Présentation des règles WAF préconfigurées Cloud Armor

Les règles WAF préconfigurées Google Cloud Armor sont des règles complexes de pare-feu d'application Web (WAF, web application firewall) composées de dizaines de signatures, qui sont compilées à partir des normes Open Source. Chaque signature correspond à une règle de détection d'attaques dans l'ensemble de règles. Google propose ces règles en l'état. Elles permettent à Cloud Armor d'évaluer des dizaines de signatures de trafic distinctes en se référant à des règles bien nommées, plutôt que de vous obliger à définir chaque signature manuellement.

Les règles WAF préconfigurées de Google Cloud Armor peuvent être adaptées à vos besoins. Pour plus d'informations sur la façon d'ajuster les règles, consultez la page Ajuster les règles WAF préconfigurées de Google Cloud Armor.

Le tableau suivant contient une liste complète des règles WAF préconfigurées pouvant être utilisées dans une stratégie de sécurité Cloud Armor. Les sources de règles sont l'ensemble de règles de base OWASP (CRS) 3.3.2. Nous vous recommandons d'utiliser la version 3.3 pour renforcer la sensibilité et pour une plus grande étendue des types d'attaque protégés. La prise en charge de CRS 3.0 est en cours.

CRS 3.3

Nom de la règle Cloud Armor Nom de la règle OWASP État actuel
Injection SQL sqli-v33-stable Synchronisée avec sqli-v33-canary
sqli-v33-canary Les plus récents
Script intersites xss-v33-stable Synchronisée avec xss-v33-canary
xss-v33-canary Les plus récents
Inclusion de fichiers locaux lfi-v33-stable Synchronisée avec lfi-v33-canary
lfi-v33-canary Les plus récents
Inclusion de fichiers distants rfi-v33-stable Synchronisée avec rfi-v33-canary
rfi-v33-canary Les plus récents
Exécution de code à distance rce-v33-stable Synchronisée avec rce-v33-canary
rce-v33-canary Les plus récents
Application de la méthode methodenforcement-v33-stable Synchronisée avec methodenforcement-v33-canary
methodenforcement-v33-canary Les plus récents
Détection du scanner scannerdetection-v33-stable Synchronisée avec scannerdetection-v33-canary
scannerdetection-v33-canary Les plus récents
Attaque de protocole protocolattack-v33-stable Synchronisée avec protocolattack-v33-canary
protocolattack-v33-canary Les plus récents
Attaque par injection PHP php-v33-stable Synchronisée avec php-v33-canary
php-v33-canary Les plus récents
Attaque de réparation de session sessionfixation-v33-stable Synchronisée avec sessionfixation-v33-canary
sessionfixation-v33-canary Les plus récents
Attaque Java java-v33-stable Synchronisée avec java-v33-canary
java-v33-canary Les plus récents
Attaque NodeJS nodejs-v33-stable Synchronisée avec nodejs-v33-canary
nodejs-v33-canary Les plus récents

CRS 3.0

Nom de la règle Cloud Armor Nom de la règle OWASP État actuel
Injection SQL sqli-stable Synchronisée avec sqli-canary
sqli-canary Les plus récents
Script intersites xss-stable Synchronisée avec xss-canary
xss-canary Les plus récents
Inclusion de fichiers locaux lfi-stable Synchronisée avec lfi-canary
lfi-canary Les plus récents
Inclusion de fichiers distants rfi-stable Synchronisée avec rfi-canary
rfi-canary Les plus récents
Exécution de code à distance rce-stable Synchronisée avec rce-canary
rce-canary Les plus récents
Application de la méthode methodenforcement-stable Synchronisée avec methodenforcement-canary
methodenforcement-canary Les plus récents
Détection du scanner scannerdetection-stable Synchronisée avec scannerdetection-canary
scannerdetection-canary Les plus récents
Attaque de protocole protocolattack-stable Synchronisée avec protocolattack-canary
protocolattack-canary Les plus récents
Attaque par injection PHP php-stable Synchronisée avec php-canary
php-canary Les plus récents
Attaque de réparation de session sessionfixation-stable Synchronisée avec sessionfixation-canary
sessionfixation-canary Les plus récents
Attaque Java Not included
Attaque NodeJS Not included

En outre, les règles cve-canary suivantes sont disponibles pour tous les clients Cloud Armor afin d'aider à détecter et éventuellement bloquer les failles suivantes :

