recomendaciones de seguridad de Azure App Service

En este artículo se enumeran todas las recomendaciones de seguridad que puede ver emitidas por el plan de Microsoft Defender para la nube: Microsoft Defender para la nube para App de Azure Service.

Las recomendaciones que aparecen en el entorno se basan en los recursos que está protegiendo y en la configuración personalizada. Puede ver las recomendaciones en el portal que se aplican a los recursos.

Para obtener información sobre las acciones que puede realizar en respuesta a estas recomendaciones, consulte Corrección de recomendaciones en Defender for Cloud.

Tip

Si la descripción de una recomendación indica No hay ninguna directiva relacionada, normalmente es porque esa recomendación depende de una recomendación diferente y de su directiva.

Por ejemplo, se deben corregir los errores de estado de Endpoint Protection en función de la recomendación que comprueba si se instala una solución de Endpoint Protection (se debe instalar la solución endpoint protection). La recomendación subyacente tiene una directiva. Limitar las directivas a únicamente la recomendación básica simplifica la administración de directivas.

Recomendaciones de App Services

API App solo debería ser accesible a través de HTTPS

Descripción: el uso de HTTPS garantiza la autenticación de servidor/servicio y protege los datos en tránsito frente a ataques de interceptación de capas de red. (Directiva relacionada: La aplicación de API solo debe ser accesible a través de HTTPS).

Gravedad: Media

CORS no debe permitir que todos los recursos accedan a API Apps.

Descripción: El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios accedan a la aplicación de API. Permita la interacción con API solo de los dominios requeridos. (Directiva relacionada: CORS no debe permitir que todos los recursos accedan a la aplicación de API.

Gravedad: baja

CORS no debe permitir que todos los recursos accedan a Function Apps.

Descripción: El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios accedan a la aplicación de funciones. Permitir que solo los dominios necesarios interactúen con la aplicación de funciones. (Directiva relacionada: CORS no debe permitir que todos los recursos accedan a Function Apps).

Gravedad: baja

CORS no debe permitir que todos los recursos accedan a aplicaciones web.

Descripción: El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios accedan a la aplicación web. Permita la interacción con la aplicación web solo de los dominios requeridos. (Directiva relacionada: CORS no debe permitir que todos los recursos accedan a las aplicaciones web.

Gravedad: baja

Las cuentas de servicio personalizadas deben configurarse para aplicaciones de App Engine

Descripción: Defender for Cloud identificó el uso de la cuenta predeterminada del servicio App Engine para las aplicaciones. Esto supone un riesgo porque a las cuentas predeterminadas se les conceden permisos amplios, como el rol Editor, en el nivel de proyecto, que se puede aprovechar si se pone en peligro. Las cuentas de servicio personalizadas restringen los permisos solo a los necesarios para las operaciones, lo que minimiza la exposición potencial y sigue el principio de privilegios mínimos.

Gravedad: Media

Los registros de diagnóstico de App Service deben estar habilitados

Descripción: audite la habilitación de los registros de diagnóstico en la aplicación. Esto le permite volver a crear pistas de actividad con fines de investigación si se produce un incidente de seguridad o la red está en peligro (no hay ninguna directiva relacionada).

Gravedad: Media

Asegurarse de que la aplicación de API tenga la opción de "certificados de cliente (certificados de cliente entrantes)" activada

Descripción: los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. (Directiva relacionada: Asegúrese de que la aplicación de API tiene "Certificados de cliente (certificados de cliente entrantes)" establecido en "Activado".

Gravedad: Media

Identity-Aware Protección de proxy debe estar habilitada en aplicaciones de App Engine

Descripción: Defender for Cloud identificó que Identity-Aware Proxy (IAP) está deshabilitado en aplicaciones de App Engine. IAP es una capa de autorización centralizada para HTTPS que comprueba las identidades de usuario y aplica controles de acceso contextuales antes de que las solicitudes lleguen a la aplicación. Sin IAP, el motor de aplicaciones puede exponerse al acceso no autorizado, lo que aumenta el riesgo de explotación. Se recomienda habilitar IAP para reforzar la seguridad de la aplicación.

Gravedad: Media

FTPS debe ser necesario en las aplicaciones de API.

Descripción: habilite el cumplimiento de FTPS para mejorar la seguridad (directiva relacionada: solo se debe requerir FTPS en la aplicación de API).

Gravedad: Alta

FTPS debe ser necesario en las aplicaciones de función.

