Recommandations de confiance zéro pour le WAF Application Gateway

Le pare-feu d’applications web Azure sur Application Gateway protège les applications web contre les attaques et vulnérabilités courantes. Les recommandations suivantes vous aident à vérifier que waf est correctement configuré et surveillé.

Pour obtenir un résumé de toutes les recommandations de confiance zéro de sécurité réseau Azure, consultez les recommandations relatives à la sécurité réseau Confiance nulle.

Recommandations

Application Gateway WAF est activé en mode de prévention

Azure Application Gateway Web Application Firewall (WAF) protège les applications web régionales contre les exploits et vulnérabilités courants tels que l’injection SQL, le scripting cross-site et d’autres menaces parmi les 10 principales de l’Open Worldwide Application Security Project (OWASP). En mode Détection, la règle des journaux WAF correspond mais transmet toujours la requête au pool backend. Seul le mode Prévention bloque les requêtes qui enfreignent les règles WAF. Un WAF de passerelle d’application laissé en mode détection enregistre les attaques contre vos serveurs backend sans les arrêter.

Action de correction

L'inspection du corps de la requête est activée dans l'Application Gateway WAF.

Azure Application Gateway Web Application Firewall (WAF) inspecte les corps de requêtes HTTP POST, PUT et PATCH pour les charges utiles d’injection SQL, de scripting inter-sites et d’injection de commandes avant que le trafic n’atteigne votre pool régional de backend. Si vous désactivez la demande d’inspection du corps, le WAF n’évalue que les en-têtes de requête et l’URI. En conséquence, les charges utiles cachées dans les messages de formulaires, les appels API et les téléchargements de fichiers atteignent les serveurs backend sans être examinées. Les ensembles de règles gérés, y compris le Open Worldwide Application Security Project (OWASP) Core Rule Set et le Microsoft Bot Manager, ne peuvent pas agir sur un contenu qu'ils ne voient jamais.

Action de correction

L’ensemble de règles par défaut est activé dans la passerelle d’applications web « Application Gateway » WAF

Azure Application Gateway Web Application Firewall (WAF) applique une protection via des ensembles de règles gérés : le Microsoft Default Rule Set et le Open Worldwide Application Security Project (OWASP) Core Ruleset. Microsoft met à jour les deux ensembles de règles en continu avec des signatures de détection pour les schémas d'attaque connus, donc vous n'avez pas besoin d'expertise interne en sécurité pour les configurer. Une politique WAF sans ensemble de règles géré assigné n’inspecte rien et transmet chaque requête au pool backend. Les kits à outils automatisés scannent en continu les applications dans cet état et exploitent des vulnérabilités bien documentées en injection SQL, scripting cross-site et injection de commandes contre les serveurs backend.

Action de correction

L’ensemble de règles de protection des bots est activé et affecté dans le WAF Application Gateway

Azure Application Gateway Web Application Firewall (WAF) offre une protection contre les bots via le jeu de règles Microsoft Bot Manager, qui classe le trafic automatisé comme bon, mauvais ou inconnu en fonction des comportements, des signatures de bots et de la réputation de l’IP. Sans l’ensemble de règles activé, le remplissage des identifiants, le scraping de contenu, l’accumulation d’inventaire et le trafic de refus de service au niveau applicatif se mélangent aux requêtes légitimes et consomment la capacité backend. Les attaques de ce type proviennent généralement de botnets distribués qui font tourner les adresses IP pour éviter la limitation de vitesse, c’est pourquoi une classification basée sur la signature est nécessaire plutôt que par une simple limitation de la vitesse.

