Vous pouvez optimiser et ajuster vos déploiements Google Cloud Armor pour protéger vos services contre les attaques par déni de service (DoS) et sur le Web. Ce document décrit les bonnes pratiques qui vous aideront à améliorer le niveau de sécurité de votre application, à optimiser ses performances et à adopter une approche plus efficace de la protection contre les menaces en utilisant l'infrastructure mondiale et les systèmes de sécurité de Google.
Cloud Armor s'intègre aux équilibreurs de charge Google Cloud . Lorsque vous déployez Cloud Armor, vous créez des stratégies de sécurité composées de règles préconfigurées et personnalisées. Vous associez ensuite ces règles aux services de backend de vos équilibreurs de charge pour les protéger.
Pour découvrir les bonnes pratiques permettant de gérer de manière centralisée les règles Cloud Armor dans votre organisation et d'autoriser les règles spécifiques à un projet, consultez Gérer Cloud Armor à l'aide de contraintes personnalisées.
Création d'une stratégie et de règles de sécurité
Les sections suivantes spécifient les bonnes pratiques et les recommandations concernant les nouvelles règles et stratégies de sécurité.
Fournir des descriptions de règles
Utilisez les descriptions de règles pour fournir plus de contexte sur le motif sous-jacent à la création de chaque règle, et la fonction visée pour chacune d'elles. Le champ description est limité à 64 caractères. Par conséquent, les références aux bases de données de gestion de configuration ou à d'autres dépôts constituent le moyen le plus efficace de spécifier du contexte.
Définir un espacement approprié entre les priorités
Lorsque vous configurez des règles pour la première fois, laissez un intervalle d'au moins 10 entre chaque valeur de priorité de règle. Par exemple, les deux premières règles d'une stratégie de sécurité peuvent avoir les priorités 20 et 30. Cela vous permettra ultérieurement d'insérer d'autres règles entre celles-ci, le cas échéant. En outre, nous vous recommandons de regrouper les règles similaires dans des blocs, en laissant des intervalles plus grands entre les groupes.
Utiliser le mode Aperçu
Les règles de stratégie de sécurité, y compris les signatures Open Web Application Security Project (OWASP), peuvent avoir des effets imprévisibles sur votre application. Utilisez le mode aperçu pour évaluer si l'introduction d'une règle va avoir un impact négatif sur le trafic de production.
Activer Google Cloud Armor Adaptive Protection
Activez le service Adaptive Protection pour renforcer la protection de vos applications. Adaptive Protection surveille le trafic et (si nécessaire) recommande de nouvelles règles pour vos stratégies de sécurité. En outre, nous vous recommandons de mettre en place une règle d'alerte afin de vous assurer que les personnes appropriées seront averties des attaques potentielles. Adaptive Protection est particulièrement adapté à la protection volumétrique. Adaptive Protection peut ne pas se déclencher en cas d'attaques non volumétriques.
Activer l'analyse JSON
Si votre application envoie du contenu JSON dans le corps de la requête, veillez à activer l'analyse JSON. Si vous n'activez pas l'analyse JSON, Cloud Armor n'analyse pas le contenu JSON des corps de requêtes pour les règles WAF préconfigurées. Les résultats peuvent contenir du bruit et générer de faux positifs. Pour en savoir plus, consultez la section Analyse JSON.
Tester votre logique
Une règle est déclenchée lorsque sa condition de correspondance renvoie la valeur "true". Par exemple, la condition de correspondance origin.region_code == 'AU' renvoie la valeur "true" si le code de région de la requête est AU. Si une règle de priorité supérieure renvoie la valeur "true", l'action correspondant à une règle de priorité inférieure est ignorée.