Meilleures pratiques pour le pare-feu d’applications web Azure (WAF) sur Azure Application Gateway

S’applique à : ✔️ Application Gateway V2

Cet article récapitule les meilleures pratiques pour l’utilisation du pare-feu d’applications web Azure (WAF) sur Azure Application Gateway.

Bonnes pratiques générales

Activer le pare-feu d’applications web (WAF)

Pour les applications accessibles sur Internet, activez un pare-feu d’applications web (WAF) et configurez-le pour utiliser des règles managées. Lorsque vous utilisez un pare-feu d’applications web et des règles gérées par Microsoft, vous protégez votre application contre toute une série d’attaques.

Utiliser des politiques WAF

Les stratégies WAF sont le nouveau type de ressource pour la gestion de votre WAF Application Gateway. Si vous avez des fichiers WAF plus anciens qui utilisent des ressources de configuration WAF, migrez vers des stratégies WAF pour tirer parti des dernières fonctionnalités.

Pour plus d’informations, consultez les ressources suivantes :

Paramétrer votre pare-feu d’applications web

Paramétrez les règles dans votre WAF pour votre charge de travail. Si vous ne paramétrez pas votre pare-feu d'applications web, il peut bloquer accidentellement les requêtes qui doivent être autorisées. Le paramétrage peut impliquer la création d’exclusions de règles pour réduire la détection de faux positifs.

Pendant que vous ajustez votre WAF, envisagez d’utiliser le mode de détection, qui journalise les demandes et les actions que le WAF prend normalement, mais ne bloque pas réellement le trafic.

Pour plus d’informations, consultez Résoudre les problèmes liés au pare-feu d’applications web (WAF) pour Azure Application Gateway.

Utiliser le mode de prévention

Après avoir paramétré votre WAF, configurez-le pour qu’il s’exécute en mode de prévention. En s’exécutant en mode de prévention , vous assurez que le WAF bloque réellement les demandes qu’il détecte comme malveillantes. L’exécution en mode de détection est utile à des fins de test pendant que vous paramétrez et configurez votre WAF, mais elle ne fournit aucune protection. Il journalise le trafic, mais il n’effectue aucune action telle que l’autorisation ou le refus.

Définition de la configuration WAF en tant que code

Lorsque vous ajustez votre configuration WAF pour votre charge de travail applicative, vous créez généralement un ensemble d’exclusions de règles pour réduire les détections de faux positifs. Si vous configurez manuellement ces exclusions à l’aide du portail Azure, lorsque vous mettez à niveau votre WAF pour utiliser une version plus récente de l’ensemble de règles, vous devez reconfigurer les mêmes exceptions par rapport à la nouvelle version du jeu de règles. Ce processus peut prendre du temps et entraîner des erreurs.

Au lieu de cela, envisagez de définir vos exclusions de règles WAF et d’autres configurations en tant que code, par exemple à l’aide d’Azure CLI, d’Azure PowerShell, de Bicep ou de Terraform. Ensuite, lorsque vous devez mettre à jour votre version de l’ensemble de règles WAF, vous pouvez facilement réutiliser les mêmes exclusions.

Meilleures pratiques du jeu de règles managé

Activer les ensembles de règles de base

Les ensembles de règles de base de Microsoft sont conçus pour protéger votre application en détectant et bloquant les attaques courantes. Les règles sont basées sur différentes sources, notamment les 10 principaux types d’attaques et informations de Microsoft Threat Intelligence.

Pour plus d’informations, consultez les groupes de règles et règles CRS du pare-feu d’applications web.

Activer les règles de gestion des bots

Les bots gèrent une proportion importante du trafic vers les applications web. L’ensemble de règles de protection des bots du pare-feu d’applications web classe les bots selon qu’ils sont bons, mauvais ou inconnus. Les bots jugés mauvais peuvent ensuite être bloqués, tandis que les bots jugés bons tels que les analyseurs de moteur de recherche sont autorisés pour votre application.

Pour plus d’informations, consultez la vue d’ensemble du pare-feu d’applications web Azure sur la protection des bots Azure Application Gateway.

Utiliser les dernières versions de l’ensemble de règles

Microsoft met régulièrement à jour les règles gérées pour tenir compte du paysage actuel des menaces. Veillez à vérifier régulièrement les mises à jour des ensembles de règles gérées par Azure.

Pour plus d’informations, consultez les groupes de règles et règles CRS du pare-feu d’applications web.

Meilleures pratiques relatives au géofiltrage

Géofiltrer le trafic

De nombreuses applications web sont conçues pour les utilisateurs d’une région géographique spécifique. Si cette situation s’applique à votre application, envisagez d’implémenter le filtrage géographique pour bloquer les demandes provenant de l’extérieur des pays ou régions dont vous prévoyez recevoir le trafic.

Pour plus d’informations, voir Règles personnalisées de géocorrespondance.

Exploitation forestière

Ajoutez des paramètres de diagnostic pour enregistrer les journaux (logs) de votre WAF

Le WAF d’Application Gateway s’intègre à Azure Monitor. Il est important d’activer les paramètres de diagnostic et d’enregistrer les journaux WAF dans une destination telle que Log Analytics. Vous devez régulièrement consulter les journaux du pare-feu d’applications web. L’examen des journaux vous aide à paramétrer vos stratégies WAF pour réduire les détections fausses positives et à comprendre si votre application a fait l’objet d’attaques.

Pour plus d’informations, consultez Surveillance et journalisation du pare-feu d’applications web Azure.

Envoyer des journaux à Microsoft Sentinel

Microsoft Sentinel est un système SIEM (Security Information and Event Management) qui importe les journaux et les données de plusieurs sources pour comprendre le paysage des menaces pour votre application web et l’environnement de Azure global. Vous devez importer les journaux WAF d'Application Gateway dans Microsoft Sentinel ou un autre SIEM afin que vos propriétés accessibles sur Internet soient incluses dans son analyse. Pour Microsoft Sentinel, utilisez le connecteur WAF Azure afin d’importer facilement vos journaux WAF.

Pour plus d’informations, consultez Utilisation de Microsoft Sentinel avec le pare-feu d’applications web Azure.