סקירה כללית על Cloud Armor

‫Google Cloud Armor עוזר להגן על הפריסות שלכם Google Cloud מפני איומים כמו התקפות מניעת שירות מבוזרות (DDoS) והתקפות על אפליקציות כמו פרצות אבטחה XSS‏ (cross-site scripting) והזרקות SQL‏ (SQLi). במסמך הזה מוצגת סקירה כללית של ההגנות המובנות ב-Cloud Armor, וגם של האפשרויות שאתם יכולים להגדיר באופן ידני כדי להגן על השירותים שלכם. כדי להשתמש בחלק מהתכונות שמתוארות במסמך הזה, צריך להשתמש במאזני עומסים חיצוניים גלובליים של אפליקציות או במאזני עומסים קלאסיים של אפליקציות.

מדיניות אבטחה

כללי מדיניות האבטחה של Cloud Armor הם אוספים של כללי Cloud Armor שמוחלים על בקשות שמיועדות למשאב מוגן, לפי הסדר שמוגדר במדיניות.

שימוש במדיניות אבטחה של Cloud Armor כדי להגן על האפליקציות והשירותים מפני מתקפות DDoS ומתקפות אחרות באינטרנט. למרות שמדיניות אבטחה משמשת לעיתים קרובות להגנה על אפליקציות שפועלות מאחורי מאזן עומסים, היא מגנה גם על משאבים אחרים שלא פועלים מאחורי מאזן עומסים, כמו מכונות וירטואליות עם כתובות IP חיצוניות. ההגנה הזו חלה בין אם המשאבים נפרסים ב- Google Cloud, בפריסה היברידית או בארכיטקטורה מרובת עננים. צריך להגדיר מדיניות אבטחה באופן ידני באמצעות תנאי התאמה ופעולות. ב-Cloud Armor יש גם כללי מדיניות אבטחה שהוגדרו מראש למגוון תרחישי שימוש. מידע נוסף מופיע במאמר בנושא סקירה כללית על מדיניות האבטחה של Cloud Armor.

שפת הכללים

אפשר להשתמש ב-Cloud Armor כדי ליצור כללים באמצעות שפת הכללים המותאמים אישית, ליצור תנאים מורכבים ולהגדיר את הפעולה שתתבצע לגבי בקשות תואמות. כלל נכנס לתוקף כשהוא הכלל בעל העדיפות הגבוהה ביותר שתואם למאפיינים של בקשה נכנסת. מידע נוסף זמין במאמר הפניה לשפה של כללים בהתאמה אישית ב-Cloud Armor.

כללי WAF שהוגדרו מראש

כללי WAF שהוגדרו מראש ב-Cloud Armor הם כללים מורכבים של חומת אש לאפליקציות אינטרנט (WAF) שכוללים עשרות חתימות שנאספו מתקנים בתעשייה של קוד פתוח. כל חתימה מזהה דפוס ספציפי של מתקפה בתוך קבוצת הכללים.

‫Cloud Armor מספק את הכללים האלה כמו שהם, כך שתוכלו להעריך הרבה חתימות תנועה שונות על ידי עיון בכללים שנקראים בשם. הגישה הזו מבטלת את הצורך להגדיר כל חתימה באופן ידני.

הכללים שמוגדרים מראש ב-Cloud Armor מוסיפים שכבת הגנה לאפליקציות ולשירותים שלכם באינטרנט מפני מתקפות נפוצות באינטרנט, ועוזרים לצמצם את עשרת סיכוני האבטחה המובילים של OWASP. הכללים שהוגדרו מראש מבוססים על OWASP ModSecurity Core Rule Set‏ (CRS), ו-Cloud Armor תומך ב-CRS 4.22,‏ 3.3 ו-3.0. מומלץ לא להשתמש בגרסה נמוכה מ-4.22

אתם יכולים לשנות את הכללים המוגדרים מראש כדי להשבית חתימות רועשות או מיותרות. מידע נוסף זמין במאמר בנושא התאמה של כללי WAF ב-Cloud Armor.

