Cloud Armor を、
キーを渡さずに運用。
Cloud Armor のセキュリティポリシーを OWASP の事前構成ルールとともに作成し、脅威 IP の反映、攻撃元の自動ブロック、すり抜けの点検、レポートまでを自動で回します。接続は Workload Identity 連携で、サービスアカウントキーをお預かりしません。
Challenges
こんな課題はありませんか
サービスアカウントキーを渡したくない
外部のサービスに長期間有効なキーを預けることに抵抗がある。
ルールの感度の調整が難しい
OWASP ルールの感度や除外をどこまで調整すべきか判断しづらい。
ログの費用が二重にかかる
WAF のログを分析用に保存すると、既定のログ保存と費用が重なる。
Features
Google Cloud WAF の主な機能
01セキュリティポリシーの作成
グローバル・リージョナルのセキュリティポリシーを、OWASP の事前構成ルールとともに作成します。使うルールセットはカタログから選べます。
02ルールセットの調整
ルールセットごとにブロックとプレビューを切り替え、感度を設定し、ルール ID や URL パスを除外できます。
03カスタムルール
IP の許可・ブロック、国単位のブロック、パスのブロック、除外パス、レート制限、ホストヘッダーの制限を設定できます。
04脅威 IP の毎日更新
CyberNEO の脅威情報を、Cloud Armor のアドレスグループを使って毎日反映します。
05攻撃元 IP の自動ブロック
攻撃を繰り返す送信元を 5 分ごとに判定し、一定時間ブロックして自動で解除します。
06TLS フィンガープリントによる自動隔離
多数の IP から同じ TLS フィンガープリント(JA3/JA4)で攻撃が来た場合に、自動で隔離します。手動でのブロックも可能です。
07WAF すり抜けの疑いを検知
WAF を通過した攻撃の疑いを 15 分ごとに洗い出して通知します。
08ログ検索とレポート
Cloud Logging の Log Analytics を使ったログ検索(条件指定・SQL)と検索条件の保存、ダッシュボード、月次・日次レポートを提供します。
09通知
直近 1 時間の攻撃、前日の検知状況、接続エラーをメールでお知らせします。
10ログの二重課金を避ける
WAF のログを既定のログシンクから除外する設定を、コンソールから行えます。
11設定変更の監査
設定の変更を変更前後の値とともに記録し、ポリシーが検知とブロックのどちらで動いているかを毎日記録します。
Expert tuning
ルールの調整は、
専門エンジニアと
自動化だけでは決められないのが、そのサイトにとっての「正しい通信」です。CyberNEO では、専門のセキュリティエンジニアが検知の内容を確認しながら、ルールの調整を支援します。
誤検知のチューニング
正常な通信が検知されていないかを確認し、除外設定やルールごとの動作を調整します。
カスタムルールの作成
サイト固有の要件に合わせて、マネージドルールだけでは足りない部分をカスタムルールで補います。
ブロックへの移行
検知のみのモードで確認できたルールから、ブロックへ切り替えていきます。
With vulnerability assessment
診断で、
WAF の効き目を確かめる
WAF を入れても、本当にそのサイトの弱点を守れているかは、試してみないとわかりません。CyberNEO の WAF 運用は脆弱性診断と組み合わせることもでき、ルールの有効性を評価したうえでチューニングを行えます。
診断で弱点を洗い出す
脆弱性診断で、サイトやアプリケーションの弱点を見つけます。
WAF で防げるかを評価
見つかった弱点への攻撃を WAF が検知・ブロックできるかを確かめ、ルールの有効性を評価します。
結果をチューニングに反映
防ぎきれない部分はルールの調整やカスタムルールで補い、修正が終わるまでの守りを固めます。
ご利用にあたって:脆弱性診断の内容や実施方法は、お問い合わせください。
Auto block
攻撃元を止めて、
時間が来たら戻す
攻撃を繰り返す送信元を見つけたら、一定時間だけブロックします。期限が来れば自動で解除されるので、ブロックしたまま忘れることがありません。
5 分ごとに判定
直近のログを集計し、短時間に攻撃を繰り返している送信元を見つけます。
一定時間だけブロック
見つけた送信元を WAF のルールで一定時間ブロックし、通知でお知らせします。
毎分、期限を確認
期限が来た IP は自動で解除します。許可リストの IP とプライベート IP は対象外です。
