Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Firewall do Aplicativo Web do Azure no Gateway de Aplicativo protege os aplicativos Web contra explorações e vulnerabilidades comuns. As recomendações a seguir ajudam você a verificar se o WAF está configurado e monitorado corretamente.
Para obter um resumo de todas as recomendações de confiança zero de segurança de rede do Azure, consulte as recomendações de confiança zero de segurança de rede do Azure.
Recomendações
Application Gateway WAF está habilitado no modo de prevenção
Gateway de Aplicativo do Azure Firewall de Aplicativo Web (WAF) protege aplicações web regionais contra exploits e vulnerabilidades comuns, como injeção SQL, scripts cross-site e outras ameaças Top 10 do Open Worldwide Application Security Project (OWASP). No modo Detecção, a regra de logs WAF corresponde, mas ainda encaminha a solicitação para o pool de backend. Apenas o modo Prevenção bloqueia solicitações que violam as regras do WAF. Um WAF de Gateway de Aplicação deixado no modo de Detecção registra ataques contra seus servidores backend sem detê-los.
Ação de correção
- Configurar o WAF no Gateway de Aplicativo do Azure
- Criar e gerenciar políticas de WAF para o Gateway de Aplicativo
A inspeção do corpo da solicitação está ativada no WAF do Gateway de Aplicativo
Gateway de Aplicativo do Azure Firewall de Aplicativo Web (WAF) inspeciona os corpos de requisição HTTP POST, PUT e PATCH para injeção SQL, scripts cross-site e injeção de comandos antes que o tráfego chegue ao seu pool regional de backend. Se você desativar o pedido de inspeção do corpo, o WAF avalia apenas os cabeçalhos de pedido e o URI. Como resultado, payloads ocultos em posts de formulário, chamadas de API e uploads de arquivos chegam aos servidores backend sem serem examinados. Conjuntos de regras gerenciados, incluindo o Open Worldwide Application Security Project (OWASP) Core Set e o conjunto de regras do Microsoft Bot Manager, não podem agir sobre conteúdos que nunca veem.
Ação de correção
- Visão geral do Firewall do Aplicativo Web do Azure no Gateway de Aplicativo do Azure
- Criar políticas de Firewall de Aplicativo Web para o Gateway de Aplicativo incluindo configurações de inspeção do corpo da solicitação
- Perguntas frequentes sobre WAF do Gateway de Aplicações e práticas recomendadas para ajuste
O conjunto de regras padrão está habilitado no WAF do Gateway de Aplicações
Gateway de Aplicativo do Azure Firewall de Aplicativo Web (WAF) aplica proteção por meio de conjuntos de regras gerenciados: o Conjunto de Regras Padrão Microsoft e o Conjunto Básico de Regras Open Worldwide Application Security Project (OWASP). A Microsoft atualiza ambos os conjuntos de regras continuamente com assinaturas de detecção para padrões de ataque conhecidos, então você não precisa de expertise interna em segurança para configurá-los. Uma política WAF sem conjunto de regras gerenciado atribuído não inspeciona nada e passa todas as requisições para o pool de backend. Kits de ferramentas automatizados escaneiam continuamente aplicações nesse estado e exploram vulnerabilidades bem documentadas em injeção SQL, scripts cross-site e command injection contra servidores backend.
Ação de correção
- Visão geral do Firewall do Aplicativo Web do Azure no Gateway de Aplicativo do Azure incluindo conjuntos de regras gerenciadas
- Regras e grupos de regras do CRS do Firewall de Aplicativo Web
- Criando políticas de WAF para Application Gateway com conjuntos de regras gerenciados
O conjunto de regras para proteção contra bots está habilitado e atribuído no WAF do Gateway de Aplicações
Gateway de Aplicativo do Azure Firewall de Aplicativo Web (WAF) oferece proteção contra bots por meio do conjunto de regras Microsoft Bot Manager, que classifica o tráfego automatizado como bom conhecido, ruim conhecido ou desconhecido com base em padrões comportamentais, assinaturas de bots e reputação de IP. Sem o conjunto de regras ativado, o stuffing de credenciais, o raspamento de conteúdo, o acúmulo de estoque e o tráfego de negação de serviço na camada de aplicação se misturam com requisições legítimas e consomem capacidade de backend. Ataques desse tipo geralmente se originam de botnets distribuídos que giram endereços IP para evitar limitações de taxa, razão pela qual a classificação baseada em assinaturas é necessária, e não apenas por limitação de velocidade.
Ação de correção
- Visão geral do WAF do Azure no Gateway de Aplicativo do Azure
- Configurar a proteção de bot para WAF no Gateway de Aplicativo do Azure
- Visão geral da proteção de bot do WAF
O conjunto de regras de proteção HTTP para DDoS está habilitado no Firewall de Aplicações Web (WAF) do Gateway de Aplicações.
