Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se enumeran todas las recomendaciones de seguridad que puede ver emitidas por el plan de Microsoft Defender para la nube: Microsoft Defender para la nube para App de Azure Service.
Las recomendaciones que aparecen en el entorno se basan en los recursos que está protegiendo y en la configuración personalizada. Puede ver las recomendaciones en el portal que se aplican a los recursos.
Para obtener información sobre las acciones que puede realizar en respuesta a estas recomendaciones, consulte Corrección de recomendaciones en Defender for Cloud.
Tip
Si la descripción de una recomendación indica No hay ninguna directiva relacionada, normalmente es porque esa recomendación depende de una recomendación diferente y de su directiva.
Por ejemplo, se deben corregir los errores de estado de Endpoint Protection en función de la recomendación que comprueba si se instala una solución de Endpoint Protection (se debe instalar la solución endpoint protection). La recomendación subyacente tiene una directiva. Limitar las directivas a únicamente la recomendación básica simplifica la administración de directivas.
Recomendaciones de App Services
API App solo debería ser accesible a través de HTTPS
Descripción: el uso de HTTPS garantiza la autenticación de servidor/servicio y protege los datos en tránsito frente a ataques de interceptación de capas de red. (Directiva relacionada: La aplicación de API solo debe ser accesible a través de HTTPS).
Gravedad: Media
CORS no debe permitir que todos los recursos accedan a API Apps.
Descripción: El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios accedan a la aplicación de API. Permita la interacción con API solo de los dominios requeridos. (Directiva relacionada: CORS no debe permitir que todos los recursos accedan a la aplicación de API.
Gravedad: baja
CORS no debe permitir que todos los recursos accedan a Function Apps.
Descripción: El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios accedan a la aplicación de funciones. Permitir que solo los dominios necesarios interactúen con la aplicación de funciones. (Directiva relacionada: CORS no debe permitir que todos los recursos accedan a Function Apps).
Gravedad: baja
CORS no debe permitir que todos los recursos accedan a aplicaciones web.
Descripción: El uso compartido de recursos entre orígenes (CORS) no debe permitir que todos los dominios accedan a la aplicación web. Permita la interacción con la aplicación web solo de los dominios requeridos. (Directiva relacionada: CORS no debe permitir que todos los recursos accedan a las aplicaciones web.
Gravedad: baja
Las cuentas de servicio personalizadas deben configurarse para aplicaciones de App Engine
Descripción: Defender for Cloud identificó el uso de la cuenta predeterminada del servicio App Engine para las aplicaciones. Esto supone un riesgo porque a las cuentas predeterminadas se les conceden permisos amplios, como el rol Editor, en el nivel de proyecto, que se puede aprovechar si se pone en peligro. Las cuentas de servicio personalizadas restringen los permisos solo a los necesarios para las operaciones, lo que minimiza la exposición potencial y sigue el principio de privilegios mínimos.
Gravedad: Media
Los registros de diagnóstico de App Service deben estar habilitados
Descripción: audite la habilitación de los registros de diagnóstico en la aplicación. Esto le permite volver a crear pistas de actividad con fines de investigación si se produce un incidente de seguridad o la red está en peligro (no hay ninguna directiva relacionada).
Gravedad: Media
Asegurarse de que la aplicación de API tenga la opción de "certificados de cliente (certificados de cliente entrantes)" activada
Descripción: los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. (Directiva relacionada: Asegúrese de que la aplicación de API tiene "Certificados de cliente (certificados de cliente entrantes)" establecido en "Activado".
Gravedad: Media
Identity-Aware Protección de proxy debe estar habilitada en aplicaciones de App Engine
Descripción: Defender for Cloud identificó que Identity-Aware Proxy (IAP) está deshabilitado en aplicaciones de App Engine. IAP es una capa de autorización centralizada para HTTPS que comprueba las identidades de usuario y aplica controles de acceso contextuales antes de que las solicitudes lleguen a la aplicación. Sin IAP, el motor de aplicaciones puede exponerse al acceso no autorizado, lo que aumenta el riesgo de explotación. Se recomienda habilitar IAP para reforzar la seguridad de la aplicación.
Gravedad: Media
FTPS debe ser necesario en las aplicaciones de API.
Descripción: habilite el cumplimiento de FTPS para mejorar la seguridad (directiva relacionada: solo se debe requerir FTPS en la aplicación de API).
Gravedad: Alta
FTPS debe ser necesario en las aplicaciones de función.
Descripción: habilite la aplicación de FTPS para mejorar la seguridad (directiva relacionada: solo se debe requerir FTPS en la aplicación de funciones).