כללים מנוהלים

הכללים המנוהלים של Cloud Armor מגנים על שירותי הקצה העורפי וממשקי ה-API שלכם מפני מגוון רחב של איומים על אפליקציות אינטרנט, באמצעות חתימות של איומים שמתעדכנות באופן אוטומטי. הכללים האלה מתעדכנים כדי לצמצם את הסיכון שנגרם מנקודות חולשה חדשות (CVE) ומנקודות חולשה מסוג zero-day, וכדי להפחית את התקורה התפעולית ואת הצורך בהגדרות ידניות.

מידע נוסף על כללים מנוהלים זמין במאמר סקירה כללית על כללים מנוהלים.

‫Google Cloud Armor Enterprise

‫Cloud Armor Enterprise הוא שירות מנוהל להגנה על אפליקציות, שעוזר להגן על אפליקציות ושירותי אינטרנט מפני מתקפות מניעת שירות מבוזרות (DDoS) ואיומים אחרים באינטרנט. ‫Cloud Armor Enterprise כולל הגנה שפועלת ללא הפסקה מפני מתקפות DDoS נפחיות ומבוססות-פרוטוקול רשת בשכבה 3 ובשכבה 4 (L3 ו-L4) על מאזן העומסים שלכם. הוא גם מספק גישה להגנה מפני מתקפות DDoS בשכבת האפליקציה (L7), כמו הצפות HTTP, באמצעות מדיניות אבטחה שמוגדרת על ידי המשתמש.

‫Cloud Armor מספק באופן אוטומטי הגנה מפני DDoS למאזני עומסים חיצוניים של אפליקציות (ALB), למאזני עומסים של אפליקציות בגרסה הקלאסית ולמאזני עומסי רשת חיצוניים לשרת proxy, ללא קשר לרמת השירות. ‫Cloud Armor תומך בפרוטוקולים HTTP,‏ HTTPS,‏ HTTP/2 ו-QUIC. בנוסף, מנויי Cloud Armor Enterprise יכולים לגשת לטלמטריה של התקפות DDoS.

מידע נוסף זמין במאמר סקירה כללית על Cloud Armor Enterprise.

Google Threat Intelligence

המודיעין על איומים של Google ב-Cloud Armor עוזר לאבטח את התנועה על ידי מתן אפשרות לחסימה או לאישור של תנועה למאזני עומסים חיצוניים גלובליים של אפליקציות ולמאזני עומסים קלאסיים של אפליקציות, על סמך נתונים של מודיעין על איומים. אתם מגדירים כללי מדיניות אבטחה כדי להתאים תנועה לפי פידים שמתעדכנים באופן רציף – כמו צמתי יציאה של Tor או ספקי VPN – באמצעות ביטוי ההתאמה evaluateThreatIntelligence(). מידע נוסף זמין במאמר בנושא החלת Google Threat Intelligence.

Google Cloud Armor Adaptive Protection

ההגנה האדפטיבית מוסיפה שכבת הגנה לאפליקציות ולשירותים שלכם מפני התקפות DDoS ברמה 7. היא עושה זאת על ידי ניתוח דפוסי התנועה לשירותי ה-Backend שלכם והתגובה לשינויים פתאומיים בדפוסי התנועה האלה. הוא מזהה מתקפות חשודות ושולח לכם התראות לגביהן, ויכול להציע כללים או להחיל אותם באופן אוטומטי כדי לצמצם את הסיכון. אתם יכולים לשנות את הכללים האלה כדי שיתאימו לצרכים שלכם. הפעלת הגנה דינמית על בסיס מדיניות אבטחה. כדי להשתמש בתכונה הזו, צריך להיות לכם מינוי פעיל ל-Cloud Armor Enterprise.

מידע נוסף זמין במאמר סקירה כללית על Adaptive Protection.

