Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Cet article répertorie toutes les recommandations de sécurité que vous pouvez voir émises par le plan de Microsoft Defender pour le cloud - Microsoft Defender pour le cloud pour Azure App Service.
Les recommandations qui apparaissent dans votre environnement sont basées sur les ressources que vous protégez et sur votre configuration personnalisée. Vous pouvez voir les recommandations dans le portail qui s’appliquent à vos ressources.
Pour en savoir plus sur les actions que vous pouvez effectuer en réponse à ces recommandations, consultez Correction des recommandations dans Defender pour le cloud.
Conseil / Astuce
Si la description d’une recommandation indique Aucune stratégie associée, il s’agit généralement du fait que cette recommandation dépend d’une recommandation différente et de sa stratégie.
Par exemple, les échecs d’intégrité Endpoint Protection doivent être corrigés en fonction de la recommandation qui vérifie si une solution endpoint protection est même installée (la solution Endpoint Protection doit être installée). La recommandation sous-jacente est associée à une stratégie. Limiter les stratégies à la recommandation de base simplifie la gestion des stratégies.
Recommandations App Services
L'application API doit uniquement être accessible via HTTPS
Description : L’utilisation de HTTPS garantit l’authentification du serveur/du service et protège les données en transit contre les attaques d’écoute de couche réseau. (Stratégie associée : L’application API doit uniquement être accessible via HTTPS.
Gravité : Moyenne
CORS ne doit pas autoriser toutes les ressources à accéder aux applications API
Description : Le partage de ressources cross-origin (CORS) ne doit pas autoriser tous les domaines à accéder à votre application API. Autorisez uniquement les domaines requis à interagir avec votre application API. (Stratégie associée : CORS ne doit pas autoriser chaque ressource à accéder à votre application API.
Gravité : faible
CORS ne doit pas autoriser toutes les ressources à accéder aux applications de fonction
Description : Le partage de ressources cross-origin (CORS) ne doit pas autoriser tous les domaines à accéder à votre application de fonction. Autorisez uniquement les domaines nécessaires à interagir avec votre application de fonction. (Stratégie associée : CORS ne doit pas autoriser chaque ressource à accéder à vos applications de fonction).
Gravité : faible
CORS ne doit pas autoriser toutes les ressources à accéder aux applications web
Description : Le partage de ressources cross-origin (CORS) ne doit pas autoriser tous les domaines à accéder à votre application web. Autorisez uniquement les domaines requis à interagir avec votre application web. (Stratégie associée : CORS ne doit pas autoriser chaque ressource à accéder à vos applications web).
Gravité : faible
Les comptes de service personnalisés doivent être configurés pour les applications Du moteur d’application
Description : Defender pour Cloud a identifié l’utilisation du compte de service App Engine par défaut pour vos applications. Cela pose un risque, car les comptes par défaut bénéficient souvent d’autorisations étendues, telles que le rôle Éditeur, au niveau du projet, qui peut être exploité en cas de compromission. Les comptes de service personnalisés limitent les autorisations uniquement à celles nécessaires pour les opérations, ce qui réduit l’exposition potentielle et suit le principe des privilèges minimum.
Gravité : Moyenne
Les journaux de diagnostic dans App Service doivent être activés
Description : Auditer l’activation des journaux de diagnostic sur l’application. Cela vous permet de recréer des pistes d’activité à des fins d’investigation si un incident de sécurité se produit ou si votre réseau est compromis (aucune stratégie associée).
Gravité : Moyenne
Vérifier que les certificats clients entrants sont activés pour l’application API
Description : les certificats clients permettent à l’application de demander un certificat pour les demandes entrantes. Seuls les clients disposant d’un certificat valide peuvent accéder à l’application. (Stratégie associée : Vérifiez que l’application API a « Certificats clients (certificats clients entrants) » défini sur « Activé ».
Gravité : Moyenne
Identity-Aware protection proxy doit être activée sur les applications du moteur d’application
Description : Defender pour Cloud a identifié que Identity-Aware proxy (IAP) est désactivé dans les applications du moteur d’application. IAP est une couche d’autorisation centralisée pour HTTPS qui vérifie les identités utilisateur et applique des contrôles d’accès contextuel avant que les demandes atteignent votre application. Sans IAP, votre moteur d’application peut être exposé à un accès non autorisé, ce qui augmente le risque d’exploitation. L’activation d’IAP est recommandée pour renforcer la sécurité de votre application.
Gravité : Moyenne
FTPS doit être obligatoire dans les applications API
Description : Activez l’application FTPS pour une sécurité renforcée (stratégie associée : FTPS doit uniquement être requis dans votre application API).
