Visão geral do Defender para Serviço de Aplicativo para proteger seus aplicativos Web e APIs do Serviço de Aplicativo do Azure

Pré-requisitos

O Defender para Nuvem é integrado de maneira nativa ao Serviço de Aplicativo, eliminando a necessidade de implantação e integração – a integração é transparente.

Para proteger o seu Plano do Serviço de Aplicativo do Azure com o Microsoft Defender para o Serviço de Aplicativo, você precisa de:

  • Um Plano do Serviço de Aplicativo em qualquer camada do Serviço de Aplicativo.

  • As proteções aprimoradas do Defender para Nuvem estão habilitadas em sua assinatura, conforme descrito em Habilitar recursos de segurança aprimorados.

    Tip

    Opcionalmente, você pode habilitar planos individuais do Microsoft Defender, como o Microsoft Defender para o Serviço de Aplicativo.

  • O Microsoft Defender para o Serviço de Aplicativo é cobrado conforme mostrado na página de preços. Você também pode estimar custos com a calculadora de custos Defender para Nuvem. A cobrança é calculada com base no total de instâncias de computação em todas as camadas do plano do App Service.

  • Confira a disponibilidade de nuvem do Defender para Serviço de Aplicativo.

Diagnóstico do App Service para investigação de alertas

Para investigar os alertas de segurança disparados pelo Microsoft Defender para o Serviço de Aplicativo, habilite as configurações de diagnóstico no recurso do Serviço de Aplicativo. Os logs de diagnóstico capturam o tráfego HTTP, os eventos de aplicativo e a atividade no nível da plataforma que fornecem evidências críticas ao analisar comportamentos suspeitos. Sem esses logs, os dados disponíveis para investigação de incidentes podem ser limitados.

Importante

Habilitar as configurações de diagnóstico pode gerar custos adicionais de armazenamento com base no volume de logs e no destino escolhido, como um workspace do Log Analytics ou uma conta de armazenamento.

Benefícios do Microsoft Defender para o Serviço de Aplicativo?

Serviço de Aplicativo do Azure é uma plataforma totalmente gerenciada para criar e hospedar seus aplicativos Web e APIs. Como a plataforma é totalmente gerenciada, você não precisa se preocupar com a infraestrutura. Ele fornece gerenciamento, monitoramento e informações operacionais para atender aos requisitos de desempenho, segurança e conformidade em nível empresarial. Para obter mais informações, consulte Serviço de Aplicativo do Azure.

O Microsoft Defender para o Serviço de Aplicativo usa a escala da nuvem para identificar os ataques direcionados a aplicativos em execução no Serviço de Aplicativo. Os invasores investigam aplicativos Web para encontrar e explorar pontos fracos. Antes de serem roteadas para ambientes específicos, as solicitações para aplicativos em execução no Azure passam por vários gateways, onde são inspecionadas e registradas. Esses dados são usados para identificar explorações e invasores e para aprender novos padrões que podem usados posteriormente.

Quando você habilita o Microsoft Defender para o Serviço de Aplicativo, você se beneficia imediatamente dos seguintes serviços oferecidos por esse plano do Microsoft Defender:

  • Segurança – o Defender para Serviço de Aplicativo avalia os recursos cobertos pelo seu Plano de Serviço de Aplicativo e gera recomendações de segurança com base nas suas descobertas. Use as instruções detalhadas nessas recomendações para proteger os recursos do Serviço de Aplicativo.

  • Detect - Defender para o Serviço de Aplicativo detecta uma infinidade de ameaças aos recursos do Serviço de Aplicativo monitorando:

    • a instância da VM (máquina virtual) na qual o Serviço de Aplicativo está sendo executado e a interface de gerenciamento dela
    • as solicitações e respostas trocadas entre os aplicativos do Serviço de Aplicativo
    • as áreas de proteção e VMs subjacentes
    • Logs internos do Serviço de Aplicativo – disponíveis graças à visibilidade que o Azure tem como provedor de nuvem

Como uma solução nativa de nuvem, o Defender para o Serviço de Aplicativo pode identificar metodologias de ataque aplicadas a vários destinos. Por exemplo, a partir de um único host, seria difícil identificar um ataque distribuído de um pequeno subconjunto de IPs acessando endpoints semelhantes em vários hosts.

