Usa la protección contra ataques de fuerza bruta de Cloud SQL

La protección contra ataques de fuerza bruta es una función de seguridad integrada que protege tus instancias de los intentos de acceso de fuerza bruta, ya que impide el acceso no autorizado a tus recursos de Cloud SQL. Los intentos de acceso de fuerza bruta se producen cuando los actores maliciosos prueban de forma sistemática diferentes combinaciones de nombres de usuario y contraseñas para automatizar los intentos de acceso repetidos y obtener acceso a tu base de datos.

Cloud SQL proporciona las siguientes opciones para proteger tus bases de datos contra los intentos de acceso de fuerza bruta:

  • Detección de acceso de fuerza bruta: Cloud SQL supervisa continuamente los intentos de acceso fallidos para cada instancia y detecta el primer acceso correcto. Si la cantidad de intentos de acceso consecutivos supera el umbral definido por Cloud SQL, Cloud SQL genera un mensaje de advertencia en los registros de la instancia. Este mensaje de registro identifica el intento de acceso de fuerza bruta, incluida la dirección IP y el nombre de usuario asociados.

    La detección de acceso de fuerza bruta está disponible para todas las ediciones de Cloud SQL.

  • Protección contra acceso de fuerza bruta: Cuando Cloud SQL detecta un intento de acceso de fuerza bruta, Cloud SQL ralentiza automáticamente los intentos de acceso agregando una demora a la respuesta de acceso y limitándola en tiempo real. Si Cloud SQL identifica una conexión como un intento de acceso de fuerza bruta y esa conexión conduce a un acceso correcto, Cloud SQL la limita y genera un evento de registro para identificar este acceso correcto. Este evento de registro identifica el intento de acceso de fuerza bruta, junto con la dirección IP y el nombre de usuario asociados.

    La protección contra acceso de fuerza bruta solo está disponible para la edición Enterprise Plus de Cloud SQL.

Al proporcionar detección y protección contra acceso de fuerza bruta para tus instancias, Cloud SQL ayuda a identificar la fuente y mitigar los riesgos causados por estos intentos de acceso de fuerza bruta. Usa las direcciones IP y los nombres de usuario identificados en estos intentos de acceso de fuerza bruta para proteger tu instancia y protegerla de futuros intentos de acceso de fuerza bruta. Para identificar los intentos de fuerza bruta para tu instancia, consulta Ver registros de intentos de fuerza bruta.

Ver registros de intentos de acceso de fuerza bruta

Cuando Cloud SQL detecta un intento de acceso de fuerza bruta, registra un evento en los registros de tu instancia, con un texto que indica que an anomaly was found. Cloud SQL registra los siguientes eventos detallados:

Evento Descripción
Detección de intento de acceso de fuerza bruta Intento de acceso fallido a la cuenta user desde la IP IP. Se encontró una anomalía, intentos de acceso fallidos repetidos desde esta IP.
Limitación automática para mitigar el intento de acceso de fuerza bruta (solo edición Enterprise Plus) Intento de acceso fallido a la cuenta user desde la IP IP. Se encontró una anomalía, intentos de acceso fallidos repetidos desde esta IP. Cloud SQL limitó la respuesta para mitigar un posible intento de fuerza bruta.
Detección del primer acceso correcto después de fallas de acceso repetidas Se encontró una anomalía, acceso correcto a la cuenta user desde la IP IP después de intentos de acceso fallidos repetidos. Se recomienda cambiar la contraseña del usuario si esta actividad es inesperada.
Limitación automática del primer acceso correcto después de fallas de acceso repetidas (solo edición Enterprise Plus) Se encontró una anomalía, acceso correcto a la cuenta user desde la IP IP después de intentos de acceso fallidos repetidos. Cloud SQL limitó la respuesta para mitigar un posible intento de fuerza bruta. Cambia la contraseña del usuario si esta actividad es inesperada.

Para ver detalles sobre estos intentos de fuerza bruta, consulta los registros de tu instancia y busca An anomaly was found en el texto de cada registro.

Configura una política de alertas basada en registros

Puedes configurar una política de alertas basada en registros para recibir una notificación cuando se detecte o limite un intento de acceso de fuerza bruta para tus instancias de Cloud SQL. Para obtener más información sobre cómo configurar esta alerta, consulta Configura una política de alertas basada en registros con el Explorador de registros.

Por ejemplo, puedes usar la siguiente consulta en la política de alertas para identificar los registros de intentos de acceso de fuerza bruta correctos:

resource.type="cloudsql_database"
textPayload =~ "An anomaly was found, successful login into the account"

Protege tu instancia

Debes considerar proteger tu instancia si se identifican intentos de acceso de fuerza bruta. Para ver posibles intentos de acceso de fuerza bruta, consulta Ver registros de intentos de acceso de fuerza bruta.

