Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Web Application Firewall (WAF) offre une protection centralisée pour vos applications web contre les exploits et vulnérabilités courants, tels que l’injection SQL, le scripting cross-site et d’autres attaques Top 10 du Open Worldwide Application Security Project (OWASP). WAF est disponible avec Azure Front Door, Azure Application Gateway et Azure Application Gateway for Containers afin de protéger les applications connectées à Internet en périphérie ou dans votre réseau virtuel.
Cet article fournit des recommandations de sécurité pour Azure Web Application Firewall. Ces recommandations vous aident à remplir vos obligations de sécurité et à améliorer la posture globale de sécurité de votre déploiement. Pour un aperçu des services de sécurité réseau d'Azure et de leur fonctionnement conjoint, consultez Qu'est-ce qu'Azure Network Security ?
Les recommandations de sécurité de cet article implémentent des principes de confiance zéro : « Vérifier explicitement », « Utiliser l’accès au privilège minimum » et « Supposer une violation ». Pour obtenir des conseils complets sur la confiance zéro, consultez le Centre d’aide sur la confiance Zéro.
Sécurité réseau
La sécurité réseau pour Azure Web Application Firewall se concentre sur l’inspection du trafic applicatif, la réduction de l’exposition aux attaques web courantes et l’application de paramètres de politique WAF correspondant à chaque application protégée.
Déployez WAF à chaque point d’entrée d’application publique : protégez les applications web orientées vers Internet avec du WAF sur Azure Front Door, Application Gateway ou Application Gateway for Containers. Utilisez Front Door WAF pour la protection globale des périphériques, Application Gateway WAF pour la protection régionale de niveau 7 dans un réseau virtuel, et Application Gateway pour les conteneurs WAF pour les charges de travail de l’API Kubernetes Gateway. Pour plus d’informations, consultez Azure Web Application Firewall Overview.
Utilisez une politique WAF par site ou application : attribuez une politique WAF dédiée à chaque origine, site ou application afin que les règles personnalisées, les exclusions, les contournements de règles gérées et les limites de débit soient isolés à cette charge de travail. Ce schéma réduit l’impact lorsqu’un changement de politique provoque des faux positifs ou nécessite un retour en arrière. Pour plus d’informations, consultez Meilleures pratiques pour Azure Web Application Firewall dans Azure Front Door et Aperçu des politiques WAF.
Appliquer les derniers ensembles de règles gérés pris en charge par votre plateforme : revoir et mettre à jour régulièrement les versions des ensembles de règles gérés. Front Door Premium et Application Gateway WAF prennent en charge DRS 2.2, qui est basé sur OWASP CRS 3.3.4. DRS 2.1 est basé sur OWASP CRS 3.3.2 et reste disponible pour les scénarios pris en charge. Application Gateway for Containers WAF ne prend en charge que DRS 2.1 et ne prend pas en charge les ensembles de règles CRS gérés hérités. Pour plus d’informations, consultez les groupes de règles et les règles WAF DRS de Front Door, les groupes de règles et les règles WAF DRS et CRS d’Application Gateway, et Azure Web Application Firewall sur Application Gateway pour conteneurs.
Commencez les ensembles de règles gérés en mode Détection avant le mode Prévention : déployez de nouveaux ensembles de règles ou des ensembles améliorés en mode Détection, examinez les journaux WAF, réglez les exclusions et les dérogations, puis passez en mode Prévention pour bloquer les attaques. Cette approche progressive réduit les faux positifs tout en permettant la mise en application après ajustement. Pour plus d’informations, voir modes WAF sur la passerelle d’application et modes WAF sur la porte d’entrée.
Utilisez des règles personnalisées pour bloquer le trafic malveillant : créez des règles personnalisées pour les adresses IP, les plages d’IP, les emplacements géographiques, les en-têtes de requête, les méthodes de requête et les limites de débit. Les règles personnalisées s’exécutent avant les règles gérées et peuvent bloquer des sources défaillantes connues ou permettre un trafic fiable connu. Pour plus d’informations, consultez Règles personnalisées pour Web Application Firewall sur Azure Front Door et Règles personnalisées pour Web Application Firewall v2 sur Azure Application Gateway.
Implémentez la limitation de taux pour la résilience au niveau applicatif : Configurez les règles de limitation de débit pour contrôler le nombre de requêtes autorisées à chaque adresse IP client sur une période de temps spécifiée. Définissez des seuils suffisamment élevés pour éviter de bloquer le trafic légitime tout en vous protégeant contre les rafales de nouvelles tentatives, le scraping et les attaques par déni de service au niveau applicatif. Pour plus d’informations, voir Qu’est-ce que la limitation de taux pour Azure Front Door ? et Qu’est-ce que la limitation de taux pour Web Application Firewall sur Application Gateway ?