Os dados de log e a infraestrutura juntos podem contar a história: desde um novo ataque que está se espalhando livremente até comprometimentos nas máquinas dos clientes. Portanto, mesmo que o Microsoft Defender para o Serviço de Aplicativo seja implantado depois que um aplicativo Web tiver sido explorado, ele poderá detectar ataques em andamento.

Quais ameaças o Defender para o Serviço de Aplicativo pode detectar?

Ameaças de táticas MITRE ATT&CK

Defender para Nuvem monitora muitas ameaças aos recursos do Serviço de Aplicativo. Os alertas abrangem quase a lista completa de táticas MITRE ATT&CK (Táticas adversárias, técnicas e conhecimento comum) desde o pré-ataque ao comando e controle.

  • Ameaças pré-ataque - O Defender para Nuvem pode detectar a execução de vários tipos de scanners de vulnerabilidade que os invasores usam frequentemente para analisar aplicativos em busca de vulnerabilidades.

  • Ameaças de acesso iniciais - Informações sobre Ameaças do Microsoft Defender alimenta esses alertas que incluem disparar um alerta quando um endereço IP mal-intencionado conhecido se conecta à interface FTP Serviço de Aplicativo do Azure.

  • Ameaças à execução – o Defender para Nuvem pode detectar tentativas de executar comandos de alto privilégio, comandos do Linux em um Serviço de aplicativo do Windows, comportamento de ataque sem arquivos, ferramentas de mineração de moeda digital e muitas outras atividades suspeitas e mal-intencionadas de execução de código.

Detecção de DNS pendente

O Defender para o Serviço de Aplicativo também identifica as entradas de DNS restantes em seu registrador DNS quando um site do Serviço de Aplicativo é desativado (elas são conhecidas como entradas de DNS pendente). Quando você remove um site e não remove o domínio personalizado do registrador de DNS, a entrada de DNS aponta para um recurso inexistente e o subdomínio fica vulnerável a uma tomada de controle. Defender para Nuvem não verifica o registrador DNS em busca de entradas DNS pendentes existentes; e alerta quando um site do Serviço de Aplicativo é desativado e seu domínio personalizado (entrada DNS) não é excluído.

As invasões de subdomínios são uma ameaça comum de gravidade alta para as organizações. Quando um agente mal-intencionado detecta uma entrada de DNS ociosa, eles criam seu próprio site no endereço de destino. O tráfego pretendido para o domínio da organização é direcionado ao site do ator da ameaça, e ele pode usar esse tráfego para uma ampla gama de atividades mal-intencionadas.

A proteção de DNS pendente estará disponível caso seus domínios sejam gerenciados usando o DNS do Azure ou um registrador de domínios externo. Além disso, ela se aplica ao Serviço de Aplicativo no Windows e no Linux.

Exemplo de um alerta sobre uma entrada de DNS pendente descoberta. Habilite o Microsoft Defender para o Serviço de Aplicativo para receber este e outros alertas do seu ambiente.

Saiba mais sobre o DNS pendente e a ameaça de invasão de subdomínio em Impedir entradas de DNS pendente e evitar invasão de subdomínio.

Para obter uma lista completa dos alertas do Serviço de Aplicativo, confira a Tabela de referência de alertas.

Note

O Defender para Nuvem poderá não disparar alertas de DNS pendente se seu domínio personalizado não apontar diretamente para um recurso do Serviço de Aplicativo ou se o Defender para Nuvem não tiver monitorado o tráfego para seu site desde que a proteção de DNS pendente foi habilitada (porque não haverá logs para ajudar a identificar o domínio personalizado).

Próximas Etapas 

Neste artigo, você aprendeu sobre o Microsoft Defender para o Serviço de Aplicativo.