Les règles WAF préconfigurées Google Cloud Armor sont des règles complexes de pare-feu d'application Web (WAF, web application firewall) composées de dizaines de signatures, qui sont compilées à partir des normes Open Source. Chaque signature correspond à une règle de détection d'attaques dans l'ensemble de règles. Google propose ces règles en l'état. Elles permettent à Cloud Armor d'évaluer des dizaines de signatures de trafic distinctes en se référant à des règles bien nommées, plutôt que de vous obliger à définir chaque signature manuellement.
Les règles WAF préconfigurées de Google Cloud Armor peuvent être adaptées à vos besoins. Pour plus d'informations sur la façon d'ajuster les règles, consultez la page Ajuster les règles WAF préconfigurées de Google Cloud Armor.
Le tableau suivant contient une liste complète des règles WAF préconfigurées pouvant être utilisées dans une stratégie de sécurité Cloud Armor. Les sources de règles sont l'ensemble de règles de base OWASP (CRS) 3.3.2. Nous vous recommandons d'utiliser la version 3.3 pour renforcer la sensibilité et pour une plus grande étendue des types d'attaque protégés. La prise en charge de CRS 3.0 est en cours.
CRS 3.3
| Nom de la règle Cloud Armor | Nom de la règle OWASP | État actuel |
|---|---|---|
| Injection SQL | sqli-v33-stable |
Synchronisée avec sqli-v33-canary |
sqli-v33-canary |
Les plus récents | |
| Script intersites | xss-v33-stable |
Synchronisée avec xss-v33-canary |
xss-v33-canary |
Les plus récents | |
| Inclusion de fichiers locaux | lfi-v33-stable |
Synchronisée avec lfi-v33-canary |
lfi-v33-canary |
Les plus récents | |
| Inclusion de fichiers distants | rfi-v33-stable |
Synchronisée avec rfi-v33-canary |
rfi-v33-canary |
Les plus récents | |
| Exécution de code à distance | rce-v33-stable |
Synchronisée avec rce-v33-canary |
rce-v33-canary |
Les plus récents | |
| Application de la méthode | methodenforcement-v33-stable |
Synchronisée avec methodenforcement-v33-canary |
methodenforcement-v33-canary |
Les plus récents | |
| Détection du scanner | scannerdetection-v33-stable |
Synchronisée avec scannerdetection-v33-canary |
scannerdetection-v33-canary |
Les plus récents | |
| Attaque de protocole | protocolattack-v33-stable |
Synchronisée avec protocolattack-v33-canary |
protocolattack-v33-canary |
Les plus récents | |
| Attaque par injection PHP | php-v33-stable |
Synchronisée avec php-v33-canary |
php-v33-canary |
Les plus récents | |
| Attaque de réparation de session | sessionfixation-v33-stable |
Synchronisée avec sessionfixation-v33-canary |
sessionfixation-v33-canary |
Les plus récents | |
| Attaque Java | java-v33-stable |
Synchronisée avec java-v33-canary |
java-v33-canary |
Les plus récents | |
| Attaque NodeJS | nodejs-v33-stable |
Synchronisée avec nodejs-v33-canary |
nodejs-v33-canary |
Les plus récents |
CRS 3.0
| Nom de la règle Cloud Armor | Nom de la règle OWASP | État actuel |
|---|---|---|
| Injection SQL | sqli-stable |
Synchronisée avec sqli-canary |
sqli-canary |
Les plus récents | |
| Script intersites | xss-stable |
Synchronisée avec xss-canary |
xss-canary |
Les plus récents | |
| Inclusion de fichiers locaux | lfi-stable |
Synchronisée avec lfi-canary |
lfi-canary |
Les plus récents | |
| Inclusion de fichiers distants | rfi-stable |
Synchronisée avec rfi-canary |
rfi-canary |
Les plus récents | |
| Exécution de code à distance | rce-stable |
Synchronisée avec rce-canary |
rce-canary |
Les plus récents | |
| Application de la méthode | methodenforcement-stable |
Synchronisée avec methodenforcement-canary |
methodenforcement-canary |
Les plus récents | |
| Détection du scanner | scannerdetection-stable |
Synchronisée avec scannerdetection-canary |
scannerdetection-canary |
Les plus récents | |
| Attaque de protocole | protocolattack-stable |
Synchronisée avec protocolattack-canary |
protocolattack-canary |
Les plus récents | |
| Attaque par injection PHP | php-stable |
Synchronisée avec php-canary |
php-canary |
Les plus récents | |
| Attaque de réparation de session | sessionfixation-stable |
Synchronisée avec sessionfixation-canary |
sessionfixation-canary |
Les plus récents | |
| Attaque Java | Not included |
|
| Attaque NodeJS | Not included |
En outre, les règles cve-canary suivantes sont disponibles pour tous les clients Cloud Armor afin d'aider à détecter et éventuellement bloquer les failles suivantes :
- Failles RCE Log4j
CVE-2021-44228etCVE-2021-45046 - Faille de contenu au format JSON
942550-sqli
| Nom de la règle Cloud Armor | Types de failles couverts |
|---|---|
cve-canary |
Faille Log4j |
json-sqli-canary |
Faille permettant de contourner l'injection SQL basée sur JSON |
Règles OWASP préconfigurées
Chaque règle WAF préconfigurée a un niveau de sensibilité qui correspond à un niveau de paranoïa OWASP CRS. Un niveau de sensibilité inférieur indique une signature à confiance élevée, qui est moins susceptible de générer un faux positif. Un niveau de sensibilité plus élevé augmente la sécurité, mais augmente également le risque de générer un faux positif.