Activez la protection contre les bots lorsque cela est supporté : Utilisez le jeu de règles géré par Bot Manager pour identifier et bloquer les bots malfaisants tout en autorisant les bots légitimes, tels que les moteurs de recherche. La protection des bots aide à réduire le bourrage d’identifiants, le scraping et le trafic d’attaque automatisé. Pour plus d’informations, consultez Configurer la protection contre les bots pour Web Application Firewall avec Azure Front Door et Configurer la protection contre les bots pour Web Application Firewall sur Azure Application Gateway.
Utilisez le géofiltrage pour les applications régionales : si votre application sert des utilisateurs de régions géographiques spécifiques, configurez le géofiltrage pour bloquer les demandes provenant de pays ou régions extérieurs attendus. Incluez le code de pays inconnu (
ZZ) chaque fois que vous utilisez le géofiltrage pour éviter de bloquer les requêtes valides provenant d’adresses IP non cartographiées. Pour plus d’informations, consultez Qu’est-ce que le géofiltrage sur un domaine pour Azure Front Door ? et Utilisez les règles personnalisées de géomatch WAF d’Azure pour améliorer la sécurité réseau.Ajustez attentivement les exclusions : utilisez les exclusions uniquement pour des faux positifs spécifiques et ajustez-les à la variable de correspondance la plus restreinte, le sélecteur, la règle, le groupe de règles ou l’ensemble de règles le plus restreint possible. Des exclusions larges peuvent créer des lacunes dans l’inspection des données sensibles des requêtes. Pour plus d’informations, consultez listes d’exclusion d’Azure Web Application Firewall sur Azure Front Door et listes d’exclusion de Web Application Firewall avec Application Gateway.
Gestion de l’identité et de l’accès
La gestion des identités et des accès pour Azure Web Application Firewall contrôle qui peut créer, modifier, approuver et surveiller les politiques WAF et les ressources réseau associées.
Utilisez Microsoft Entra ID pour une authentification centralisée : Utilisez Microsoft Entra ID comme système central d’authentification et d’autorisation pour gérer les ressources WAF. Microsoft Entra ID offre une gestion cohérente des identités dans votre environnement Azure. Pour plus d’informations, consultez Qu’est-ce que Microsoft Entra ID ?
Attribuer des rôles Azure RBAC à privilège minimum : Utilisez le contrôle d’accès basé sur les rôles Azure pour n’accorder que les autorisations nécessaires à la gestion des politiques WAF, des profils Front Door, des passerelles d’application, des paramètres de diagnostic et de la surveillance des destinations. Évitez d’attribuer des rôles larges comme Propriétaire lorsqu’un rôle personnalisé à portée de vue est suffisant. Pour plus d’informations, consultez Attribuer des rôles Azure en utilisant le portail Azure.
Utilisez les identités managées pour la gestion des politiques WAF lorsque cela est applicable : Utilisez des identités gérées pour l’automatisation qui déploie, exporte ou met à jour les politiques WAF via Azure Resource Manager, Bicep ou les flux de travail CI/CD. Accordez à l’identité gérée uniquement les autorisations requises sur le groupe de ressources cible, le profil Front Door, la passerelle d’application et les destinations de diagnostic. Pour plus d’informations, voir Identités managées pour les ressources Azure.
Maintenez un inventaire des accès administratifs : Examinez les attributions de rôles Azure RBAC dans le groupe de gestion, les abonnements, le groupe de ressources et les champs de ressources contenant les politiques WAF, les profils Front Door, les passerelles d’application et les destinations de surveillance. Supprimez les affectations obsolètes et investiguez les affectations privilégiées qui ne sont pas requises pour l’administration des WAF. Pour plus d’informations, consultez Répertorier les attributions de rôles Azure à l’aide du Portail Azure.
Exiger une authentification multifacteur pour les administrateurs : Exiger une authentification multifacteur pour tous les utilisateurs ayant un accès administratif aux ressources WAF et aux ressources réseau associées. La MFA ajoute une couche critique de protection si les identifiants sont compromis. Pour plus d’informations, voir Comment activer l’authentification multifacteur dans Microsoft Entra.
Restreindre l’accès à la gestion avec l’accès conditionnel : Configurez les politiques d’accès conditionnel avec des emplacements nommés, des dispositifs conformes et une authentification forte pour les administrateurs qui gèrent les ressources Azure Resource Manager. Pour plus d’informations, consultez Quelle est la condition d’emplacement dans Accès conditionnel Microsoft Entra ?