  • Failles RCE Log4j CVE-2021-44228 et CVE-2021-45046
  • Faille de contenu au format JSON 942550-sqli
Nom de la règle Cloud Armor Types de failles couverts
cve-canary Faille Log4j
json-sqli-canary Faille permettant de contourner l'injection SQL basée sur JSON

Règles OWASP préconfigurées

Chaque règle WAF préconfigurée a un niveau de sensibilité qui correspond à un niveau de paranoïa OWASP CRS. Un niveau de sensibilité inférieur indique une signature à confiance élevée, qui est moins susceptible de générer un faux positif. Un niveau de sensibilité plus élevé augmente la sécurité, mais augmente également le risque de générer un faux positif.

Injection SQL (SQLi)

Le tableau suivant fournit l'ID de signature, le niveau de sensibilité et la description de chaque signature compatible dans la règle WAF préconfigurée SQLi.

CRS 3.3

ID de signature (ID de règle) Niveau de sensibilité Description
owasp-crs-v030301-id942100-sqli 1 Attaque par injection SQL détectée via libinjection
owasp-crs-v030301-id942140-sqli 1 Attaque par injection SQL : noms de base de données courants détectés
owasp-crs-v030301-id942160-sqli 1 Détecte les tests SQLi à l'aveugle à l'aide de la méthode sleep() ou benchmark()
owasp-crs-v030301-id942170-sqli 1 Détecte les tentatives d'injection SQL par les méthodes benchmark et sleep, y compris les requêtes conditionnelles
owasp-crs-v030301-id942190-sqli 1 Détecte les tentatives de collecte d'informations et d'exécution de code MSSQL
owasp-crs-v030301-id942220-sqli 1 Recherche les attaques par dépassement de capacité d'entiers
owasp-crs-v030301-id942230-sqli 1 Détecte les tentatives d'injection SQL conditionnelle
owasp-crs-v030301-id942240-sqli 1 Détecte les tentatives de basculement de charset MySQL et d'attaque DoS MSSQL
owasp-crs-v030301-id942250-sqli 1 Détecte les injections de code MATCH AGAINST
owasp-crs-v030301-id942270-sqli 1 Recherche l'injection SQL de base, chaîne d'attaque courante pour MySql
owasp-crs-v030301-id942280-sqli 1 Détecte l'injection de Postgres pg_sleep
owasp-crs-v030301-id942290-sqli 1 Recherche les tentatives d'injection SQL MongoDB de base
owasp-crs-v030301-id942320-sqli 1 Détecte les injections de fonctions/procédures stockées MySQL et PostgreSQL
owasp-crs-v030301-id942350-sqli 1 Détecte l'injection de code UDF MySQL et d'autres tentatives de manipulation de données/structures
owasp-crs-v030301-id942360-sqli 1 Détecte l'injection SQL de base concaténée et les tentatives SQLLFI
owasp-crs-v030301-id942500-sqli 1 Commentaire intégré MySQL détecté
owasp-crs-v030301-id942110-sqli 2 Attaque par injection SQL : test d'injection commune détecté
owasp-crs-v030301-id942120-sqli 2 Attaque par injection SQL : opérateur SQL détecté
owasp-crs-v030301-id942130-sqli 2 Attaque par injection SQL : SQL Tautology détecté
owasp-crs-v030301-id942150-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942180-sqli 2 Détecte les tentatives de contournement de l'authentification SQL de base 1/3
owasp-crs-v030301-id942200-sqli 2 Détecte les injections MySQL de type comment-/space-obfuscated et d'accent grave
owasp-crs-v030301-id942210-sqli 2 Détecte les tentatives d'injection SQL en chaîne 1/2
owasp-crs-v030301-id942260-sqli 2 Détecte les tentatives de contournement de l'authentification SQL de base 2/3
owasp-crs-v030301-id942300-sqli 2 Détecte les commentaires MySQL
owasp-crs-v030301-id942310-sqli 2 Détecte les tentatives d'injection SQL en chaîne 2/2
owasp-crs-v030301-id942330-sqli 2 Détecte les sondes d'injection SQL classiques 1/2
owasp-crs-v030301-id942340-sqli 2 Détecte les tentatives de contournement de l'authentification SQL de base 3/3
owasp-crs-v030301-id942361-sqli 2 Détecte l'injection SQL de base en fonction d'une modification ou d'une union de mots clés
owasp-crs-v030301-id942370-sqli 2 Détecte les sondes d'injection SQL classiques 2/3
owasp-crs-v030301-id942380-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942390-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942400-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942410-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942470-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942480-sqli 2 Attaque par injection SQL
owasp-crs-v030301-id942430-sqli 2 Détection d'anomalies liées à la limite de caractères SQL (args) : nombre de caractères spéciaux dépassé (12)
owasp-crs-v030301-id942440-sqli 2 Séquence de commentaire SQL détectée
owasp-crs-v030301-id942450-sqli 2 Encodage hexadécimal SQL identifié
owasp-crs-v030301-id942510-sqli 2 Tentative de contournement SQLi par des accents aigus ou graves détectée
owasp-crs-v030301-id942251-sqli 3 Détecte les injections de code HAVING
owasp-crs-v030301-id942490-sqli 3 Détecte les sondes d'injection SQL classiques 3/3
owasp-crs-v030301-id942420-sqli 3 Détection d'anomalies liées à la limite de caractères SQL (cookies) : nombre de caractères spéciaux dépassé (8)
owasp-crs-v030301-id942431-sqli 3 Détection d'anomalies liées à la limite de caractères SQL (args) : nombre de caractères spéciaux dépassé (6)
owasp-crs-v030301-id942460-sqli 3 Alerte de détection d'anomalies liées aux métacaractères – Caractères non textuels répétitifs
owasp-crs-v030301-id942101-sqli 3 Attaque par injection SQL détectée via libinjection
owasp-crs-v030301-id942511-sqli 3 Tentative de contournement SQLi par des accents aigus détectée
owasp-crs-v030301-id942421-sqli 4 Détection d'anomalies liées à la limite de caractères SQL (cookies) : nombre de caractères spéciaux dépassé (3)
owasp-crs-v030301-id942432-sqli 4 Détection d'anomalies liées à la limite de caractères SQL (args) : nombre de caractères spéciaux dépassé (2)

