הכללים המנוהלים של Google Cloud Armor מגנים על אפליקציות האינטרנט ועל נקודות הקצה של ה-API באמצעות חתימות אבטחה שמתעדכנות באופן אוטומטי. הכללים המנוהלים משולבים ישירות בכללי מדיניות האבטחה של Cloud Armor, כך שאין צורך בעדכונים ידניים של חתימות, והם מצמצמים את סחף ההגדרות. כך צוות האבטחה יכול להתמקד בפיתוח ובפעולות.
יתרונות מרכזיים
- מודיעין איומי סייבר אוטומטי: חתימות חדשות נאספות ומאומתות מול פידים של איומים, וכך מספקות הגנה מפני CVE ידועים ומתקפות מתפתחות בלי שנדרשים שינויים לוגיים ידניים.
- הפחתת העומס התפעולי: העדכונים של החתימות מנוהלים על ידי Google Cloud, ומופצים באופן אוטומטי למדיניות האבטחה שלכם ללא חלונות תחזוקה.
- כיסוי של פגיעויות מסוג Zero-day: פגיעויות דחופות ורגישות לזמן מתוקנות ישירות בכללים פעילים, וכך מגינות על נקודות הקצה שלכם.
- שילוב של Common Expression Language (CEL): הכללים האלה מוערכים באופן מקורי בכללים נפוצים בהתאמה אישית עם אמצעי בקרה מותנים מפורטים.
תמיכה בכללים מנוהלים
יש תמיכה בכללים מנוהלים במדיניות אבטחה גלובלית ואזורית לקצה העורפי. מידע נוסף על מאזני עומסים ותכונות נתמכים זמין במאמר סקירה כללית על מדיניות אבטחה.
קטגוריות של כללים מנוהלים
כללי Cloud Armor מנוהלים תומכים בקטגוריות האיומים הבאות:
| שם הקטגוריה | כותרת | תיאור | הפניה לתחביר |
|---|---|---|---|
| השתלטות על החשבון | פריצת חשבון | זיהוי של מילוי פרטי כניסה, ניסיונות פריצה וניצול לרעה של סשנים שמטרתם השתלטות על חשבון משתמש. | account_takeover:canary |
| מעקף של אימות | ניסיונות לעקוף את האימות | מזהה בקשות שאפשר להשתמש בהן כדי לעקוף תהליכי כניסה, בדיקות סשן או אימות אסימונים. | authentication_bypass:canary |
| מתקפה אוטומטית | איומים אוטומטיים | מזהה סורקים מוכרים, כלי ניצול ופעילות בוטים שמבצעים סיור או מתקפות. | automated_attack:canary |
| סוס טרויאני מסוג Backdoor | זיהוי Webshell וסוסים טרויאניים | זיהוי דפוסי תקשורת או ביצוע שקשורים ל-webshells ולדלתות אחוריות ידועות. | backdoor_trojan:canary |
| דליפת נתונים | חשיפת נתונים רגישים | מזהה דליפות של כתובות IP פנימיות, פרטי כניסה, מפתחות API או פרטים אישיים מזהים (PII). | data_leakage:canary |
| העלאת קבצים | העלאת קובץ זדוני | מזהה ניסיונות להעלות קבצים זדוניים כמו webshells, קבצים הפעלה או payloads מוסווים. | file_upload:canary |
| LFI | פרצת אבטחה מסוג Path Traversal ו-LFI | מזהה ניסיונות גישה לקבצים מוגבלים באמצעות טכניקות חצייה או הכללת קבצים מקומית. | lfi:canary |
| אחר | איומים אחרים | מזהה התקפות לא מסווגות, בקשות שגויות ודפוסי אנומליה כלליים. | misc:canary |
| RFI | הכללת קוד או קובץ מרחוק | מזהה מטען ייעודי (payload) שמנסה להריץ קוד מרחוק או כולל קבצים לא מהימנים בשרת. | rfi:canary |
| ספאם | ספאם והתעללות | זיהוי ספאם בטפסים, ספאם בתגובות ושליחות בכמות גדולה על ידי בוטים או סקריפטים. | spam:canary |
| SQLi | הזרקת SQL | מזהה בקשות שנועדו לתפעל שאילתות SQL כדי לגשת, לשנות או להשמיד נתוני backend. | sqli:canary |
| SSRF | זיוף בקשות בצד השרת | מזהה ניסיונות לגרום לשרת להנפיק בקשות יוצאות פנימיות או לא מורשות. | ssrf:canary |
| XSS | פרצת אבטחה XSS (cross-site scripting) | מזהה ניסיונות להחדרת סקריפטים שיכולים לחטוף סשנים, להשחית דפים או לגנוב נתוני משתמשים. | xss:canary |