Gravedad: Alta
FTPS debe ser necesario en las aplicaciones web.
Descripción: habilite el cumplimiento de FTPS para mejorar la seguridad (directiva relacionada: se debe requerir FTPS en la aplicación web).
Gravedad: Alta
Function App solo debe ser accesible a través de HTTPS
Descripción: el uso de HTTPS garantiza la autenticación de servidor/servicio y protege los datos en tránsito frente a ataques de interceptación de capas de red. (Directiva relacionada: La aplicación de funciones solo debe ser accesible a través de HTTPS).
Gravedad: Media
Las aplicaciones de funciones deben tener la opción "Certificados de cliente (certificados de cliente entrantes)" habilitada
Descripción: los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes con certificados válidos podrán acceder a la aplicación. (Directiva relacionada: Las aplicaciones de funciones deben tener habilitado "Certificados de cliente (certificados de cliente entrantes)".
Gravedad: Media
Java debe actualizarse a la versión más reciente de las aplicaciones de API.
Descripción: periódicamente, las versiones más recientes se publican para Java debido a errores de seguridad o para incluir funcionalidad adicional. Para las aplicaciones de API, se recomienda usar la versión más reciente de Python con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. (Directiva relacionada: Asegúrese de que la versión de Java es la más reciente, si se usa como parte de la aplicación de API).
Gravedad: Media
La identidad administrada debe usarse en aplicaciones de API.
Descripción: para mejorar la seguridad de autenticación, use una identidad administrada. En Azure, las identidades administradas eliminan la necesidad de que los desarrolladores tengan que administrar las credenciales proporcionando una identidad para el recurso de Azure en el identificador de Microsoft Entra y su uso para obtener tokens de Microsoft Entra ID (Microsoft Entra ID). (Directiva relacionada: La identidad administrada debe usarse en la aplicación de API.
Gravedad: Media
La identidad administrada debe usarse en aplicaciones de función.
Descripción: para mejorar la seguridad de autenticación, use una identidad administrada. En Azure, las identidades administradas eliminan la necesidad de que los desarrolladores tengan que administrar las credenciales proporcionando una identidad para el recurso de Azure en el identificador de Microsoft Entra y su uso para obtener tokens de Microsoft Entra ID (Microsoft Entra ID). (Directiva relacionada: La identidad administrada debe usarse en la aplicación de funciones.
Gravedad: Media
La identidad administrada debe usarse en aplicaciones web.
Descripción: para mejorar la seguridad de autenticación, use una identidad administrada. En Azure, las identidades administradas eliminan la necesidad de que los desarrolladores tengan que administrar las credenciales proporcionando una identidad para el recurso de Azure en el identificador de Microsoft Entra y su uso para obtener tokens de Microsoft Entra ID (Microsoft Entra ID). (Directiva relacionada: La identidad administrada debe usarse en la aplicación web).
Gravedad: Media
Se debe habilitar Microsoft Defender para App Service
Descripción: Microsoft Defender para App Service aprovecha la escala de la nube y la visibilidad que Azure tiene como proveedor de nube para supervisar los ataques comunes de aplicaciones web. Microsoft Defender para App Service puede detectar ataques en las aplicaciones, además de identificar ataques emergentes.
La corrección de esta recomendación dará lugar a cargos por la protección de los planes de App Service. Si no tiene ningún plan de App Service en esta suscripción, no se aplicarán cargos. Si, en el futuro, crea cualquier número de planes de App Service en esta suscripción, estos se protegerán automáticamente y a partir de ese momento, se iniciarán los cargos. Más información en Protección de las API y las aplicaciones web (Directiva relacionada: Azure Defender para App Service debe estar habilitado).
Gravedad: Alta
PHP debe actualizarse a la versión más reciente de las aplicaciones de API.
Descripción: Periódicamente, las versiones más recientes se publican para el software PHP debido a errores de seguridad o para incluir funcionalidad adicional. Para las aplicaciones de API, se recomienda usar la versión más reciente de PHP con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. (Directiva relacionada: Asegúrese de que la versión de PHP es la más reciente, si se usa como parte de la aplicación de API).
Gravedad: Media
Python debe actualizarse a la versión más reciente de las aplicaciones de API.
Descripción: periódicamente, las versiones más recientes se publican para software de Python debido a errores de seguridad o para incluir funcionalidad adicional. Para las aplicaciones de API, se recomienda usar la versión más reciente de Python con el fin de aprovechar las correcciones de seguridad, de haberlas, o las nuevas funcionalidades de la versión más reciente. (Directiva relacionada: Asegúrese de que "Versión de Python" es la más reciente, si se usa como parte de la aplicación de API).