Utilisez les contrôles d’accès privilégiés pour l’administration des WAF : Utilisez des comptes administratifs dédiés, des postes de travail à accès privilégié et un accès juste-à-temps pour les changements de politique WAF. Ces contrôles réduisent le risque de modifications non autorisées des règles de sécurité et des exclusions. Pour plus d’informations, voir Aperçu de la sécurisation de l’accès privilégié.
Révisez et conciliez régulièrement l’accès : Utilisez les revues d’accès Microsoft Entra ID pour gérer les adhésions de groupe et les attributions de rôles pour les utilisateurs pouvant modifier les ressources WAF. Supprimez un accès qui n’est plus nécessaire. Pour plus d’informations, voir Qu’est-ce que les avis sur l’accès ?
Surveillez les risques d’identité et les activités administratives suspectes : envoyez les journaux de connexion, d’audit et de risque Microsoft Entra à Azure Monitor ou Microsoft Sentinel. Alerte en cas de connexions risquées, de changements dans les attributions de rôles privilégiés et de mises à jour inattendues des politiques WAF. Pour plus d’informations, voir Intégrer les journaux Microsoft Entra avec les journaux Azure Monitor.
Protection de données
La protection des données pour Azure Web Application Firewall vise à protéger les données sensibles des requêtes, les journaux, les exportations de stratégies et la télémétrie associée contre tout accès ou toute divulgation non autorisés.
Assurez le chiffrement pendant le transit : Exigez TLS 1.2 ou ultérieur pour les connexions clients et backend qui passent par Azure Front Door ou Application Gateway. Validez les certificats et les paramètres de protocole dans chaque déploiement. Pour plus d’informations, consultez TLS de bout en bout avec Azure Front Door et Aperçu de la terminaison TLS et TLS de bout en bout avec Application Gateway.
Activez la protection des données sensibles avec le nettoyage des journaux lorsque cela est supporté : Pour les politiques WAF de Front Door et Application Gateway, configurez des règles de nettoyage des journaux pour supprimer les valeurs sensibles, telles que les mots de passe, les secrets et les données personnelles, des journaux WAF avant leur écriture. Cette approche aide à préserver la visibilité de la sécurité tout en réduisant l’exposition dans les systèmes de surveillance. Pour plus d’informations, consultez Azure Web Application Firewall Sensitive Data Protection for Azure Front Door et Azure Web Application Firewall Sensitive Data Protection for Application Gateway.
Protégez les journaux WAF et les exportations de politiques : Traitez les journaux de diagnostic WAF, les modèles Azure Resource Manager, les fichiers Bicep et les définitions de politiques exportées comme des données sensibles car ils peuvent révéler les chemins d’application, les règles personnalisées, les exclusions et les détails d’origine. Stockez-les dans des dépôts, des comptes de stockage ou des espaces de travail Log Analytics avec un accès au moins de privilèges. Pour plus d’informations, consultez Gérer l’accès aux espaces de travail Log Analytics.
Utilisez des clés gérées par le client pour le stockage associé : lorsque votre organisation nécessite un contrôle direct sur le cycle de vie des clés, utilisez des clés gérées par le client pour les comptes stockage Azure qui reçoivent les journaux WAF, et appliquez des contrôles de gestion de clés équivalents à d’autres destinations de journaux que vous utilisez (comme les Event Hubs ou les espaces de travail Log Analytics). Pour plus d’informations, consultez Clés gérées par le client pour le chiffrement Stockage Azure.
Inspecter les organismes de demande lorsque cela est approprié : Permettre l’inspection des organismes de demande pour les applications qui reçoivent des données de formulaires, du JSON, du XML ou des téléchargements de fichiers. Examinez les limites de taille des requêtes et configurez les listes d’exclusion pour équilibrer la couverture de sécurité et la compatibilité des applications. Pour plus d’informations, consultez les limites de taille des requêtes WAF de la passerelle d’application et les listes d’exclusion du Web Application Firewall.
Étiquetter les ressources qui gèrent les informations sensibles : Utilisez les étiquettes pour identifier les politiques WAF, les passerelles, les profils Front Door, les destinations de journal et les ressources associées qui traitent ou stockent des informations sensibles. Les tags aident à la gestion des rapports de conformité et à la gestion de la propriété opérationnelle. Pour plus d’informations, consultez Utiliser des balises pour organiser vos ressources Azure.