Descripción: habilite la aplicación de FTPS para mejorar la seguridad (directiva relacionada: solo se debe requerir FTPS en la aplicación de funciones).

Gravedad: Alta

FTPS debe ser necesario en las aplicaciones web.

Descripción: habilite el cumplimiento de FTPS para mejorar la seguridad (directiva relacionada: se debe requerir FTPS en la aplicación web).

Gravedad: Alta

Function App solo debe ser accesible a través de HTTPS

Descripción: el uso de HTTPS garantiza la autenticación de servidor/servicio y protege los datos en tránsito frente a ataques de interceptación de capas de red. (Directiva relacionada: La aplicación de funciones solo debe ser accesible a través de HTTPS).

Gravedad: Media

Las aplicaciones de funciones deben tener la opción "Certificados de cliente (certificados de cliente entrantes)" habilitada

Descripción: los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes con certificados válidos podrán acceder a la aplicación. (Directiva relacionada: Las aplicaciones de funciones deben tener habilitado "Certificados de cliente (certificados de cliente entrantes)".

Gravedad: Media

Java debe actualizarse a la versión más reciente de las aplicaciones de API.

Descripción: periódicamente, las versiones más recientes se publican para Java debido a errores de seguridad o para incluir funcionalidad adicional. Para las aplicaciones de API, se recomienda usar la versión más reciente de Python con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. (Directiva relacionada: Asegúrese de que la versión de Java es la más reciente, si se usa como parte de la aplicación de API).

Gravedad: Media

La identidad administrada debe usarse en aplicaciones de API.

Descripción: para mejorar la seguridad de autenticación, use una identidad administrada. En Azure, las identidades administradas eliminan la necesidad de que los desarrolladores tengan que administrar las credenciales proporcionando una identidad para el recurso de Azure en el identificador de Microsoft Entra y su uso para obtener tokens de Microsoft Entra ID (Microsoft Entra ID). (Directiva relacionada: La identidad administrada debe usarse en la aplicación de API.

Gravedad: Media

La identidad administrada debe usarse en aplicaciones de función.

Descripción: para mejorar la seguridad de autenticación, use una identidad administrada. En Azure, las identidades administradas eliminan la necesidad de que los desarrolladores tengan que administrar las credenciales proporcionando una identidad para el recurso de Azure en el identificador de Microsoft Entra y su uso para obtener tokens de Microsoft Entra ID (Microsoft Entra ID). (Directiva relacionada: La identidad administrada debe usarse en la aplicación de funciones.

Gravedad: Media

La identidad administrada debe usarse en aplicaciones web.

Descripción: para mejorar la seguridad de autenticación, use una identidad administrada. En Azure, las identidades administradas eliminan la necesidad de que los desarrolladores tengan que administrar las credenciales proporcionando una identidad para el recurso de Azure en el identificador de Microsoft Entra y su uso para obtener tokens de Microsoft Entra ID (Microsoft Entra ID). (Directiva relacionada: La identidad administrada debe usarse en la aplicación web).

Gravedad: Media

Se debe habilitar Microsoft Defender para App Service

Descripción: Microsoft Defender para App Service aprovecha la escala de la nube y la visibilidad que Azure tiene como proveedor de nube para supervisar los ataques comunes de aplicaciones web. Microsoft Defender para App Service puede detectar ataques en las aplicaciones, además de identificar ataques emergentes.

La corrección de esta recomendación dará lugar a cargos por la protección de los planes de App Service. Si no tiene ningún plan de App Service en esta suscripción, no se aplicarán cargos. Si, en el futuro, crea cualquier número de planes de App Service en esta suscripción, estos se protegerán automáticamente y a partir de ese momento, se iniciarán los cargos. Más información en Protección de las API y las aplicaciones web (Directiva relacionada: Azure Defender para App Service debe estar habilitado).

Gravedad: Alta

PHP debe actualizarse a la versión más reciente de las aplicaciones de API.

Descripción: Periódicamente, las versiones más recientes se publican para el software PHP debido a errores de seguridad o para incluir funcionalidad adicional. Para las aplicaciones de API, se recomienda usar la versión más reciente de PHP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. (Directiva relacionada: Asegúrese de que la versión de PHP es la más reciente, si se usa como parte de la aplicación de API).

Gravedad: Media

Python debe actualizarse a la versión más reciente de las aplicaciones de API.

