La protección contra ataques de fuerza bruta es una función de seguridad integrada que protege tus instancias de los intentos de acceso de fuerza bruta, ya que impide el acceso no autorizado a tus recursos de Cloud SQL. Los intentos de acceso de fuerza bruta se producen cuando los actores maliciosos prueban de forma sistemática diferentes combinaciones de nombres de usuario y contraseñas para automatizar los intentos de acceso repetidos y obtener acceso a tu base de datos.
Cloud SQL proporciona las siguientes opciones para proteger tus bases de datos contra los intentos de acceso de fuerza bruta:
Detección de acceso de fuerza bruta: Cloud SQL supervisa continuamente los intentos de acceso fallidos para cada instancia y detecta el primer acceso correcto. Si la cantidad de intentos de acceso consecutivos supera el umbral definido por Cloud SQL, Cloud SQL genera un mensaje de advertencia en los registros de la instancia. Este mensaje de registro identifica el intento de acceso de fuerza bruta, incluida la dirección IP y el nombre de usuario asociados.
La detección de acceso de fuerza bruta está disponible para todas las ediciones de Cloud SQL.
Protección contra acceso de fuerza bruta: Cuando Cloud SQL detecta un intento de acceso de fuerza bruta, Cloud SQL ralentiza automáticamente los intentos de acceso agregando una demora a la respuesta de acceso y limitándola en tiempo real. Si Cloud SQL identifica una conexión como un intento de acceso de fuerza bruta y esa conexión conduce a un acceso correcto, Cloud SQL la limita y genera un evento de registro para identificar este acceso correcto. Este evento de registro identifica el intento de acceso de fuerza bruta, junto con la dirección IP y el nombre de usuario asociados.
La protección contra acceso de fuerza bruta solo está disponible para la edición Enterprise Plus de Cloud SQL.
Al proporcionar detección y protección contra acceso de fuerza bruta para tus instancias, Cloud SQL ayuda a identificar la fuente y mitigar los riesgos causados por estos intentos de acceso de fuerza bruta. Usa las direcciones IP y los nombres de usuario identificados en estos intentos de acceso de fuerza bruta para proteger tu instancia y protegerla de futuros intentos de acceso de fuerza bruta. Para identificar los intentos de fuerza bruta para tu instancia, consulta Ver registros de intentos de fuerza bruta.
Ver registros de intentos de acceso de fuerza bruta
Cuando Cloud SQL detecta un intento de acceso de fuerza bruta, registra
un evento en los registros de tu instancia,
con un texto que indica que an anomaly was found. Cloud SQL registra los siguientes eventos detallados:
| Evento | Descripción |
|---|---|
| Detección de intento de acceso de fuerza bruta | Intento de acceso fallido a la cuenta user
desde la IP IP. Se encontró una anomalía, intentos de acceso fallidos repetidos
desde esta IP. |
| Limitación automática para mitigar el intento de acceso de fuerza bruta (solo edición Enterprise Plus) | Intento de acceso fallido a la cuenta user desde la IP
IP. Se encontró una anomalía, intentos de acceso fallidos repetidos
desde esta IP. Cloud SQL limitó la respuesta para mitigar un
posible intento de fuerza bruta. |
| Detección del primer acceso correcto después de fallas de acceso repetidas | Se encontró una anomalía, acceso correcto a la cuenta user
desde la IP IP después de intentos de acceso fallidos repetidos. Se recomienda cambiar la contraseña del usuario si esta actividad es inesperada. |
| Limitación automática del primer acceso correcto después de fallas de acceso repetidas (solo edición Enterprise Plus) | Se encontró una anomalía, acceso correcto a la cuenta
user desde la IP IP después de intentos de acceso fallidos repetidos. Cloud SQL limitó la respuesta para mitigar un
posible intento de fuerza bruta. Cambia la contraseña del usuario
si esta actividad es inesperada. |
Para ver detalles sobre estos intentos de fuerza bruta,
consulta los registros de tu instancia y busca
An anomaly was found en el texto de cada registro.
Configura una política de alertas basada en registros
Puedes configurar una política de alertas basada en registros para recibir una notificación cuando se detecte o limite un intento de acceso de fuerza bruta para tus instancias de Cloud SQL. Para obtener más información sobre cómo configurar esta alerta, consulta Configura una política de alertas basada en registros con el Explorador de registros.
Por ejemplo, puedes usar la siguiente consulta en la política de alertas para identificar los registros de intentos de acceso de fuerza bruta correctos:
resource.type="cloudsql_database"
textPayload =~ "An anomaly was found, successful login into the account"
Protege tu instancia
Debes considerar proteger tu instancia si se identifican intentos de acceso de fuerza bruta. Para ver posibles intentos de acceso de fuerza bruta, consulta Ver registros de intentos de acceso de fuerza bruta.
