托管规则概述

Google Cloud Armor 受管规则可通过自动更新的安全签名来保护您的 Web 应用和 API 端点。通过直接集成到 Cloud Armor 安全政策中,托管规则可消除手动签名更新并减少配置漂移,从而让您的安全团队专注于开发和运营。

主要优势

  • 自动化威胁情报:系统会根据威胁 Feed 精心挑选并验证新签名,从而防范已知 CVE 和新出现的攻击,而无需手动更改逻辑。
  • 减轻了运营负担:签名更新由Google Cloud管理,会自动部署到您的安全政策,无需维护期。
  • 零日漏洞覆盖:紧急且时间敏感的漏洞会直接修补到有效规则中,从而保护您的端点。
  • 集成通用表达式语言 (CEL):这些规则在通用自定义规则中以原生方式进行评估,并具有精细的条件控制。

托管式规则支持

全球和区域级后端安全政策支持受管规则。如需详细了解支持的负载平衡器和功能,请参阅安全政策概览

托管式规则类别

Cloud Armor 托管规则支持以下威胁类别:

类别名称 标题 说明 语法参考文档
账号入侵 账号盗用 识别旨在盗用用户账号的撞库攻击、暴力破解和会话滥用。 account_takeover:canary
身份验证绕过 绕过身份验证尝试 标识可用于绕过登录流程、会话检查或令牌验证的请求。 authentication_bypass:canary
自动化攻击 自动威胁 识别已知的扫描程序、漏洞利用工具以及执行侦察或攻击的非真人流量。 automated_attack:canary
后门木马 webshell 和木马检测 识别与 webshell 和已知后门程序相关的通信或执行模式。 backdoor_trojan:canary
数据泄露 敏感数据暴露 检测内部 IP、凭据、API 密钥或个人身份信息 (PII) 的泄露情况。 data_leakage:canary
上传文件 恶意文件上传 识别恶意文件上传尝试,例如 webshel​​l、可执行文件或伪装的有效载荷。 file_upload:canary
LFI 路径遍历和 LFI 使用遍历或本地文件包含技术检测访问受限文件的尝试。 lfi:canary
其他 其他威胁 识别未分类的攻击、格式错误的请求和常规异常模式。 misc:canary
RFI 远程代码/文件包含 识别尝试在服务器上执行远程代码或包含不可信文件的载荷。 rfi:canary
垃圾内容 垃圾内容和滥用行为 识别表单垃圾内容、垃圾评论以及机器人或脚本的批量提交。 spam:canary
SQLi SQL 注入 识别旨在操纵 SQL 查询以访问、修改或销毁后端数据的请求。 sqli:canary
SSRF 服务器端请求伪造 检测尝试让服务器发出内部或未经授权的出站请求的行为。 ssrf:canary
XSS 跨站脚本攻击 检测可能劫持会话、篡改网页或窃取用户数据的脚本注入攻击。 xss:canary

后续步骤