Gravité : Élevée
FTPS doit être obligatoire dans les applications de fonction
Description : Activez l’application FTPS pour une sécurité renforcée (stratégie associée : FTPS doit uniquement être requis dans votre application de fonction).
Gravité : Élevée
FTPS doit être obligatoire dans les applications web
Description : Activez l’application FTPS pour une sécurité renforcée (stratégie associée : FTPS doit être nécessaire dans votre application web).
Gravité : Élevée
Function App ne doit pas être accessible via HTTPS
Description : L’utilisation de HTTPS garantit l’authentification du serveur/du service et protège les données en transit contre les attaques d’écoute de couche réseau. (Stratégie associée : L’application de fonction doit uniquement être accessible via HTTPS.
Gravité : Moyenne
L’option « Certificats clients (certificats clients entrants) » doit être activée sur les applications de fonction
Description : les certificats clients permettent à l’application de demander un certificat pour les demandes entrantes. Seuls les clients avec des certificats valides pourront atteindre l’application. (Stratégie associée : Les applications de fonction doivent avoir activé les certificats clients (certificats clients entrants).
Gravité : Moyenne
Java doit être mis à jour vers la dernière version pour les applications API
Description : Régulièrement, les versions plus récentes sont publiées pour Java en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. Nous vous recommandons d’utiliser la version la plus récente de Python pour les applications API afin de bénéficier des correctifs de sécurité, s’il en existe, et/ou des nouvelles fonctionnalités. (Stratégie associée : Vérifiez que la version de Java est la plus récente, si elle est utilisée dans le cadre de l’application API).
Gravité : Moyenne
Une identité managée doit être utilisée dans les applications API
Description : Pour renforcer la sécurité de l’authentification, utilisez une identité managée. Sur Azure, les identités managées éliminent la nécessité pour les développeurs de gérer les informations d’identification en fournissant une identité pour la ressource Azure dans Microsoft Entra ID et en l’utilisant pour obtenir des jetons Microsoft Entra ID (Microsoft Entra ID). (Stratégie associée : L’identité managée doit être utilisée dans votre application API.
Gravité : Moyenne
Une identité managée doit être utilisée dans les applications de fonction
Description : Pour renforcer la sécurité de l’authentification, utilisez une identité managée. Sur Azure, les identités managées éliminent la nécessité pour les développeurs de gérer les informations d’identification en fournissant une identité pour la ressource Azure dans Microsoft Entra ID et en l’utilisant pour obtenir des jetons Microsoft Entra ID (Microsoft Entra ID). (Stratégie associée : L’identité managée doit être utilisée dans votre application de fonction).
Gravité : Moyenne
Une identité managée doit être utilisée dans les applications web
Description : Pour renforcer la sécurité de l’authentification, utilisez une identité managée. Sur Azure, les identités managées éliminent la nécessité pour les développeurs de gérer les informations d’identification en fournissant une identité pour la ressource Azure dans Microsoft Entra ID et en l’utilisant pour obtenir des jetons Microsoft Entra ID (Microsoft Entra ID). (Stratégie associée : L’identité managée doit être utilisée dans votre application web.
Gravité : Moyenne
Microsoft Defender pour App Service doit être activé
Description : Microsoft Defender pour App Service tire parti de l’échelle du cloud et de la visibilité qu’Azure possède en tant que fournisseur de cloud pour surveiller les attaques courantes des applications web. Microsoft Defender pour App Service peut découvrir les attaques sur vos applications et identifier les attaques émergentes.
L’application de cette recommandation entraîne des frais pour la protection de vos registres plans App Service. Si vous n’avez pas de plan App Service dans cet abonnement, cela n’entraîne pas de frais. Si vous créez des plans App Service sur cet abonnement à l’avenir, ceux-ci seront automatiquement protégés et des frais seront facturés à ce moment-là. Pour en savoir plus, consultez Protéger vos applications web et vos API. (Stratégie associée : Azure Defender pour App Service doit être activé).
Gravité : Élevée
PHP doit être mis à jour vers la dernière version pour les applications API
Description : Régulièrement, les versions plus récentes sont publiées pour les logiciels PHP en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. Nous vous recommandons d’utiliser la version la plus récente de PHP pour les applications API afin de bénéficier des correctifs de sécurité, s’il en existe, et/ou des nouvelles fonctionnalités. (Stratégie associée : Vérifiez que la version de PHP est la plus récente, si elle est utilisée dans le cadre de l’application API).
Gravité : Moyenne
Python doit être mis à jour vers la dernière version pour les applications API
Description : Régulièrement, les versions plus récentes sont publiées pour les logiciels Python en raison de failles de sécurité ou d’inclure des fonctionnalités supplémentaires. Nous vous recommandons d’utiliser la version la plus récente de Python pour les applications API afin de bénéficier des correctifs de sécurité, s’il en existe, et/ou des nouvelles fonctionnalités. (Stratégie associée : Vérifiez que la version de Python est la plus récente, si elle est utilisée dans le cadre de l’application API).
