armor que se aplican a las solicitudes destinadas a un recurso protegido en el orden configurado por la política.
Usa las políticas de seguridad de Cloud Armor para proteger tus aplicaciones y servicios de ataques DSD y otros ataques basados en la Web. Si bien las políticas de seguridad se usan con frecuencia para proteger las aplicaciones que se ejecutan detrás de un balanceador de cargas, también protegen otros recursos que no se ejecutan detrás de un balanceador de cargas, como las instancias de VM con direcciones IP externas. Esta protección se aplica independientemente de si los recursos se implementan en Google Cloud, en una implementación híbrida o en una arquitectura de múltiples nubes. Debes configurar manualmente las políticas de seguridad con condiciones de coincidencia y acciones. Cloud Armor también proporciona políticas de seguridad preconfiguradas para una variedad de casos de uso. Para obtener más información, consulta la descripción general de la política de seguridad de Cloud Armor.Lenguaje de las reglas
Usa Cloud Armor para crear reglas con el lenguaje de reglas personalizadas y elaborar condiciones complejas, y definir la acción que se debe realizar contra las solicitudes coincidentes. Una regla entra en vigor cuando es la regla de mayor prioridad que coincide con los atributos de una solicitud entrante. Para obtener más información, consulta la referencia del lenguaje de reglas personalizadas de Cloud Armor.
Reglas de WAF preconfiguradas
Las reglas de WAF preconfiguradas de Cloud Armor son reglas complejas de firewall de aplicación web (WAF) que incluyen decenas de firmas compiladas a partir de estándares de la industria de código abierto. Cada firma identifica un patrón de ataque específico dentro del conjunto de reglas.
Cloud Armor proporciona estas reglas tal como están, por lo que puedes evaluar muchas firmas de tráfico distintas haciendo referencia a reglas con nombre. Este enfoque elimina la necesidad de definir manualmente cada firma.
Las reglas preconfiguradas de Cloud Armor agregan una capa de protección a tus aplicaciones y servicios web contra ataques comunes de Internet, y ayudan a mitigar los 10 riesgos principales de OWASP. Las reglas preconfiguradas se basan en el conjunto de reglas principales (CRS) de ModSecurity de OWASP, y Cloud Armor admite CRS 4.22, 3.3 y 3.0. Te recomendamos que no uses una versión inferior a la 4.22.
Puedes ajustar estas reglas preconfiguradas para inhabilitar firmas innecesarias y ruidosas. Para obtener más información, consulta Ajusta las reglas de WAF de Cloud Armor.
Reglas administradas
Las reglas administradas de Cloud Armor protegen tus servicios de backend y APIs de una amplia variedad de amenazas a aplicaciones web con firmas de amenazas que se mantienen actualizadas automáticamente. Estas reglas se actualizan para mitigar las CVE y las vulnerabilidades de día cero descubiertas recientemente, lo que reduce la sobrecarga operativa y la configuración manual.
Para obtener más información sobre las reglas administradas, consulta la Descripción general de las reglas administradas.
Google Cloud Armor Enterprise
Cloud Armor Enterprise es el servicio administrado de protección de aplicaciones que ayuda a proteger tus aplicaciones y servicios web de ataques de denegación de servicio distribuido (DSD) y otras amenazas de Internet. Cloud Armor Enterprise ofrece protección siempre activa contra ataques DSD volumétricos y basados en protocolos de red de capa 3 y capa 4 (L3 y L4) para tu balanceador de cargas. También proporciona acceso a la protección contra ataques DSD de capa de aplicación de capa 7 (L7), como inundaciones HTTP, a través de políticas de seguridad configuradas por el usuario.
Cloud Armor proporciona automáticamente protección contra DSD para los balanceadores de cargas de aplicaciones externos globales, los balanceadores de cargas de aplicaciones clásicos y los balanceadores de cargas de red de proxy externos, sin importar el nivel. Cloud Armor admite HTTP, HTTPS, HTTP/2 y QUIC. Además, los suscriptores de Cloud Armor Enterprise pueden acceder DSD de visibilidad de ataques DDoS.
Para obtener más información, consulta la descripción general de Cloud Armor Enterprise.
