Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Firewall de Aplicações Web do Azure no Application Gateway protege as aplicações web de explorações e vulnerabilidades comuns. As seguintes recomendações ajudam-no a verificar se o WAF está devidamente configurado e monitorizado.
Para um resumo de todas as recomendações de Confiança Zero em segurança de rede Azure, consulte as recomendações de Confiança Zero de segurança de rede Azure.
Recomendações
O WAF do Application Gateway está ativado em modo de prevenção
Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) protege aplicações web regionais de exploits e vulnerabilidades comuns, como injeção SQL, scripting cross-site e outras ameaças Top 10 do Open Worldwide Application Security Project (OWASP). No modo Deteção, a regra dos registos WAF corresponde, mas continua a encaminhar o pedido para o pool de backend. Apenas o modo Prevenção bloqueia pedidos que violem as regras WAF. Um WAF de Gateway de Aplicações deixado em modo de Deteção regista ataques contra os seus servidores backend sem os parar.
Ação de reparação
- Configure WAF on Gateway de Aplicação do Azure
- Criar e gerir políticas WAF para o Application Gateway
A inspeção do corpo da solicitação está ativada no WAF do Gateway de Aplicações
Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) inspeciona os corpos de pedidos HTTP POST, PUT e PATCH para injeção SQL, scripting cross-site e injeção de comandos antes de o tráfego chegar ao seu pool regional de backend. Se desativar o pedido de inspeção do corpo, o WAF avalia apenas os cabeçalhos de pedido e o URI. Como resultado, cargas úteis escondidas em publicações de formulário, chamadas API e uploads de ficheiros chegam aos servidores backend sem serem examinadas. Conjuntos de regras geridas, incluindo o Open Worldwide Application Security Project (OWASP) Core Rule Set e o Microsoft Bot Manager, não podem agir sobre conteúdos que nunca veem.
Ação de reparação
- Visão geral do Firewall de Aplicações Web do Azure on Gateway de Aplicação do Azure
- Criar políticas de Firewall de Aplicações Web para o Gateway de Aplicações, incluindo definições de inspeção do corpo do pedido
- Gateway de Aplicativos WAF: FAQ e melhores práticas de otimização
O conjunto de regras padrão está ativado no WAF do Application Gateway
Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) aplica proteção através de conjuntos de regras geridas: o Conjunto de Regras Padrão Microsoft e o Conjunto Básico de Regras Open Worldwide Application Security Project (OWASP). A Microsoft atualiza ambos os conjuntos de regras continuamente com assinaturas de deteção para padrões de ataque conhecidos, por isso não precisa de experiência interna em segurança para os configurar. Uma política WAF sem conjunto de regras gerido atribuído não inspeciona nada e passa todos os pedidos para o pool de backend. Kits de ferramentas automatizados analisam continuamente aplicações neste estado e exploram vulnerabilidades bem documentadas de injeção SQL, scripting cross-site e command injection contra servidores backend.
Ação de reparação
- Visão geral do Firewall de Aplicações Web do Azure on Gateway de Aplicação do Azure , incluindo conjuntos de regras geridas
- Grupos de Regras e Regras do Firewall de Aplicações Web CRS
- Criar políticas do Firewall de Aplicações Web para o Gateway de Aplicações com conjuntos de regras geridos
O conjunto de regras de proteção de bots está ativado e atribuído no Application Gateway WAF
Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) fornece proteção contra bots através do conjunto de regras Microsoft Bot Manager, que classifica o tráfego automatizado como conhecido como bom, conhecido mau ou desconhecido com base em padrões comportamentais, assinaturas de bots e reputação de IP. Sem o conjunto de regras ativado, o enchimento de credenciais, o scraping de conteúdo, o armazenamento de inventário e o tráfego de negação de serviço na camada de aplicação misturam-se com pedidos legítimos e consomem capacidade de backend. Ataques deste tipo originam-se frequentemente em botnets distribuídos que rodam endereços IP para evitar limitações de taxa, razão pela qual é necessária a classificação baseada em assinaturas em vez de apenas limitar a limitação.
Ação de reparação
- Visão Geral do Azure WAF no Gateway de Aplicação do Azure
- Configurar a proteção contra bots para WAF no Gateway de Aplicação do Azure
- Visão geral da proteção de bots WAF
O conjunto de regras de proteção DDoS HTTP está ativado no WAF do Gateway de Aplicações
O Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) fornece proteção contra negação de serviço distribuída HTTP (DDoS) através do Conjunto de Regras DDoS HTTP da Microsoft, que deteta e mitiga ataques volumétricos baseados em HTTP na camada da aplicação. Ao contrário dos ataques DDoS na camada de rede, que visam a largura de banda, os ataques DDoS baseados em HTTP exploram a camada de aplicação enviando pedidos HTTP aparentemente legítimos em volumes elevados para esgotar os recursos do servidor, ligações à base de dados e threads de aplicação. Sem a proteção DDoS HTTP ativada, os agentes maliciosos podem executar ataques de inundação HTTP que sobrecarregam servidores de retaguarda, ataques slowloris que mantêm as ligações abertas para esgotar pools de conexão, e padrões de pedidos de alta frequência, concebidos para desencadear operações com uso intensivo de recursos. O conjunto de regras HTTP DDoS contém grupos de regras que detetam taxas anormais de pedido com base em níveis de sensibilidade configuráveis e podem bloquear, registar ou redirecionar tráfego malicioso antes que afete servidores de aplicações backend.