Descripción: periódicamente, las versiones más recientes se publican para software de Python debido a errores de seguridad o para incluir funcionalidad adicional. Para las aplicaciones de API, se recomienda usar la versión más reciente de Python con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. (Directiva relacionada: Asegúrese de que "Versión de Python" es la más reciente, si se usa como parte de la aplicación de API).

Gravedad: Media

Se debe desactivar la depuración remota para aplicaciones de API

Descripción: La depuración remota requiere que los puertos de entrada se abran en una aplicación de API. Se debe desactivar la depuración remota. (Directiva relacionada: La depuración remota debe desactivarse para las aplicaciones de API).

Gravedad: baja

Se debe desactivar la depuración remota para Function App

Descripción: La depuración remota requiere que los puertos de entrada se abran en una aplicación de funciones de Azure. Se debe desactivar la depuración remota. (Directiva relacionada: La depuración remota debe desactivarse para Function Apps).

Gravedad: baja

Se debe desactivar la depuración remota para las aplicaciones web

Descripción: La depuración remota requiere que los puertos de entrada se abran en una aplicación web. La depuración remota se encuentra actualmente habilitada. Si no necesita usar la depuración remota, se debe desactivar. (Directiva relacionada: La depuración remota debe desactivarse para aplicaciones web).

Gravedad: baja

TLS debe actualizarse a la versión más reciente de las aplicaciones de API.

Descripción: actualice a la versión más reciente de TLS. (Directiva relacionada: La versión más reciente de TLS debe usarse en la aplicación de API.

Gravedad: Alta

TLS debe actualizarse a la versión más reciente para las aplicaciones de función.

Descripción: actualice a la versión más reciente de TLS. (Directiva relacionada: La versión más reciente de TLS debe usarse en la aplicación de funciones).

Gravedad: Alta

TLS debe actualizarse a la versión más reciente de las aplicaciones web.

Descripción: actualice a la versión más reciente de TLS. (Directiva relacionada: La versión más reciente de TLS debe usarse en la aplicación web).

Gravedad: Alta

Acceso a la aplicación web solo a través de HTTPS

Descripción: el uso de HTTPS garantiza la autenticación de servidor/servicio y protege los datos en tránsito frente a ataques de interceptación de capas de red. (Directiva relacionada: La aplicación web solo debe ser accesible a través de HTTPS).

Gravedad: Media

Las aplicaciones web deben solicitar un certificado SSL a todas las solicitudes entrantes

Descripción: los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. (Directiva relacionada: Asegúrese de que la aplicación WEB tiene "Certificados de cliente (certificados de cliente entrantes)" establecido en "Activado".

Gravedad: Media

Recomendaciones de servicios de aplicaciones de AWS

El registro de auditoría debe estar habilitado en el agente de Amazon MQ

Description: Defender for Cloud identificó a Amazon MQ Broker que no tienen habilitados los registros de auditoría. Los registros de auditoría registran acciones administrativas y de administración de usuarios, lo que admite la respuesta a incidentes y la responsabilidad. Sin el registro de auditoría, los cambios malintencionados o no autorizados pueden no detectarse y las investigaciones carecerán de evidencia crítica.

Gravedad: Media

El cifrado de datos en reposo con claves administradas por el cliente debe habilitarse en secuencias de Kinesis

Description: Defender for Cloud identificó que faltaba el cifrado de claves administradas por el cliente en flujos de Kinesis. Esto supone un riesgo de divulgación no autorizada de los datos de flujo si los controles clave predeterminados no cumplen los requisitos de gobernanza de acceso y administración de claves de su organización.

Gravedad: Media

El registro general debe estar habilitado en el agente de Amazon MQ

Description: Defender for Cloud identificó agentes de Amazon MQ que no tienen habilitado el registro general. Los registros generales proporcionan visibilidad operativa y relacionada con la conexión que puede ayudar a detectar el comportamiento sospechoso y la solución de problemas de soporte técnico. Sin el registro general, la cobertura de supervisión se reduce y se puede retrasar la detección de configuraciones incorrectas o actividad inesperada.

Gravedad: Media

Los puntos de conexión de acceso de VPC deben configurarse en pilas de aplicaciones de WorkSpaces (AppStream)

Description: Defender for Cloud identificó que las pilas de WorkSpaces Applications (AppStream) no están configuradas con puntos de conexión de acceso de VPC. Esto supone un riesgo de acceso no autorizado desde la red pública de Internet. La configuración de puntos de conexión de acceso de VPC garantiza que los usuarios solo puedan conectarse a aplicaciones de WorkSpaces a través de conexiones de red privada.

Gravedad: Media