Action de correction

L’ensemble de règles de protection HTTP DDoS est activé dans le WAF Application Gateway

Le pare-feu d’applications web Azure Application Gateway (WAF) fournit une protection contre le déni de service distribué HTTP (DDoS) via l'ensemble de règles Microsoft HTTP DDoS, qui détecte et atténue les attaques HTTP volumétriques au niveau de la couche applicative. Contrairement aux attaques DDoS de couche réseau qui ciblent la bande passante, les attaques DDoS basées sur HTTP exploitent la couche application en envoyant des requêtes HTTP apparemment légitimes à des volumes élevés pour épuiser les ressources du serveur, les connexions de base de données et les threads d’application. Sans la protection DDoS HTTP activée, des acteurs malveillants peuvent lancer des attaques d'inondation HTTP qui surchargent les serveurs backends, des attaques slowloris qui maintiennent des connexions ouvertes pour épuiser les pools de connexions, et des modèles de requêtes à haute fréquence conçus pour provoquer des opérations gourmandes en ressources. L’ensemble de règles HTTP DDoS contient des groupes de règles qui détectent des taux de requête anormaux en fonction des niveaux de sensibilité configurables et peuvent bloquer, consigner ou rediriger le trafic malveillant avant qu’il n’affecte les serveurs d’applications back-end.

Action de correction

La limitation de débit est activée dans le WAF Application Gateway

Azure Application Gateway Web Application Firewall (WAF) prend en charge la limitation de débit par le biais de règles personnalisées qui limitent le nombre de demandes que les clients peuvent effectuer dans une fenêtre de temps spécifiée. La limitation du débit protège les applications contre les attaques par force brute, le bourrage d'identifiants, les abus d'API et les attaques par déni de service au niveau de la couche application qui submergent les points de terminaison de demandes excessives. Sans limitation de débit configurée, les acteurs des menaces peuvent tenter des milliers de combinaisons de mots de passe par minute par rapport aux points de terminaison d’authentification, tester les informations d’identification volées à grande échelle, extraire de grands volumes de données et surcharger la capacité du serveur. Les règles de limitation de débit permettent aux administrateurs de définir des seuils en fonction du nombre de demandes par minute et de suivre les clients individuels par adresse IP. Lorsqu’un client dépasse le seuil configuré, le WAF peut bloquer les demandes suivantes, consigner la violation ou rediriger vers une page personnalisée.

Action de correction

Le test JavaScript est activé dans le WAF d’Application Gateway

Azure Application Gateway Web Application Firewall (WAF) prend en charge le défi JavaScript (actuellement en préversion) en tant que mécanisme de défense contre les bots automatisés et les navigateurs sans tête. Lorsqu’une demande déclenche un défi, le WAF fournit un extrait de code JavaScript que le navigateur client doit exécuter pour obtenir un cookie de défi valide, montrant que la requête provient d’un navigateur réel plutôt qu’un simple client HTTP ou bot. Les clients qui exécutent correctement le défi continuent normalement jusqu’à l’expiration du cookie, tandis que les bots et les outils automatisés qui ne peuvent pas exécuter JavaScript sont bloqués. Ce mécanisme est efficace contre les bots de chargement d’informations d’identification, les scrapers web et les bots de déni de service distribué de couche application (DDoS) qui utilisent des bibliothèques HTTP simples sans moteurs JavaScript. Le défi JavaScript fournit un milieu intermédiaire entre autoriser tout le trafic et bloquer les bots suspects complètement, en vérifiant la capacité du navigateur sans nécessiter d’interaction utilisateur comme un CAPTCHA.

Action de correction

La journalisation des diagnostics est activée dans le WAF Application Gateway.

Azure Application Gateway Web Application Firewall (WAF) protège les applications web contre les attaques courantes, notamment l’injection SQL, les scripts intersites et Open Worldwide Application Security Project (OWASP) les 10 principales menaces. Lorsque la journalisation des diagnostics n’est pas activée, les équipes de sécurité perdent la visibilité des attaques bloquées, des correspondances de règles, des modèles d’accès et des événements de pare-feu. Sans journalisation, les attaques ne sont pas détectées et les répondants aux incidents ne peuvent pas mettre en corrélation les événements WAF avec d’autres données de télémétrie ou construire des chronologies d’attaque. Application Gateway WAF fournit plusieurs catégories de journaux, notamment les journaux d’accès, les journaux d’activité de performances et les journaux de pare-feu qui doivent être routés vers Log Analytics, un compte de stockage ou un hub d’événements pour la surveillance de la sécurité.

Action de correction