Google Cloud Armor 受管规则可通过自动更新的安全签名来保护您的 Web 应用和 API 端点。通过直接集成到 Cloud Armor 安全政策中,托管规则可消除手动签名更新并减少配置漂移,从而让您的安全团队专注于开发和运营。
主要优势
- 自动化威胁情报:系统会根据威胁 Feed 精心挑选并验证新签名,从而防范已知 CVE 和新出现的攻击,而无需手动更改逻辑。
- 减轻了运营负担:签名更新由Google Cloud管理,会自动部署到您的安全政策,无需维护期。
- 零日漏洞覆盖:紧急且时间敏感的漏洞会直接修补到有效规则中,从而保护您的端点。
- 集成通用表达式语言 (CEL):这些规则在通用自定义规则中以原生方式进行评估,并具有精细的条件控制。
托管式规则支持
全球和区域级后端安全政策支持受管规则。如需详细了解支持的负载平衡器和功能,请参阅安全政策概览。
托管式规则类别
Cloud Armor 托管规则支持以下威胁类别:
| 类别名称 | 标题 | 说明 | 语法参考文档 |
|---|---|---|---|
| 账号入侵 | 账号盗用 | 识别旨在盗用用户账号的撞库攻击、暴力破解和会话滥用。 | account_takeover:canary |
| 身份验证绕过 | 绕过身份验证尝试 | 标识可用于绕过登录流程、会话检查或令牌验证的请求。 | authentication_bypass:canary |
| 自动化攻击 | 自动威胁 | 识别已知的扫描程序、漏洞利用工具以及执行侦察或攻击的非真人流量。 | automated_attack:canary |
| 后门木马 | webshell 和木马检测 | 识别与 webshell 和已知后门程序相关的通信或执行模式。 | backdoor_trojan:canary |
| 数据泄露 | 敏感数据暴露 | 检测内部 IP、凭据、API 密钥或个人身份信息 (PII) 的泄露情况。 | data_leakage:canary |
| 上传文件 | 恶意文件上传 | 识别恶意文件上传尝试,例如 webshell、可执行文件或伪装的有效载荷。 | file_upload:canary |
| LFI | 路径遍历和 LFI | 使用遍历或本地文件包含技术检测访问受限文件的尝试。 | lfi:canary |
| 其他 | 其他威胁 | 识别未分类的攻击、格式错误的请求和常规异常模式。 | misc:canary |
| RFI | 远程代码/文件包含 | 识别尝试在服务器上执行远程代码或包含不可信文件的载荷。 | rfi:canary |
| 垃圾内容 | 垃圾内容和滥用行为 | 识别表单垃圾内容、垃圾评论以及机器人或脚本的批量提交。 | spam:canary |
| SQLi | SQL 注入 | 识别旨在操纵 SQL 查询以访问、修改或销毁后端数据的请求。 | sqli:canary |
| SSRF | 服务器端请求伪造 | 检测尝试让服务器发出内部或未经授权的出站请求的行为。 | ssrf:canary |
| XSS | 跨站脚本攻击 | 检测可能劫持会话、篡改网页或窃取用户数据的脚本注入攻击。 | xss:canary |