הגנה מתקדמת מפני התקפות DDoS ברשת

הגנה מתקדמת מפני DDoS ברשת מספקת הגנות נוספות ל מנויי Cloud Armor Enterprise שמשתמשים במאזני עומסים ברשת, בהעברת פרוטוקולים או במכונות וירטואליות עם כתובות IP ציבוריות. הגנה מתקדמת מפני מתקפות DDoS ברשת מספקת ניטור והתראות על מתקפות שפועלים ללא הפסקה, צעדים להפחתת הסיכון למתקפות ממוקדות וטלמטריה של צעדי ההפחתה. מידע נוסף זמין במאמר בנושא הגדרת הגנה מתקדמת מפני מתקפות DDoS ברשת.

איך Cloud Armor פועל

‫Cloud Armor מספק הגנה שפועלת ללא הפסקה מפני מתקפות DDoS מסוג L3 ו-L4, שמבוססות על נפח ועל פרוטוקול רשת, עם אמצעי הגנה אוטומטיים בזמן אמת וללא השפעה על זמן האחזור. ההגנה הזו מיועדת לאפליקציות או לשירותים שמוצבים מאחורי מאזני עומסים. ‫Cloud Armor יכול לזהות מתקפות על הרשת ולצמצם את ההשפעה שלהן, כדי לאפשר רק לבקשות תקינות לעבור דרך שרתי ה-proxy של איזון העומסים.

‫Cloud Armor יכול לעזור בהגנה מפני איומים בשכבה 7 (שכבת האפליקציה), כולל מתקפות DDoS בשכבה 7 כמו הצפות HTTP, אבל כדי להשתמש בהגנה הזו צריך להגדיר מדיניות אבטחה עם כללים פרואקטיביים. מדיניות האבטחה אוכפת כללי מדיניות מותאמים אישית לסינון ברמה 7, כולל כללי WAF שהוגדרו מראש ומצמצמים את הסיכונים של 10 פרצות האבטחה המובילות באפליקציות אינטרנט של OWASP. אפשר לצרף מדיניות אבטחה לשירותים לקצה העורפי של מאזני העומסים הבאים:

  • כל מאזני העומסים החיצוניים של אפליקציות, כולל מאזני עומסים קלאסיים של אפליקציות
  • מאזן עומסים פנימי אזורי של אפליקציות (ALB)
  • מאזן עומסי רשת גלובלי חיצוני בשרת proxy‏ (TCP/SSL)
  • מאזן עומסי רשת קלאסי בשרת proxy‏ (TCP/SSL)
  • מאזן עומסי רשת אזורי חיצוני להעברת סיגנל ללא שינוי (TCP/UDP)

כללי מדיניות האבטחה של Cloud Armor מאפשרים לכם לאשר או לדחות גישה לפריסה שלכם ב- Google Cloud edge, קרוב למקור התנועה. כך נמנעת תעבורה לא רצויה שצורכת משאבים או נכנסת לרשתות הענן הווירטואלי הפרטי (VPC) שלכם.

בתרשים הבא מוצג המיקום של מאזני עומסים חיצוניים גלובליים של אפליקציות, מאזני עומסים של אפליקציות בגרסה הקלאסית, הרשת של Google ומרכזי הנתונים של Google.

מדיניות Cloud Armor בקצה הרשת.
מדיניות Cloud Armor בקצה הרשת (לחצו כדי להגדיל)

אתם יכולים להשתמש בחלק מהתכונות האלה או בכולן כדי להגן על האפליקציה שלכם. אפשר להשתמש במדיניות אבטחה כדי להתאים לתנאים ידועים, ליצור כללי WAF כדי להגן מפני מתקפות נפוצות כמו אלה שמופיעות ב-OWASP Core Rule Set 4.22, ולהשתמש בהגנות המובנות מפני DDoS ב-Google Cloud Armor Enterprise.

המאמרים הבאים