Google Threat Intelligence
La Inteligencia de Google Threat Intelligence de Cloud Armor ayuda a proteger tu tráfico, ya que permite o bloquea el tráfico a tus balanceadores de cargas de aplicaciones externos globales y a los balanceadores de cargas de aplicaciones clásicos en función de los datos de inteligencia contra amenazas. Configura reglas de política de seguridad para que coincidan con el tráfico en relación con los feeds actualizados de forma continua, como los nodos de salida de Tor o los proveedores de VPN, con la expresión de coincidencia evaluateThreatIntelligence(). Para obtener más información, consulta Cómo aplicar Google Threat Intelligence.
Protección adaptable de Google Cloud Armor
La Protección adaptable agrega una capa de protección a tus aplicaciones y servicios contra ataques de DSD de L7, ya que analiza los patrones de tráfico a tus servicios de backend y responde a los cambios repentinos en esos patrones. Detecta ataques sospechosos y te alerta sobre ellos, y puede sugerir o aplicar automáticamente reglas para mitigarlos. Puedes ajustar estas reglas para satisfacer tus necesidades. Habilita la Protección adaptable por política de seguridad. Debes tener una suscripción activa a Cloud Armor Enterprise para usar esta función.
Para obtener más información, consulta la descripción general de Adaptive Protection.
Protección avanzada contra DSD de red
La protección avanzada contra DSD de red proporciona protecciones adicionales para los suscriptores de Cloud Armor Enterprise que usan balanceadores de cargas de red, reenvío de protocolos o VMs con direcciones IP públicas. La protección avanzada contra DSD de red proporciona supervisión y alertas de ataques siempre activas, mitigaciones de ataques dirigidos y telemetría de mitigación. Para obtener más información, consulta Configura la protección avanzada contra DSD de red.
Cómo funciona Cloud Armor
Cloud Armor proporciona protección siempre activa contra ataques DSD volumétricos y basados en protocolos de red de L3 y L4, con mitigaciones intercaladas automatizadas en tiempo real y sin impacto en la latencia. Esta protección se aplica a aplicaciones o servicios detrás de los balanceadores de cargas. Cloud Armor puede detectar y mitigar los ataques de red para permitir solo solicitudes bien formadas a través de los proxies de balanceo de cargas.
Cloud Armor puede ayudar a proteger contra amenazas de L7 (capa de aplicación), incluidos los DSD de L7, como las inundaciones HTTP, pero esta protección requiere una política de seguridad configurada por el usuario con reglas proactivas. Las políticas de seguridad aplican políticas de filtrado de L7 personalizadas, incluidas las reglas de WAF preconfiguradas que mitigan los 10 riesgos principales de vulnerabilidad de aplicaciones web de OWASP. Puedes adjuntar políticas de seguridad a los servicios de backend de los siguientes balanceadores de cargas:
- Todos los balanceadores de cargas de aplicaciones externos, incluidos los balanceadores de cargas de aplicaciones clásicos
- Balanceador de cargas de aplicaciones interno regional
- Balanceador de cargas de red del proxy externo global (TCP/SSL)
- Balanceador de cargas de red de proxy clásico (TCP/SSL)
- Balanceador de cargas de red de transferencia externo regional (TCP/UDP)
Las políticas de seguridad de Cloud Armor te permiten permitir o denegar el acceso a tu implementación en el Google Cloud perímetro, cerca de la fuente de tráfico. Esto evita que el tráfico no deseado consuma recursos o ingrese a tus redes de nube privada virtual (VPC).
En el siguiente diagrama, se muestra la ubicación de los balanceadores de cargas de aplicaciones externos globales, los balanceadores de cargas de aplicaciones clásicos, la red de Google y los centros de datos de Google.Puedes usar algunas de estas funciones o todas ellas para proteger tu aplicación. Usa políticas de seguridad para detectar coincidencias con condiciones conocidas, crea reglas de WAF para protegerte contra ataques comunes como los que se encuentran en el conjunto de reglas principales de OWASP 4.22 y usa las protecciones integradas contra DSD de Google Cloud Armor Enterprise.
¿Qué sigue?
- Examina casos de uso comunes para Cloud Armor
- Más información sobre Cloud Armor Enterprise
- Más información sobre la Protección adaptable