Gravité : Moyenne
Le débogage à distance doit être désactivé pour l’application API
Description : le débogage à distance nécessite l’ouverture de ports entrants sur une application API. Le débogage à distance doit être désactivé. (Stratégie associée : Le débogage à distance doit être désactivé pour les applications API).
Gravité : faible
Le débogage à distance devrait être désactivé pour Function App
Description : le débogage à distance nécessite l’ouverture de ports entrants sur une application de fonction Azure. Le débogage à distance doit être désactivé. (Stratégie associée : Le débogage à distance doit être désactivé pour Function Apps).
Gravité : faible
Le débogage à distance doit être désactivé pour les applications web
Description : le débogage à distance nécessite l’ouverture de ports entrants sur une application web. Le débogage à distance est activé. Si vous n’avez plus besoin d’utiliser le débogage à distance, celui-ci doit être désactivé. (Stratégie associée : Le débogage à distance doit être désactivé pour les applications web.
Gravité : faible
TLS doit être mis à jour vers la dernière version pour les applications API
Description : Effectuez une mise à niveau vers la dernière version tls. (Stratégie associée : La dernière version tls doit être utilisée dans votre application API.
Gravité : Élevée
TLS doit être mis à jour vers la dernière version pour les applications de fonction
Description : Effectuez une mise à niveau vers la dernière version tls. (Stratégie associée : La dernière version tls doit être utilisée dans votre application de fonction.
Gravité : Élevée
TLS doit être mis à jour vers la dernière version pour les applications web
Description : Effectuez une mise à niveau vers la dernière version tls. (Stratégie associée : La dernière version tls doit être utilisée dans votre application web.
Gravité : Élevée
L'application web doit être accessible uniquement via HTTPS
Description : L’utilisation de HTTPS garantit l’authentification du serveur/du service et protège les données en transit contre les attaques d’écoute de couche réseau. (Stratégie associée : L’application web ne doit être accessible que via HTTPS.
Gravité : Moyenne
Les applications web doivent exiger un certificat SSL pour toutes les demandes entrantes
Description : les certificats clients permettent à l’application de demander un certificat pour les demandes entrantes. Seuls les clients disposant d’un certificat valide peuvent accéder à l’application. (Stratégie associée : Vérifiez que l’application WEB a « Certificats clients (certificats clients entrants) » défini sur « Activé ».
Gravité : Moyenne
Contenu connexe
Recommandations des services d’application AWS
La journalisation d’audit doit être activée sur le répartiteur Amazon MQ
Description : Defender for Cloud les répartiteurs Amazon MQ identifiés qui n’ont pas activé les journaux d’audit. Les journaux d’audit enregistrent les actions d’administration et de gestion des utilisateurs, en prenant en charge la réponse aux incidents et la responsabilité. Sans journalisation d’audit, les modifications malveillantes ou non autorisées peuvent ne pas être détectées et les enquêtes manqueront de preuves critiques.
Gravité : Moyenne
Le chiffrement des données au repos avec des clés gérées par le client doit être activé sur les flux d’apprentissage
Description : Defender for Cloud identifié le chiffrement de clé managée par le client manquant dans les flux De Configuration. Cela pose un risque de divulgation non autorisée des données de flux si les contrôles de clé par défaut ne répondent pas aux exigences de gouvernance des clés et de gestion des accès de votre organisation.
Gravité : Moyenne
La journalisation générale doit être activée sur le répartiteur Amazon MQ
Description : Defender for Cloud répartiteurs Amazon MQ identifiés qui n’ont pas de journalisation générale activée. Les journaux généraux fournissent une visibilité opérationnelle et liée à la connexion qui peut aider à détecter le comportement suspect et à prendre en charge la résolution des problèmes. Sans journalisation générale, la couverture de surveillance est réduite et la détection de configurations incorrectes ou d’activités inattendues peut être retardée.
Gravité : Moyenne
Les points de terminaison d’accès VPC doivent être configurés sur les piles Applications WorkSpaces (AppStream)
Description : Defender for Cloud identifié que les piles WorkSpaces Applications (AppStream) ne sont pas configurées avec des points de terminaison d’accès VPC. Cela pose un risque d’accès non autorisé à partir de l’Internet public. La configuration des points de terminaison d’accès VPC garantit que les utilisateurs ne peuvent se connecter qu’aux applications WorkSpaces par le biais de connexions réseau privées.
Gravité : Moyenne