Utilizzare la protezione da attacchi di tipo brute force di Cloud SQL

La protezione da attacchi di forza bruta è una funzionalità di sicurezza integrata che protegge le istanze dai tentativi di accesso di forza bruta impedendo l'accesso non autorizzato alle risorse Cloud SQL. I tentativi di accesso di forza bruta si verificano quando gli autori di attacchi informatici provano sistematicamente diverse combinazioni di nome utente e password per automatizzare i tentativi di accesso ripetuti e ottenere l'accesso al database.

Cloud SQL offre le seguenti opzioni per proteggere i database dai tentativi di accesso di forza bruta:

  • Rilevamento dei tentativi di accesso di forza bruta: Cloud SQL monitora continuamente i tentativi di accesso non riusciti per ogni istanza e rileva il primo accesso riuscito. Se il numero di tentativi di accesso consecutivi supera la soglia definita da Cloud SQL, Cloud SQL genera un messaggio di avviso nei log dell'istanza. Questo messaggio di log identifica il tentativo di accesso di forza bruta, inclusi l'indirizzo IP e il nome utente associati.

    Il rilevamento dei tentativi di accesso di forza bruta è disponibile per tutte le versioni di Cloud SQL.

  • Protezione dai tentativi di accesso di forza bruta: quando Cloud SQL rileva un tentativo di accesso di forza bruta, rallenta automaticamente i tentativi di accesso aggiungendo un ritardo alla risposta di accesso e limitandola in tempo reale. Se Cloud SQL identifica una connessione come tentativo di accesso di forza bruta e questa connessione porta a un accesso riuscito, Cloud SQL la limita e genera un evento di log per identificare questo accesso riuscito. Questo evento di log identifica il tentativo di accesso di forza bruta, insieme all'indirizzo IP e al nome utente associati.

    La protezione dai tentativi di accesso di forza bruta è disponibile solo per la versione Cloud SQL Enterprise Plus.

Fornendo il rilevamento e la protezione dai tentativi di accesso di forza bruta per le istanze, Cloud SQL aiuta a identificare l'origine e a mitigare i rischi causati da questi tentativi di accesso di forza bruta. Utilizza gli indirizzi IP e i nomi utente identificati in questi tentativi di accesso di forza bruta per proteggere l'istanza da futuri tentativi di accesso di forza bruta. Per identificare i tentativi di forza bruta per l'istanza, consulta Visualizzare i log per i tentativi di forza bruta.

Visualizzare i log per i tentativi di accesso di forza bruta

Quando Cloud SQL rileva un tentativo di accesso di forza bruta, registra un evento nei log dell'istanza, con un testo che indica an anomaly was found. Cloud SQL registra i seguenti eventi dettagliati:

Evento Descrizione
Rilevamento di un tentativo di accesso di forza bruta Tentativo di accesso non riuscito all'account user dall'IP IP. È stata rilevata un'anomalia: tentativi di accesso non riusciti ripetuti da questo IP.
Limitazione automatica per mitigare il tentativo di accesso di forza bruta (solo versione Enterprise Plus) Tentativo di accesso non riuscito all'account user dall'IP IP. È stata rilevata un'anomalia: tentativi di accesso non riusciti ripetuti da questo IP. Cloud SQL ha limitato la risposta per mitigare un potenziale tentativo di forza bruta.
Rilevamento del primo accesso riuscito dopo ripetuti errori di accesso È stata rilevata un'anomalia: accesso riuscito all'account user dall'IP IP dopo ripetuti tentativi di accesso non riusciti. Se questa attività è imprevista, ti consigliamo di cambiare la password utente.
Limitazione automatica del primo accesso riuscito dopo ripetuti errori di accesso (solo versione Enterprise Plus) È stata rilevata un'anomalia: accesso riuscito all'account user dall'IP IP dopo ripetuti tentativi di accesso non riusciti. Cloud SQL ha limitato la risposta per mitigare un potenziale tentativo di forza bruta. Se questa attività è imprevista, cambia la password utente.

Per visualizzare i dettagli di questi tentativi di forza bruta, visualizza i log dell'istanza e cerca An anomaly was found nel testo di ogni log.

Configurare una policy di avviso basata su log

Puoi configurare una policy di avviso basata su log per ricevere una notifica quando viene rilevato o limitato un tentativo di accesso di forza bruta per le istanze Cloud SQL. Per saperne di più su come configurare questo avviso, consulta Configurare una criterio di avviso basata su log utilizzando Esplora log.

Ad esempio, puoi utilizzare la seguente query nella policy di avviso per identificare i log dei tentativi di accesso di forza bruta riusciti:

resource.type="cloudsql_database"
textPayload =~ "An anomaly was found, successful login into the account"

Proteggere l'istanza

Se vengono identificati tentativi di accesso di forza bruta, ti consigliamo di proteggere l'istanza. Per visualizzare i potenziali tentativi di accesso di forza bruta, consulta Visualizzare i log per i tentativi di accesso di forza bruta.