CRS 3.0

ID de signature (ID de règle) Niveau de sensibilité Description
Not included 1 Attaque par injection SQL détectée via libinjection
owasp-crs-v030001-id942140-sqli 1 Attaque par injection SQL : noms de base de données courants détectés
owasp-crs-v030001-id942160-sqli 1 Détecte les tests SQLi à l'aveugle à l'aide de la méthode sleep() ou benchmark()
owasp-crs-v030001-id942170-sqli 1 Détecte les tentatives d'injection SQL par les méthodes benchmark et sleep, y compris les requêtes conditionnelles
owasp-crs-v030001-id942190-sqli 1 Détecte les tentatives de collecte d'informations et d'exécution de code MSSQL
owasp-crs-v030001-id942220-sqli 1 Recherche les attaques par dépassement de capacité d'entiers
owasp-crs-v030001-id942230-sqli 1 Détecte les tentatives d'injection SQL conditionnelle
owasp-crs-v030001-id942240-sqli 1 Détecte les tentatives de basculement de charset MySQL et d'attaque DoS MSSQL
owasp-crs-v030001-id942250-sqli 1 Détecte les injections de code MATCH AGAINST
owasp-crs-v030001-id942270-sqli 1 Recherche l'injection SQL de base, chaîne d'attaque courante pour MySql
owasp-crs-v030001-id942280-sqli 1 Détecte l'injection de Postgres pg_sleep
owasp-crs-v030001-id942290-sqli 1 Recherche les tentatives d'injection SQL MongoDB de base
owasp-crs-v030001-id942320-sqli 1 Détecte les injections de fonctions/procédures stockées MySQL et PostgreSQL
owasp-crs-v030001-id942350-sqli 1 Détecte l'injection de code UDF MySQL et d'autres tentatives de manipulation de données/structures
owasp-crs-v030001-id942360-sqli 1 Détecte l'injection SQL de base concaténée et les tentatives SQLLFI
Not included 1 Commentaire intégré MySQL détecté
owasp-crs-v030001-id942110-sqli 2 Attaque par injection SQL : test d'injection commune détecté
owasp-crs-v030001-id942120-sqli 2 Attaque par injection SQL : opérateur SQL détecté
Not included 2 Attaque par injection SQL : SQL Tautology détecté
owasp-crs-v030001-id942150-sqli 2 Attaque par injection SQL
owasp-crs-v030001-id942180-sqli 2 Détecte les tentatives de contournement de l'authentification SQL de base 1/3
owasp-crs-v030001-id942200-sqli 2