Google Cloud Armor vous aide à protéger vos déploiements Google Cloud contre les menaces telles que les attaques par déni de service distribué (DDoS) et les attaques d'applications comme les scripts intersites (XSS) et l'injection SQL (SQLi). Ce document fournit une vue d'ensemble des protections intégrées à Cloud Armor, ainsi que des options que vous pouvez configurer manuellement pour protéger vos services. Pour utiliser certaines des fonctionnalités décrites dans ce document, vous devez utiliser des équilibreurs de charge d'application externes mondiaux ou des équilibreurs de charge d'application classiques.
Règles de sécurité
Les stratégies de sécurité Cloud Armor sont des ensembles de règles Cloud Armor qui sont appliquées aux requêtes destinées à une ressource protégée dans l'ordre configuré par la stratégie.
Utilisez les stratégies de sécurité Cloud Armor pour protéger vos applications et services contre les attaques DDoS et d'autres attaques sur le Web. Bien que les règles de sécurité soient fréquemment utilisées pour protéger les applications exécutées derrière un équilibreur de charge, elles protègent également d'autres ressources qui ne sont pas exécutées derrière un équilibreur de charge, telles que les instances de VM avec des adresses IP externes. Cette protection s'applique que les ressources soient déployées sur Google Cloud, dans un déploiement hybride ou dans une architecture multicloud. Vous devez configurer manuellement les règles de sécurité à l'aide de conditions de correspondance et d'actions. Cloud Armor fournit également des stratégies de sécurité préconfigurées pour divers cas d'utilisation. Pour en savoir plus, consultez la présentation des règles de sécurité Cloud Armor.Langage de règles
Utilisez Cloud Armor pour créer des règles à l'aide du langage de règles personnalisées afin de créer des conditions complexes et de définir l'action à entreprendre pour les requêtes correspondantes. Une règle prend effet lorsqu'elle est la règle de priorité la plus élevée qui correspond aux attributs d'une requête entrante. Pour en savoir plus, consultez la documentation de référence sur le langage des règles personnalisées Cloud Armor.
Règles WAF préconfigurées
Les règles WAF préconfigurées Cloud Armor sont des règles complexes de pare-feu d'application Web (WAF, web application firewall) composées de dizaines de signatures, qui sont compilées à partir des normes Open Source. Chaque signature identifie un schéma d'attaque spécifique dans l'ensemble de règles.
Cloud Armor fournit ces règles en l'état. Vous pouvez ainsi évaluer de nombreuses signatures de trafic distinctes en vous référant à des règles nommées. Cette approche vous dispense de définir manuellement chaque signature.
Les règles préconfigurées de Cloud Armor ajoutent une couche de protection à vos applications et services Web contre les attaques courantes sur Internet. Elles contribuent également à réduire les dix risques OWASP les plus importants. Les règles préconfigurées sont basées sur l'ensemble de règles de base OWASP ModSecurity (CRS). Cloud Armor est compatible avec les versions 4.22, 3.3 et 3.0 de CRS. Nous vous recommandons de ne pas utiliser une version antérieure à 4.22.
Vous pouvez ajuster ces règles préconfigurées pour désactiver les signatures bruyantes ou inutiles. Pour en savoir plus, consultez Ajuster les règles WAF Cloud Armor.
Google Cloud Armor Enterprise
Cloud Armor Enterprise est le service de protection des applications gérées qui contribue à protéger vos applications et services Web contre les attaques par déni de service distribué (DDoS) et d'autres menaces provenant d'Internet. Cloud Armor Enterprise offre une protection permanente contre les attaques DDoS volumétriques et basées sur un protocole réseau de couches 3 et 4 (L3 et L4) pour votre équilibreur de charge. Il permet également d'accéder à la protection contre les attaques DDoS de couche 7 (L7) au niveau de l'application, comme les inondations HTTP, grâce à des règles de sécurité configurées par l'utilisateur.
Cloud Armor fournit automatiquement une protection DDoS pour les équilibreurs de charge d'application externes globaux, les équilibreurs de charge d'application classiques et les équilibreurs de charge réseau proxy externes, quel que soit le niveau. Cloud Armor est compatible avec HTTP, HTTPS, HTTP/2 et QUIC. De plus, les abonnés Cloud Armor Enterprise peuvent accéder à la télémétrie de visibilité sur les attaques DDoS.
Pour en savoir plus, consultez la présentation de Cloud Armor Enterprise.