Bypass check
WAF があっても通ってしまう
攻撃を見つける
WAF は入れて終わりではありません。CyberNEO は 15 分ごとに、ブロックされずに通過した通信の中から攻撃の疑いがあるものを洗い出し、2 つの視点で確認します。
視点 1:検知したのに止めていない
ルールには一致したものの、検知のみの設定などでそのまま通過した通信です。ブロックへの切り替えを検討するきっかけになります。
視点 2:ルールにない攻撃
どのルールにも一致しなかったものの、攻撃によく見られるパターンに一致する通信です。ルールの追加を検討する材料になります。
エンジニアが確認して対応
ブロックされずに通過した攻撃の疑いは、専門のセキュリティエンジニアが内容を確認し、ルールの追加などの対策を支援します。
TLS fingerprint
IP を変えても、
指紋は変わらない
多数の IP アドレスを使い分ける攻撃は、IP ブロックだけでは追いつけません。CyberNEO は通信の TLS フィンガープリント(JA3/JA4)に注目し、同じ指紋から大量の攻撃が来ていれば、その指紋ごと隔離します。
1 時間ごとに判定
ひとつのフィンガープリントが多数の IP から攻撃に使われていないかを確認します。
指紋ごと自動で隔離
条件に当てはまったフィンガープリントを自動で隔離し、通知でお知らせします。手動でのブロックも可能です。
公開情報とも照合
悪性として公開されている JA3 の情報を毎日取り込みます。
ご利用にあたって:TLS フィンガープリントの機能は、バックエンドセキュリティポリシーで利用できます。
Compare
ほかのクラウドの WAF との比較
| 機能 | AWS WAF | Azure WAF | Google Cloud WAF |
|---|---|---|---|
| ルールの導入と、ルール単位のブロック/検知の切り替え | 対応 | 対応 | 対応 |
| マネージドルールの個別制御・誤検知の除外設定 | 対応 | 対応 | 対応 |
| 脅威 IP リストの自動更新 | 毎日 | 3 時間ごと | 毎日 |
| 攻撃元 IP の自動ブロックと自動解除 | 対応 | 対応 | 対応 |
| WAF すり抜けの疑いの検知 | 対応 | 対応 | 対応 |
| TLS フィンガープリント(JA3/JA4)による自動隔離 | 対応 | 非対応 | 対応 |
| 機械学習による攻撃判定 | 対応 | 非対応 | 非対応 |
| IP・国・ホストヘッダー・レート制限のポリシー | 対応 | 対応 | 対応 |
| ログ検索と検索条件の保存 | 対応 | 対応 | 対応 |
| 前日の検知状況のお知らせ | 対応 | 非対応 | 対応 |
| PDF レポート | 対応 | 対応 | 非対応 |
2026 年 10 月時点の提供内容です。
Specifications
対象と接続方法
| 対象 |
|
|---|---|
| 接続方法 |
|
| ログ |
|
| 通知 |
|
ご利用にあたって:TLS フィンガープリントの機能は、バックエンドセキュリティポリシーで利用できます(エッジセキュリティポリシーではフィンガープリントを取得できません)。セキュリティポリシーのバックエンドサービスへの適用はお客様の操作となります。
Getting started
導入の流れ
Cloud Shell で準備
コンソールに表示されるコマンドを実行し、サービスアカウントと連携の設定を行います。
プロジェクトを登録
コンソールにプロジェクト ID を登録します。
プレビューで様子を見る
ルールセットをプレビューで動かし、感度と除外を調整します。
ブロックへ切り替え
確認できたルールセットから順にブロックへ切り替えます。
FAQ
よくある質問
WAF のルールが有効か、診断で確かめられますか?
脆弱性診断と組み合わせることができます。診断で見つかった弱点への攻撃を WAF が防げるかを確かめ、ルールの有効性を評価してチューニングに活かします。
サービスアカウントキーは必要ですか?
不要です。Workload Identity 連携で、CyberNEO がお客様のサービスアカウントの権限を一時的に借りる形で動作します。
どのような権限を付与しますか?
Cloud Armor のポリシー管理、ログの設定、ログ集計のための BigQuery の権限です。最小限の権限に絞ったカスタムロールもご用意しています。
PDF レポートはありますか?
Google Cloud WAF では、レポートはコンソール上のダッシュボードとしてご提供しています。