O WAF (Firewall de Aplicativo Web) do Gateway de Aplicativo do Azure fornece proteção contra DDoS (negação de serviço distribuído HTTP) por meio do Conjunto de Regras de DDoS HTTP da Microsoft, que detecta e reduz ataques baseados em HTTP volumetricos na camada do aplicativo. Ao contrário dos ataques DDoS de camada de rede que visam a largura de banda, os ataques DDoS baseados em HTTP exploram a camada do aplicativo enviando solicitações HTTP aparentemente legítimas em grandes volumes para esgotar recursos de servidor, conexões de banco de dados e threads de aplicativo. Sem a proteção contra DDoS HTTP habilitada, os atores de ameaça podem executar ataques de inundação HTTP que sobrecarregam servidores de back-end, ataques de slowloris que mantêm conexões abertas para esgotar pools de conexões e padrões de solicitação de alta frequência projetados para disparar operações com uso intensivo de recursos. O conjunto de regras HTTP DDoS contém grupos de regras que detectam taxas de solicitação anormais com base em níveis de confidencialidade configuráveis e podem bloquear, registrar ou redirecionar o tráfego mal-intencionado antes de afetar os servidores de aplicativos de back-end.
Ação de correção
- Visão geral do Firewall de Aplicação Web do Azure no Gateway de Aplicativo do Azure, incluindo conjuntos de regras de proteção contra DDoS
- Grupos de regras e regras do CRS do Firewall de Aplicativo Web, incluindo regras de DDoS HTTP
- Criando políticas de WAF para Application Gateway com conjuntos de regras gerenciados
- Visão geral da Proteção contra DDoS do Azure
A limitação de taxa está habilitada no WAF do Gateway de Aplicativo
O Firewall de Aplicativo Web (WAF) do Gateway de Aplicativo do Azure dá suporte à limitação de taxa por meio de regras personalizadas que restringem o número de solicitações que os clientes podem fazer em uma janela de tempo especificada. A limitação de taxa de requisições protege os aplicativos contra ataques de força bruta, preenchimento de credenciais, abuso de API e ataques de negação de serviço na camada de aplicativo que inundam pontos de extremidade com solicitações excessivas. Sem a limitação de taxa configurada, os atores de ameaça podem tentar milhares de combinações de senha por minuto contra endpoints de autenticação, testar credenciais roubadas em grande escala, extrair grandes volumes de dados e sobrecarregar a capacidade do servidor. As regras de limitação de taxa permitem que os administradores definam limites com base na contagem de solicitações por minuto e acompanhem clientes individuais por endereço IP. Quando um cliente excede o limite configurado, o WAF pode bloquear solicitações subsequentes, registrar a violação em log ou redirecionar para uma página personalizada.
Ação de correção
- Visão geral do Firewall de Aplicativo Web do Azure no Gateway de Aplicativo do Azure incluindo regras personalizadas
- Criar e usar regras personalizadas do Firewall do Aplicativo Web v2 no Gateway de Aplicativo incluindo limitação de taxa
- Visão geral das regras personalizadas do Firewall de Aplicativo Web , incluindo o tipo RateLimitRule
- Limitação de taxa no WAF do Gateway de Aplicativo
O desafio JavaScript está habilitado no WAF do Gateway de Aplicativo
O Firewall do Aplicativo Web (WAF) do Gateway de Aplicativo do Azure dá suporte ao desafio JavaScript (atualmente em versão prévia) como um mecanismo de defesa contra bots automatizados e navegadores sem cabeça. Quando uma solicitação dispara um desafio, o WAF atende a um snippet javaScript que o navegador cliente deve executar para obter um cookie de desafio válido, provando que a solicitação se origina de um navegador real em vez de um simples cliente HTTP ou bot. Os clientes que executam o desafio com êxito continuam normalmente até que o cookie expire, enquanto bots e ferramentas automatizadas que não podem executar o JavaScript são bloqueados. Esse mecanismo é eficaz em relação a bots de preenchimento de credenciais, raspadores da Web e bots de DDoS (negação de serviço distribuído) em camada de aplicativo que usam bibliotecas HTTP simples sem mecanismos JavaScript. O desafio JavaScript fornece um meio termo entre permitir todo o tráfego e bloquear bots suspeitos imediatamente, verificando a funcionalidade do navegador sem a necessidade de interação do usuário, como CAPTCHA.
Ação de correção
- Visão geral do WAF do Azure no Gateway de Aplicativo do Azure
- Criar e usar regras personalizadas do WAF v2 no Gateway de Aplicativo
- Visão geral das regras personalizadas do WAF
- Visão geral da proteção de bot para o Gateway de Aplicativo WAF
O log de diagnósticos está habilitado no WAF do Gateway de Aplicativo
O Firewall de Aplicativo Web (WAF) do Gateway de Aplicativo do Azure protege os aplicativos Web contra explorações comuns, incluindo injeção de SQL, cross-site scripting e as principais ameaças do OWASP (Projeto de Segurança de Aplicativo Web). Quando o log de diagnóstico não está habilitado, as equipes de segurança perdem a visibilidade de ataques bloqueados, correspondências de regras, padrões de acesso e eventos de firewall. Sem registro em log, as explorações passam despercebidas e os analistas de incidentes não podem correlacionar eventos WAF com outra telemetria ou criar linhas do tempo de ataque. O WAF do Application Gateway fornece várias categorias de log, incluindo Logs de Acesso, Logs de Desempenho e Logs de Firewall, que devem ser roteados para o Log Analytics, uma conta de armazenamento ou um hub de eventos para monitoramento de segurança.
Ação de correção
- Criar um espaço de trabalho no Log Analytics
- Criar configurações de diagnóstico no Azure Monitor
- Logs e métricas do WAF do Gateway de Aplicativo
- Monitorar o Gateway de Aplicativo do Azure
- Pastas de trabalho do Azure Monitor