Google Threat Intelligence
Google Cloud Armor Threat Intelligence vous aide à sécuriser votre trafic en autorisant ou en bloquant le trafic vers vos équilibreurs de charge d'application externes mondiaux et vos équilibreurs de charge d'application classiques en fonction des données de renseignements sur les menaces. Vous configurez des règles de stratégie de sécurité pour faire correspondre le trafic à des flux mis à jour en continu (comme les nœuds de sortie Tor ou les fournisseurs de VPN) à l'aide de l'expression de correspondance evaluateThreatIntelligence(). Pour en savoir plus, consultez Appliquer Google Threat Intelligence.
Google Cloud Armor Adaptive Protection
Adaptive Protection ajoute une couche de protection à vos applications et services contre les attaques DDoS de couche 7 en analysant les modèles de trafic vers vos services de backend et en répondant aux changements soudains de ces modèles de trafic. Il détecte les attaques suspectes et vous en avertit. Il peut également suggérer ou appliquer automatiquement des règles pour les atténuer. Vous pouvez ajuster ces règles pour répondre à vos besoins. Activez Adaptive Protection pour chaque stratégie de sécurité. Vous devez disposer d'un abonnement Cloud Armor Enterprise actif pour utiliser cette fonctionnalité.
Pour en savoir plus, consultez la présentation d'Adaptive Protection.
Protection DDoS avancée du réseau
La protection DDoS avancée du réseau fournit des protections supplémentaires pour les abonnés à Cloud Armor Enterprise qui utilisent des équilibreurs de charge réseau, le transfert de protocole ou des VM dotées d'adresses IP publiques. La protection DDoS avancée du réseau assure une surveillance et des alertes permanentes concernant les attaques, des atténuations ciblées des attaques et une télémétrie d'atténuation. Pour en savoir plus, consultez Configurer la protection DDoS avancée du réseau.
Fonctionnement de Cloud Armor
Cloud Armor offre une protection permanente contre les attaques DDoS volumétriques et basées sur un protocole réseau de niveau 3 et 4, avec des mesures d'atténuation automatiques en temps réel et sans impact sur la latence. Cette protection concerne les applications ou les services situés derrière des équilibreurs de charge. Cloud Armor est capable de détecter et de limiter les attaques réseau afin de n'autoriser que les requêtes bien formées via les proxys d'équilibrage de charge.
Cloud Armor peut vous aider à vous protéger contre les menaces de couche 7 (couche application), y compris les attaques DDoS de couche 7 telles que les inondations HTTP. Toutefois, cette protection nécessite une stratégie de sécurité configurée par l'utilisateur avec des règles proactives. Les stratégies de sécurité appliquent des stratégies de filtrage L7 personnalisées, y compris des règles WAF préconfigurées qui limitent les 10 principaux risques de vulnérabilité des applications Web selon l'OWASP. Vous pouvez associer des règles de sécurité aux services de backend des équilibreurs de chargesuivants :
- Tous les équilibreurs de charge d'application externes, y compris les équilibreurs de charge d'application classiques
- L'équilibreur de charge d'application interne régional
- Équilibreur de charge réseau proxy externe mondial (TCP/SSL)
- L'équilibreur de charge réseau proxy classique (TCP/SSL)
- Équilibreur de charge réseau passthrough externe régional (TCP/UDP)
Les règles de sécurité Cloud Armor vous permettent d'autoriser ou de refuser l'accès à votre déploiement à la périphérie de Google Cloud , près de la source du trafic. Cela empêche le trafic indésirable de consommer des ressources ou d'entrer dans vos réseaux de cloud privé virtuel (VPC, Virtual Private Cloud).
Le schéma suivant illustre l'emplacement des équilibreurs de charge d'application externes globaux, des équilibreurs de charge d'application classiques, du réseau Google et des centres de données Google.Vous pouvez utiliser tout ou partie de ces fonctionnalités pour protéger votre application. Utilisez des stratégies de sécurité pour qu'elles correspondent à des conditions connues, créez des règles WAF pour vous protéger contre les attaques courantes telles que celles consignées dans l'ensemble de règles de base OWASP 4.22, et utilisez les protections intégrées de Google Cloud Armor Enterprise contre les attaques DDoS.
Étapes suivantes
- Examiner les cas d'utilisation courants de Cloud Armor
- En savoir plus sur Cloud Armor Enterprise
- En savoir plus sur Adaptive Protection