Enregistrement et surveillance
La journalisation et la surveillance pour Azure Web Application Firewall offrent une visibilité sur le trafic inspecté, les correspondances de règles, les requêtes bloquées, les modifications de configuration et la santé opérationnelle.
Activez les paramètres de diagnostic sur toutes les ressources WAF : envoyez les journaux et métriques WAF pour Azure Front Door et Application Gateway vers un espace de travail Log Analytics, un compte de stockage ou des Event Hubs. Les journaux de diagnostic montrent ce que le WAF a évalué, ce à quoi il a trouvé une correspondance et ce qu’il a bloqué. Pour plus d’informations, consultez la surveillance et la journalisation d’Azure Web Application Firewall pour Azure Front Door et les diagnostics d’Application Gateway.
Centraliser les événements WAF dans Microsoft Sentinel : Connectez les journaux WAF Azure à Microsoft Sentinel ou à une autre plateforme de gestion des informations et événements de sécurité (SIEM) pour corréler les détections WAF avec la télémétrie d’identité, de terminaison, de réseau et d’application. Pour plus d’informations, voir Connecter les données de Microsoft Web Application Firewall à Microsoft Sentinel.
Examinez les journaux WAF pendant le mode Détection et après les changements de règles : Examinez les correspondances de règles gérées, les correspondances personnalisées, les exclusions et les scores d’anomalie après de nouveaux déploiements ou des mises à jour de règles de jeu. Utilisez ces résultats pour ajuster les politiques avant d’activer le mode Prévention. Pour plus d’informations, consultez l’article Paramétrer Azure Web Application Firewall pour Azure Front Door.
Créez des alertes pour une activité anormale : Configurez les alertes Azure Monitor pour les pics de requêtes bloqués, le nombre élevé de correspondances de règles, les backends malsains et les modifications de configuration. L’alerte permet de détecter rapidement les attaques actives et les changements de politiques non intentionnels. Pour plus d’informations, consultez Créer ou modifier une règle d’alerte.
Surveillez les modifications de configuration des ressources : Utilisez le journal d’activité Azure pour détecter les modifications des politiques WAF, des règles personnalisées, des contournements de règles gérées, des exclusions, des profils Front Door, des passerelles d’application et des paramètres de diagnostic. Pour plus d’informations, consultez le journal d’activité.
Utilisez des cahiers WAF pour l’investigation : Utilisez les cahiers Azure Monitor ou Microsoft Sentinel pour examiner les principales correspondances de règles, les clients bloqués, les chemins d’URI et les tendances. Les cahiers d’exercices aident les équipes de sécurité à distinguer les attaques des faux positifs. Pour plus d’informations, consultez Utilisation de Microsoft Sentinel avec le pare-feu d’applications web Azure.
Conservez les journaux pour la réponse aux incidents et la conformité : Configurez la rétention dans Log Analytics ou archivez les journaux sur un compte de stockage selon les exigences de conformité et d'enquête de votre organisation. Pour plus d’informations, voir Définir la rétention des données dans un espace de travail Log Analytics.
Gouvernance et conformité
La conformité et la gouvernance d’Azure Web Application Firewall contribuent à garantir une configuration cohérente des stratégies, ainsi qu’un inventaire, un étiquetage et une mise en application uniformes dans l’ensemble des abonnements et des applications.
Utilisez Azure Policy pour faire respecter le déploiement et la configuration des WAF : Attribuez des définitions Azure Policy pour auditer, refuser ou corriger des applications sans protection WAF, des politiques WAF sans journalisation, et des modes WAF non conformes. Pour plus d’informations, voir Azure Web Application Firewall et Azure Policy.
Définir la configuration WAF comme du code : Gérer les politiques WAF avec des modèles ARM, Bicep, Terraform ou d’autres flux de travail infrastructure-as-code. La configuration en tant que code simplifie la révision, le déploiement répétable, la gestion des exclusions de règles et la détection de dérive. Pour plus d’informations, consultez Meilleures pratiques pour Azure Web Application Firewall dans Azure Front Door.
Maintenez un inventaire de ressources WAF approuvé : Utilisez Azure Resource Graph pour découvrir les politiques WAF, les passerelles d’application, les profils Front Door, les points de terminaison, les paramètres de diagnostic et les points d’entrée publics associés entre les abonnements. Conciliez régulièrement l’inventaire et supprimez les ressources non autorisées. Pour plus d’informations, consultez Quickstart : Exécutez votre première requête Resource Graph avec Azure Resource Graph Explorer.