Injection SQL (SQLi)
Le tableau suivant fournit l'ID de signature, le niveau de sensibilité et la description de chaque signature compatible dans la règle WAF préconfigurée SQLi.
CRS 3.3
| ID de signature (ID de règle) | Niveau de sensibilité | Description |
|---|---|---|
owasp-crs-v030301-id942100-sqli |
1 | Attaque par injection SQL détectée via libinjection |
owasp-crs-v030301-id942140-sqli |
1 | Attaque par injection SQL : noms de base de données courants détectés |
owasp-crs-v030301-id942160-sqli |
1 | Détecte les tests SQLi à l'aveugle à l'aide de la méthode sleep() ou benchmark() |
owasp-crs-v030301-id942170-sqli |
1 | Détecte les tentatives d'injection SQL par les méthodes benchmark et sleep, y compris les requêtes conditionnelles |
owasp-crs-v030301-id942190-sqli |
1 | Détecte les tentatives de collecte d'informations et d'exécution de code MSSQL |
owasp-crs-v030301-id942220-sqli |
1 | Recherche les attaques par dépassement de capacité d'entiers |
owasp-crs-v030301-id942230-sqli |
1 | Détecte les tentatives d'injection SQL conditionnelle |
owasp-crs-v030301-id942240-sqli |
1 | Détecte les tentatives de basculement de charset MySQL et d'attaque DoS MSSQL |
owasp-crs-v030301-id942250-sqli |
1 | Détecte les injections de code MATCH AGAINST |
owasp-crs-v030301-id942270-sqli |
1 | Recherche l'injection SQL de base, chaîne d'attaque courante pour MySql |
owasp-crs-v030301-id942280-sqli |
1 | Détecte l'injection de Postgres pg_sleep |
owasp-crs-v030301-id942290-sqli |
1 | Recherche les tentatives d'injection SQL MongoDB de base |
owasp-crs-v030301-id942320-sqli |
1 | Détecte les injections de fonctions/procédures stockées MySQL et PostgreSQL |
owasp-crs-v030301-id942350-sqli |
1 | Détecte l'injection de code UDF MySQL et d'autres tentatives de manipulation de données/structures |
owasp-crs-v030301-id942360-sqli |
1 | Détecte l'injection SQL de base concaténée et les tentatives SQLLFI |
owasp-crs-v030301-id942500-sqli |
1 | Commentaire intégré MySQL détecté |
owasp-crs-v030301-id942110-sqli |
2 | Attaque par injection SQL : test d'injection commune détecté |
owasp-crs-v030301-id942120-sqli |
2 | Attaque par injection SQL : opérateur SQL détecté |
owasp-crs-v030301-id942130-sqli |
2 | Attaque par injection SQL : SQL Tautology détecté |
owasp-crs-v030301-id942150-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942180-sqli |
2 | Détecte les tentatives de contournement de l'authentification SQL de base 1/3 |
owasp-crs-v030301-id942200-sqli |
2 | Détecte les injections MySQL de type comment-/space-obfuscated et d'accent grave |
owasp-crs-v030301-id942210-sqli |
2 | Détecte les tentatives d'injection SQL en chaîne 1/2 |
owasp-crs-v030301-id942260-sqli |
2 | Détecte les tentatives de contournement de l'authentification SQL de base 2/3 |
owasp-crs-v030301-id942300-sqli |
2 | Détecte les commentaires MySQL |
owasp-crs-v030301-id942310-sqli |
2 | Détecte les tentatives d'injection SQL en chaîne 2/2 |
owasp-crs-v030301-id942330-sqli |
2 | Détecte les sondes d'injection SQL classiques 1/2 |
owasp-crs-v030301-id942340-sqli |
2 | Détecte les tentatives de contournement de l'authentification SQL de base 3/3 |
owasp-crs-v030301-id942361-sqli |
2 | Détecte l'injection SQL de base en fonction d'une modification ou d'une union de mots clés |
owasp-crs-v030301-id942370-sqli |
2 | Détecte les sondes d'injection SQL classiques 2/3 |
owasp-crs-v030301-id942380-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942390-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942400-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942410-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942470-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942480-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030301-id942430-sqli |
