GCP Cloud Armor
cloudDéfinition
Google Cloud Armor est le service de protection Web Application Firewall (WAF) et de mitigation DDoS de Google Cloud Platform, protégeant les applications web exposées sur Internet via Google Cloud Load Balancing. Cloud Armor filtre le trafic HTTP/HTTPS entrant, applique des politiques de sécurité (Security Policies), et absorbe les attaques DDoS à grande échelle grâce à l'infrastructure mondiale de Google. Cloud Armor opère au niveau des Load Balancers Google Cloud (Application Load Balancer L7) en créant des Security Policies attachées aux Backend Services. Ces politiques définissent des règles évaluées dans l'ordre de priorité (lower number = higher priority) qui autorisent ou refusent les requêtes selon des critères : adresses IP sources, pays, expressions CEL (Common Expression Language) pour l'inspection des requêtes HTTP. Les règles managées de Cloud Armor (préconfigurées par Google) incluent l'OWASP Core Rule Set (protection contre les injections SQL, XSS, LFI/RFI), la protection contre les attaques connus (scanner, bots malveillants), et des signatures spécifiques aux CVEs critiques (Log4Shell, Apache Struts). Ces règles sont mises à jour automatiquement par Google. La protection DDoS de Cloud Armor s'appuie sur l'infrastructure distribuée mondiale de Google : les attaques volumétriques (volumetric DDoS) sont absorbées aux PoPs Google (points of presence) avant même d'atteindre l'infrastructure du client. Cloud Armor Advanced offre une protection DDoS L3/L4 adaptative avec des règles de mitigation en temps réel basées sur des ML models détectant les patterns d'attaque. Le Rate Limiting dans Cloud Armor permet de définir des limites de requêtes par IP ou par paramètre de requête, protégeant contre les attaques de credential stuffing, de scraping, et de brute force. La fonctionnalité reCAPTCHA Enterprise Integration permet de rediriger vers un challenge CAPTCHA les requêtes suspectes plutôt que de les bloquer directement, réduisant les faux positifs.
Configuration Cloud Armor avec OWASP
Créez une Security Policy Cloud Armor avec les règles managées OWASP : gcloud compute security-policies create my-waf-policy --type CLOUD_ARMOR. Ajoutez le CRS : gcloud compute security-policies rules create 1000 --security-policy my-waf-policy --expression evaluatePreconfiguredExpr('xss-stable') --action deny-403. Activez les rules pour sqli-stable, lfi-stable, rfi-canary, et scannerdetection-stable. Commencez en mode preview (--action deny-403 preview=true) pour identifier les faux positifs avant de passer en mode enforce. Attachez la policy au Backend Service de votre Load Balancer.
Protection des APIs avec Cloud Armor
Cloud Armor est aussi efficace pour protéger les APIs backend. Créez des règles custom CEL pour valider les headers (Content-Type: application/json obligatoire), limiter les méthodes HTTP autorisées (GET, POST uniquement), et bloquer les requêtes avec des corps dépassant une taille maximale (protection contre les large payload attacks). Le Rate Limiting par header (X-API-Key) protège contre les abus d'API sans bloquer les IPs légitimes utilisant des proxies partagés.
Cloud Armor Adaptive Protection
Activez Adaptive Protection sur votre Security Policy Cloud Armor : Google ML analyse le trafic de votre application et génère automatiquement des règles de mitigation lors de la détection d'une attaque DDoS. Ces règles sont d'abord présentées dans la console (proposées, pas actives) avec une estimation du pourcentage de trafic malveillant qu'elles mitigeraient. Approuvez les règles d'un clic pour les activer immédiatement. Adaptive Protection est particulièrement efficace pour les attaques L7 complexes (HTTP floods ciblés) que les règles statiques ne couvrent pas.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h