Appliquez des tags cohérents et des métadonnées de propriété : Étiquetter les politiques WAF et les ressources associées avec les informations sur l’application, l’environnement, la classification des données, le propriétaire et le centre de coûts. Les tags soutiennent la responsabilité opérationnelle et les rapports de conformité. Pour plus d’informations, consultez Utiliser des balises pour organiser vos ressources Azure.
Organisez les environnements avec des groupes de gestion et des abonnements : séparez les environnements de production, de test et de développement en utilisant des groupes de gestion et des abonnements qui reflètent vos limites de sécurité et de conformité. Appliquer les initiatives politiques dans le cadre approprié. Pour plus d’informations, voir Créer des groupes de gestion.
Exigez des capacités Premium lorsque nécessaire : Utilisez des contrôles de gouvernance pour exiger Azure Front Door Premium pour les charges de travail nécessitant des ensembles de règles WAF gérées, une protection contre les bots et un Private Link vers les origines. Pour plus d’informations, voir Comparaison des caractéristiques entre les niveaux Azure Front Door.
Limiter l’accès à Azure Resource Manager : Utilisez l’accès conditionnel pour l’application cloud Microsoft Azure Management afin de restreindre qui peut gérer les ressources Azure et depuis où. Pour plus d’informations, voir Configurer l’accès conditionnel pour la gestion Azure.
Sauvegarde et récupération
La sauvegarde et la restauration d’Azure Web Application Firewall visent à préserver les définitions de stratégie, à limiter l’impact des erreurs de stratégie et à restaurer un niveau de protection validé en cas d’interruption de service ou de modifications ayant échoué.
Exportez régulièrement les politiques WAF : exportez les politiques WAF sous forme de modèles Azure Resource Manager ou Bicep et stockez-les dans le contrôle de version. Considérez la politique WAF comme la source de vérité car elle contient des règles personnalisées, des exclusions, des contournements de règles gérées, un mode politique et des paramètres d’inspection des instances de demande. Pour plus d’informations, voir Export template depuis le portail Azure.
Utilisez une politique WAF par site pour l’isolement de la récupération : attribuez une politique WAF distincte à chaque origine, site ou application. L’isolation des politiques par site vous aide à annuler ou remplacer la politique d’une application sans affaiblir la protection des autres applications. Pour plus d’informations, consultez Meilleures pratiques pour Azure Web Application Firewall dans Azure Front Door.
Mises à jour des ensembles de règles par étapes avant l’application : Appliquer d’abord de nouveaux ensembles de règles gérés ou améliorés en mode Détection, ajuster les faux positifs, puis passer en mode Prévention après validation. Gardez disponible la définition de politique précédemment connue comme bonne pour un retour en arrière rapide. Pour plus d’informations, consultez l’article Paramétrer Azure Web Application Firewall pour Azure Front Door.
Concevez des déploiements WAF multirégions : Azure Front Door WAF est global, mais Application Gateway WAF est régional et doit être déployé dans chaque région hébergeant votre application. Pour les architectures multirégionales, répliquez les politiques WAF et la configuration de la passerelle afin que le basculement régional ne contourne pas l’inspection. Pour plus d’informations, voir Comment choisir votre plateforme WAF.
Tester les procédures de retour en arrière de politique : Documenter et tester comment restaurer une politique connue comme bonne. Pour le WAF d’Application Gateway, remplacez la référence à la stratégie d’Application Gateway ou de l’écouteur par la stratégie WAF connue comme étant valide. Pour Front Door WAF, faites basculer l’association de la stratégie de sécurité vers une version de stratégie WAF dont le bon fonctionnement est avéré, ou redéployez depuis le contrôle de code source la définition de stratégie dont le bon fonctionnement est avéré. Pour plus d’informations, consultez la politique et les règles WAF pour Azure Front Door et Create Web Application Firewall pour Application Gateway.
Validez la récupération par surveillance : Après un retour en arrière ou un basculement, confirmez que les journaux WAF, les paramètres de diagnostic, les alertes et les connexions SIEM sont toujours actifs. La récupération est incomplète si l’application des politiques est rétablie mais la surveillance manque. Pour plus d’informations, consultez la surveillance et la journalisation d’Azure Web Application Firewall pour Azure Front Door.
Étapes suivantes
- Vue d’ensemble du pare-feu d’applications web Azure
- Vue d’ensemble du Pare-feu d’applications web Azure sur Azure Front Door
- Vue d’ensemble du Pare-feu d’applications web Azure sur Azure Application Gateway
- Azure Web Application Firewall and Azure Policy
- Vue d’ensemble du benchmark de sécurité cloud Microsoft
- Azure Well-Architected Framework : pilier de sécurité
- Framework d’adoption du cloud : Vue d’ensemble sécurisée