2 | Détection d'anomalies liées à la limite de caractères SQL (args) : nombre de caractères spéciaux dépassé (12) |
owasp-crs-v030301-id942440-sqli |
2 | Séquence de commentaire SQL détectée |
owasp-crs-v030301-id942450-sqli |
2 | Encodage hexadécimal SQL identifié |
owasp-crs-v030301-id942510-sqli |
2 | Tentative de contournement SQLi par des accents aigus ou graves détectée |
owasp-crs-v030301-id942251-sqli |
3 | Détecte les injections de code HAVING |
owasp-crs-v030301-id942490-sqli |
3 | Détecte les sondes d'injection SQL classiques 3/3 |
owasp-crs-v030301-id942420-sqli |
3 | Détection d'anomalies liées à la limite de caractères SQL (cookies) : nombre de caractères spéciaux dépassé (8) |
owasp-crs-v030301-id942431-sqli |
3 | Détection d'anomalies liées à la limite de caractères SQL (args) : nombre de caractères spéciaux dépassé (6) |
owasp-crs-v030301-id942460-sqli |
3 | Alerte de détection d'anomalies liées aux métacaractères – Caractères non textuels répétitifs |
owasp-crs-v030301-id942101-sqli |
3 | Attaque par injection SQL détectée via libinjection |
owasp-crs-v030301-id942511-sqli |
3 | Tentative de contournement SQLi par des accents aigus détectée |
owasp-crs-v030301-id942421-sqli |
4 | Détection d'anomalies liées à la limite de caractères SQL (cookies) : nombre de caractères spéciaux dépassé (3) |
owasp-crs-v030301-id942432-sqli |
4 | Détection d'anomalies liées à la limite de caractères SQL (args) : nombre de caractères spéciaux dépassé (2) |
CRS 3.0
| ID de signature (ID de règle) | Niveau de sensibilité | Description |
|---|---|---|
Not included |
1 | Attaque par injection SQL détectée via libinjection |
owasp-crs-v030001-id942140-sqli |
1 | Attaque par injection SQL : noms de base de données courants détectés |
owasp-crs-v030001-id942160-sqli |
1 | Détecte les tests SQLi à l'aveugle à l'aide de la méthode sleep() ou benchmark() |
owasp-crs-v030001-id942170-sqli |
1 | Détecte les tentatives d'injection SQL par les méthodes benchmark et sleep, y compris les requêtes conditionnelles |
owasp-crs-v030001-id942190-sqli |
1 | Détecte les tentatives de collecte d'informations et d'exécution de code MSSQL |
owasp-crs-v030001-id942220-sqli |
1 | Recherche les attaques par dépassement de capacité d'entiers |
owasp-crs-v030001-id942230-sqli |
1 | Détecte les tentatives d'injection SQL conditionnelle |
owasp-crs-v030001-id942240-sqli |
1 | Détecte les tentatives de basculement de charset MySQL et d'attaque DoS MSSQL |
owasp-crs-v030001-id942250-sqli |
1 | Détecte les injections de code MATCH AGAINST |
owasp-crs-v030001-id942270-sqli |
1 | Recherche l'injection SQL de base, chaîne d'attaque courante pour MySql |
owasp-crs-v030001-id942280-sqli |
1 | Détecte l'injection de Postgres pg_sleep |
owasp-crs-v030001-id942290-sqli |
1 | Recherche les tentatives d'injection SQL MongoDB de base |
owasp-crs-v030001-id942320-sqli |
1 | Détecte les injections de fonctions/procédures stockées MySQL et PostgreSQL |
owasp-crs-v030001-id942350-sqli |
1 | Détecte l'injection de code UDF MySQL et d'autres tentatives de manipulation de données/structures |
owasp-crs-v030001-id942360-sqli |
1 | Détecte l'injection SQL de base concaténée et les tentatives SQLLFI |
Not included |
1 | Commentaire intégré MySQL détecté |
owasp-crs-v030001-id942110-sqli |
2 | Attaque par injection SQL : test d'injection commune détecté |
owasp-crs-v030001-id942120-sqli |
2 | Attaque par injection SQL : opérateur SQL détecté |
Not included |
2 | Attaque par injection SQL : SQL Tautology détecté |
owasp-crs-v030001-id942150-sqli |
2 | Attaque par injection SQL |
owasp-crs-v030001-id942180-sqli |
2 | Détecte les tentatives de contournement de l'authentification SQL de base 1/3 |
owasp-crs-v030001-id942200-sqli |
2 |