Si Cloud SQL identifica un intento de acceso de fuerza bruta a tu instancia, haz lo siguiente:

  • Si Cloud SQL detecta un intento de acceso de fuerza bruta, pero el acceso falló, quita las direcciones IP identificadas de tus redes autorizadas para evitar futuros intentos de acceso desde estas IPs. Para ello, usa rangos de IP estrechos en las redes autorizadas de tu instancia o quita la dirección IP de tu lista de redes autorizadas.
  • Si Cloud SQL detecta un intento de acceso de fuerza bruta y se produjo un acceso correcto desde la dirección IP y el nombre de usuario identificados, entonces cambia la contraseña de la cuenta de usuario y quita la IP de tu lista de redes autorizadas.

Además, también puedes usar el proxy de autenticación o los conectores de lenguaje de Cloud SQL para conectarte a tu instancia en lugar de redes autorizadas. El proxy de autenticación y los conectores de lenguaje de Cloud SQL usan la autenticación de Identity and Access Management para administrar las conexiones a tu instancia, lo que proporciona una conexión más segura y no requiere que agregues direcciones IP específicas a la lista de redes autorizadas de tu instancia.

Para proteger aún más tus instancias de Cloud SQL, usa IP privada en lugar de IP pública, y usa la autenticación de bases de datos basada en IAM en lugar de la autenticación basada en nombre de usuario y contraseña.

Supervisa los intentos de acceso de fuerza bruta

Para supervisar los intentos de acceso de fuerza bruta, Cloud SQL cuenta la cantidad de ocurrencias de cada tipo de evento de conexión a tu instancia con la métrica /database/network/connection_attempt_count. Esta métrica usa los siguientes campos para determinar si una conexión es un intento de acceso de fuerza bruta:

  • login_status: Realiza un seguimiento de si la conexión condujo a un acceso correcto.
  • anomaly_detected: Realiza un seguimiento de si la conexión es un intento de acceso de fuerza bruta según si la conexión superó el umbral de intentos de acceso establecido por Cloud SQL.
  • anomalous_connection_throttled: Realiza un seguimiento de si se limita la conexión de intento de acceso de fuerza bruta.

Puedes supervisar esta métrica para identificar el recuento de cada tipo de evento de conexión. En la siguiente tabla, se muestran los eventos de conexión de los que realiza un seguimiento la métrica y sus valores de campo correspondientes:

Evento Descripción
Se accedió correctamente Un acceso correcto a tu instancia sin que se detecte ningún intento de acceso de fuerza bruta Valores de campo registrados:
          login_status: succeeded
          anomaly_detected: none
          anomalous_connection_throttled: false
        
Acceso fallido Un acceso fallido a tu instancia sin que se detecte ningún intento de acceso de fuerza bruta Valores de campo registrados:
          login_status: failed
          anomaly_detected: none
          anomalous_connection_throttled: false
        
Se detectó un intento de acceso de fuerza bruta (no limitado) Un intento de acceso fallido que se identifica como un intento de acceso de fuerza bruta ya que supera el umbral de intentos de acceso establecido por Cloud SQL. No se limitó la conexión. Valores de campo registrados:
          login_status: failed
          anomaly_detected: brute-force login
          anomalous_connection_throttled: false
        
Se detectó y limitó un intento de acceso de fuerza bruta Un intento de acceso fallido que se identifica como un intento de acceso de fuerza bruta ya que supera el umbral de intentos de acceso establecido por Cloud SQL y se limita para evitar el acceso. Valores de campo registrados:
          login_status: failed
          anomaly_detected: brute-force login
          anomalous_connection_throttled: true
        
Acceso correcto después de que se detectó un intento de acceso de fuerza bruta (no limitado) Un acceso correcto a tu instancia después de que la conexión se identificó como un intento de acceso de fuerza bruta. No se limitó la conexión. Valores de campo registrados:
          login_status: succeeded
          anomaly_detected: brute-force login
          anomalous_connection_throttled: false
        
Acceso correcto después de que se detectó y limitó un intento de acceso de fuerza bruta Un acceso correcto a tu instancia después de que la conexión se identificó como un intento de acceso de fuerza bruta y se limitó. Valores de campo registrados:
          login_status: succeeded
          anomaly_detected: brute-force login
          anomalous_connection_throttled: true
        

Limitaciones

  • La protección contra ataques de fuerza bruta requiere una versión de mantenimiento mínima de POSTGRES_$version.R20250727.00_14. Para obtener más información, consulta Realiza el mantenimiento de autoservicio.
  • La protección contra ataques de fuerza bruta solo está disponible para los intentos de conexión directa, y no se aplica a las conexiones que usan el proxy de autenticación de Cloud SQL o los conectores de lenguaje de Cloud SQL. Estas conexiones usan permisos de IAM, que proporcionan más protecciones que las conexiones que requieren un nombre de usuario y una contraseña.

¿Qué sigue?