Gravedad: Media
Se debe desactivar la depuración remota para aplicaciones de API
Descripción: La depuración remota requiere que los puertos de entrada se abran en una aplicación de API. Se debe desactivar la depuración remota. (Directiva relacionada: La depuración remota debe desactivarse para las aplicaciones de API).
Gravedad: baja
Se debe desactivar la depuración remota para Function App
Descripción: La depuración remota requiere que los puertos de entrada se abran en una aplicación de funciones de Azure. Se debe desactivar la depuración remota. (Directiva relacionada: La depuración remota debe desactivarse para Function Apps).
Gravedad: baja
Se debe desactivar la depuración remota para las aplicaciones web
Descripción: La depuración remota requiere que los puertos de entrada se abran en una aplicación web. La depuración remota se encuentra actualmente habilitada. Si no necesita usar la depuración remota, se debe desactivar. (Directiva relacionada: La depuración remota debe desactivarse para aplicaciones web).
Gravedad: baja
TLS debe actualizarse a la versión más reciente de las aplicaciones de API.
Descripción: actualice a la versión más reciente de TLS. (Directiva relacionada: La versión más reciente de TLS debe usarse en la aplicación de API.
Gravedad: Alta
TLS debe actualizarse a la versión más reciente para las aplicaciones de función.
Descripción: actualice a la versión más reciente de TLS. (Directiva relacionada: La versión más reciente de TLS debe usarse en la aplicación de funciones).
Gravedad: Alta
TLS debe actualizarse a la versión más reciente de las aplicaciones web.
Descripción: actualice a la versión más reciente de TLS. (Directiva relacionada: La versión más reciente de TLS debe usarse en la aplicación web).
Gravedad: Alta
Acceso a la aplicación web solo a través de HTTPS
Descripción: el uso de HTTPS garantiza la autenticación de servidor/servicio y protege los datos en tránsito frente a ataques de interceptación de capas de red. (Directiva relacionada: La aplicación web solo debe ser accesible a través de HTTPS).
Gravedad: Media
Las aplicaciones web deben solicitar un certificado SSL a todas las solicitudes entrantes
Descripción: los certificados de cliente permiten que la aplicación solicite un certificado para las solicitudes entrantes. Solo los clientes que tienen un certificado válido podrán acceder a la aplicación. (Directiva relacionada: Asegúrese de que la aplicación WEB tiene "Certificados de cliente (certificados de cliente entrantes)" establecido en "Activado".
Gravedad: Media
Contenido relacionado
Recomendaciones de servicios de aplicaciones de AWS
El registro de auditoría debe estar habilitado en el agente de Amazon MQ
Description: Defender for Cloud identificó a Amazon MQ Broker que no tienen habilitados los registros de auditoría. Los registros de auditoría registran acciones administrativas y de administración de usuarios, lo que admite la respuesta a incidentes y la responsabilidad. Sin el registro de auditoría, los cambios malintencionados o no autorizados pueden no detectarse y las investigaciones carecerán de evidencia crítica.
Gravedad: Media
El cifrado de datos en reposo con claves administradas por el cliente debe habilitarse en secuencias de Kinesis
Description: Defender for Cloud identificó que faltaba el cifrado de claves administradas por el cliente en flujos de Kinesis. Esto supone un riesgo de divulgación no autorizada de los datos de flujo si los controles clave predeterminados no cumplen los requisitos de gobernanza de acceso y administración de claves de su organización.
Gravedad: Media
El registro general debe estar habilitado en el agente de Amazon MQ
Description: Defender for Cloud identificó agentes de Amazon MQ que no tienen habilitado el registro general. Los registros generales proporcionan visibilidad operativa y relacionada con la conexión que puede ayudar a detectar el comportamiento sospechoso y la solución de problemas de soporte técnico. Sin el registro general, la cobertura de supervisión se reduce y se puede retrasar la detección de configuraciones incorrectas o actividad inesperada.
Gravedad: Media
Los puntos de conexión de acceso de VPC deben configurarse en pilas de aplicaciones de WorkSpaces (AppStream)
Description: Defender for Cloud identificó que las pilas de WorkSpaces Applications (AppStream) no están configuradas con puntos de conexión de acceso de VPC. Esto supone un riesgo de acceso no autorizado desde la red pública de Internet. La configuración de puntos de conexión de acceso de VPC garantiza que los usuarios solo puedan conectarse a aplicaciones de WorkSpaces a través de conexiones de red privada.
Gravedad: Media