Si Cloud SQL identifica un intento de acceso de fuerza bruta a tu instancia, haz lo siguiente:
- Si Cloud SQL detecta un intento de acceso de fuerza bruta, pero el acceso falló, quita las direcciones IP identificadas de tus redes autorizadas para evitar futuros intentos de acceso desde estas IPs. Para ello, usa rangos de IP estrechos en las redes autorizadas de tu instancia o quita la dirección IP de tu lista de redes autorizadas.
- Si Cloud SQL detecta un intento de acceso de fuerza bruta y se produjo un acceso correcto desde la dirección IP y el nombre de usuario identificados, entonces cambia la contraseña de la cuenta de usuario y quita la IP de tu lista de redes autorizadas.
Además, también puedes usar el proxy de autenticación o los conectores de lenguaje de Cloud SQL para conectarte a tu instancia en lugar de redes autorizadas. El proxy de autenticación y los conectores de lenguaje de Cloud SQL usan la autenticación de Identity and Access Management para administrar las conexiones a tu instancia, lo que proporciona una conexión más segura y no requiere que agregues direcciones IP específicas a la lista de redes autorizadas de tu instancia.
Para proteger aún más tus instancias de Cloud SQL, usa IP privada en lugar de IP pública, y usa la autenticación de bases de datos basada en IAM en lugar de la autenticación basada en nombre de usuario y contraseña.
Supervisa los intentos de acceso de fuerza bruta
Para supervisar los intentos de acceso de fuerza bruta, Cloud SQL cuenta la cantidad de ocurrencias de cada tipo de evento de conexión a tu instancia con la métrica /database/network/connection_attempt_count. Esta métrica usa los siguientes campos para determinar si una conexión es un intento de acceso de fuerza bruta:
login_status: Realiza un seguimiento de si la conexión condujo a un acceso correcto.anomaly_detected: Realiza un seguimiento de si la conexión es un intento de acceso de fuerza bruta según si la conexión superó el umbral de intentos de acceso establecido por Cloud SQL.anomalous_connection_throttled: Realiza un seguimiento de si se limita la conexión de intento de acceso de fuerza bruta.
Puedes supervisar esta métrica para identificar el recuento de cada tipo de evento de conexión. En la siguiente tabla, se muestran los eventos de conexión de los que realiza un seguimiento la métrica y sus valores de campo correspondientes:
| Evento | Descripción |
|---|---|
| Se accedió correctamente | Un acceso correcto a tu instancia sin que se detecte ningún intento de acceso de fuerza bruta
Valores de campo registrados: login_status: succeeded
anomaly_detected: none
anomalous_connection_throttled: false
|
| Acceso fallido | Un acceso fallido a tu instancia sin que se detecte ningún intento de acceso de fuerza bruta
Valores de campo registrados: login_status: failed
anomaly_detected: none
anomalous_connection_throttled: false
|
| Se detectó un intento de acceso de fuerza bruta (no limitado) | Un intento de acceso fallido que se identifica como un intento de acceso de fuerza bruta
ya que supera el umbral de intentos de acceso establecido por
Cloud SQL. No se limitó la conexión. Valores de campo registrados: login_status: failed
anomaly_detected: brute-force login
anomalous_connection_throttled: false
|
| Se detectó y limitó un intento de acceso de fuerza bruta | Un intento de acceso fallido que se identifica como un intento de acceso de fuerza bruta
ya que supera el umbral de intentos de acceso establecido por
Cloud SQL y se limita para evitar el acceso.
Valores de campo registrados: login_status: failed
anomaly_detected: brute-force login
anomalous_connection_throttled: true
|
| Acceso correcto después de que se detectó un intento de acceso de fuerza bruta (no limitado) | Un acceso correcto a tu instancia después de que la conexión se identificó
como un intento de acceso de fuerza bruta. No se limitó la conexión.
Valores de campo registrados: login_status: succeeded
anomaly_detected: brute-force login
anomalous_connection_throttled: false
|
| Acceso correcto después de que se detectó y limitó un intento de acceso de fuerza bruta | Un acceso correcto a tu instancia después de que la conexión se identificó
como un intento de acceso de fuerza bruta y se limitó.
Valores de campo registrados: login_status: succeeded
anomaly_detected: brute-force login
anomalous_connection_throttled: true
|
Limitaciones
- La protección contra ataques de fuerza bruta requiere una versión de mantenimiento mínima de
POSTGRES_$version.R20250727.00_14. Para obtener más información, consulta Realiza el mantenimiento de autoservicio. - La protección contra ataques de fuerza bruta solo está disponible para los intentos de conexión directa, y no se aplica a las conexiones que usan el proxy de autenticación de Cloud SQL o los conectores de lenguaje de Cloud SQL. Estas conexiones usan permisos de IAM, que proporcionan más protecciones que las conexiones que requieren un nombre de usuario y una contraseña.