Se Cloud SQL identifica un tentativo di accesso di forza bruta alla tua istanza:

  • Se Cloud SQL rileva un tentativo di accesso di forza bruta, ma l'accesso non è riuscito, rimuovi gli indirizzi IP identificati dalle reti autorizzate per impedire futuri tentativi di accesso da questi IP. Per farlo, utilizza intervalli IP ristretti nelle reti autorizzate per l' istanza o rimuovi l'indirizzo IP dall'elenco delle reti autorizzate.
  • Se Cloud SQL rileva un tentativo di accesso di forza bruta e l'accesso è riuscito dall'indirizzo IP e dal nome utente identificati, allora cambia la password dell'account utente e rimuovi l'IP dall'elenco delle reti autorizzate.

Inoltre, puoi utilizzare anche il proxy di autenticazione o i connettori dei linguaggi di Cloud SQL per connetterti all'istanza anziché alle reti autorizzate. Il proxy di autenticazione e i connettori dei linguaggi di Cloud SQL utilizzano l'autenticazione Identity and Access Management per gestire le connessioni all'istanza, che fornisce una connessione più sicura e non richiede l'aggiunta di indirizzi IP specifici all'elenco delle reti autorizzate dell'istanza.

Per proteggere ulteriormente le istanze Cloud SQL, utilizza l'IP privato anziché l'IP pubblico, e utilizza l'autenticazione del database basata su IAM anziché l'autenticazione basata su nome utente e password.

Monitorare i tentativi di accesso di forza bruta

Per monitorare i tentativi di accesso di forza bruta, Cloud SQL conta il numero di occorrenze di ogni tipo di evento di connessione all'istanza utilizzando la metrica /database/network/connection_attempt_count. Questa metrica utilizza i seguenti campi per determinare se una connessione è un tentativo di accesso di forza bruta:

  • login_status: monitora se la connessione ha portato a un accesso riuscito.
  • anomaly_detected: monitora se la connessione è un tentativo di accesso di forza bruta in base al fatto che la connessione abbia superato la soglia di tentativi di accesso impostata da Cloud SQL.
  • anomalous_connection_throttled: monitora se la connessione del tentativo di accesso di forza bruta è limitata.

Puoi monitorare questa metrica per identificare il conteggio di ogni tipo di evento di connessione. La tabella seguente mostra gli eventi di connessione monitorati dalla metrica e i relativi valori dei campi:

Evento Descrizione
Accesso riuscito Un accesso riuscito all'istanza senza rilevare tentativi di accesso di forza bruta. Valori dei campi monitorati:
          login_status: succeeded
          anomaly_detected: none
          anomalous_connection_throttled: false
        
Accesso non riuscito Un accesso non riuscito all'istanza senza rilevare tentativi di accesso di forza bruta Valori dei campi monitorati:
          login_status: failed
          anomaly_detected: none
          anomalous_connection_throttled: false
        
Tentativo di accesso di forza bruta rilevato (non limitato) Un tentativo di accesso non riuscito identificato come tentativo di accesso di forza bruta perché supera la soglia di tentativi di accesso impostata da Cloud SQL. La connessione non è stata limitata. Valori dei campi monitorati:
          login_status: failed
          anomaly_detected: brute-force login
          anomalous_connection_throttled: false
        
Tentativo di accesso di forza bruta rilevato e limitato Un tentativo di accesso non riuscito identificato come tentativo di accesso di forza bruta perché supera la soglia di tentativi di accesso impostata da Cloud SQL e viene limitato per impedire l'accesso. Valori dei campi monitorati:
          login_status: failed
          anomaly_detected: brute-force login
          anomalous_connection_throttled: true
        
Accesso riuscito dopo il rilevamento di un tentativo di accesso di forza bruta (non limitato) Un accesso riuscito all'istanza dopo che la connessione è stata identificata come tentativo di accesso di forza bruta. La connessione non è stata limitata. Valori dei campi monitorati:
          login_status: succeeded
          anomaly_detected: brute-force login
          anomalous_connection_throttled: false
        
Accesso riuscito dopo il rilevamento e la limitazione di un tentativo di accesso di forza bruta Un accesso riuscito all'istanza dopo che la connessione è stata identificata come tentativo di accesso di forza bruta e limitata. Valori dei campi monitorati:
          login_status: succeeded
          anomaly_detected: brute-force login
          anomalous_connection_throttled: true
        

Limitazioni

  • La protezione da attacchi di forza bruta richiede una versione di manutenzione minima di POSTGRES_$version.R20250727.00_14. Per saperne di più, consulta Eseguire la manutenzione self-service.
  • La protezione da attacchi di forza bruta è disponibile solo per i tentativi di connessione diretta, e non si applica alle connessioni che utilizzano il proxy di autenticazione Cloud SQL o i connettori dei linguaggi di Cloud SQL. Queste connessioni utilizzano le autorizzazioni IAM, che forniscono una maggiore protezione rispetto alle connessioni che richiedono un nome utente e una password.

Passaggi successivi