Ação de reparação
- Visão geral do Firewall de Aplicações Web do Azure on Gateway de Aplicação do Azure , incluindo conjuntos de regras de proteção DDoS
- Firewall de Aplicações Web Grupos de regras e regras CRS, incluindo regras HTTP DDoS
- Criar políticas do Firewall de Aplicações Web para o Gateway de Aplicações com conjuntos de regras geridos
- Visão geral da Proteção contra DDoS do Azure
A limitação de taxa está ativada no Application Gateway WAF
O Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) suporta limitação de taxa através de regras personalizadas que restringem o número de pedidos que os clientes podem fazer dentro de uma janela de tempo especificada. A limitação de taxa protege as aplicações de ataques de força bruta, preenchimento de credenciais, abuso de API e ataques de negação de serviço na camada de aplicação que inundam os endpoints com requisições excessivas. Sem limitação de taxa configurada, os agentes ameaçadores podem tentar milhares de combinações de palavras-passe por minuto contra endpoints de autenticação, testar credenciais roubadas em escala, extrair grandes volumes de dados e sobrecarregar a capacidade do servidor. As regras de limitação de taxa permitem aos administradores definir limiares com base no número de pedidos por minuto e acompanhar clientes individuais por endereço IP. Quando um cliente ultrapassa o limiar configurado, o WAF pode bloquear pedidos subsequentes, registar a violação ou redirecionar para uma página personalizada.
Ação de reparação
- Visão geral do Firewall de Aplicações Web do Azure no Gateway de Aplicação do Azure , incluindo regras personalizadas
- Criar e usar regras personalizadas do Firewall de Aplicações Web v2 no Application Gateway , incluindo limitação de taxa
- Visão geral das regras personalizadas do Firewall de Aplicações Web , incluindo o tipo de Regra RateLimit
- Limitação de taxa no WAF do Gateway de Aplicações
O desafio JavaScript está ativado no WAF do Gateway de Aplicações
O Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) suporta o desafio de JavaScript (atualmente em pré-visualização) como mecanismo de defesa contra bots automatizados e navegadores sem interface. Quando um pedido desencadeia um desafio, o WAF apresenta um excerto JavaScript que o navegador cliente deve executar para obter um cookie de desafio válido, provando que o pedido tem origem num navegador real e não num simples cliente HTTP ou bot. Os clientes que executam com sucesso o desafio prosseguem normalmente até o cookie expirar, enquanto bots e ferramentas automáticas que não conseguem executar JavaScript são bloqueados. Este mecanismo é eficaz contra bots que utilizam técnicas de preenchimento de credenciais, web scrapers e bots de ataque distribuído de negação de serviço (DDoS) na camada de aplicação que usam bibliotecas HTTP simples sem motores JavaScript. O desafio JavaScript oferece um meio-termo entre permitir todo o tráfego e bloquear bots suspeitos completamente, verificando a capacidade do navegador sem exigir interação do utilizador como no CAPTCHA.
Ação de reparação
- Visão Geral do Azure WAF no Gateway de Aplicação do Azure
- Criar e usar regras personalizadas WAF v2 no Application Gateway
- Visão geral das regras personalizadas da WAF
- Visão geral da proteção de bots para Application Gateway WAF
O registo de diagnóstico está ativado no Application Gateway WAF
O Gateway de Aplicação do Azure Firewall de Aplicações Web (WAF) protege as aplicações web de exploits comuns, incluindo injeção de SQL, scripting cross-site e as 10 ameaças mais críticas do Open Worldwide Application Security Project (OWASP). Quando o registo de diagnóstico não está ativado, as equipas de segurança perdem visibilidade sobre ataques bloqueados, correspondências de regras, padrões de acesso e eventos de firewall. Sem registo, os exploits passam despercebidos e os intervenientes não conseguem correlacionar eventos WAF com outras telemetrias nem construir linhas temporais de ataque. O Gateway de Aplicação WAF fornece diversas categorias de registos, incluindo Registos de Acesso, Registos de Desempenho e Registos de Firewall, que devem ser encaminhados para Log Analytics, uma conta de armazenamento ou um hub de eventos para monitorização de segurança.
Ação de reparação
- Criar uma área de trabalho do Log Analytics
- Criar configurações de diagnóstico no Azure Monitor
- Registos e métricas WAF do Gateway de Aplicação
- Monitor Gateway de Aplicação do Azure
- Pastas de trabalho do Azure Monitor