Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Prerequisiti
Defender per il cloud è integrato in modo nativo con il servizio app, eliminando la necessità di eseguire la distribuzione e l'onboarding; l'integrazione è trasparente.
Per proteggere il piano di Servizio app di Azure con Microsoft Defender per il servizio app, è necessario:
Un piano App Service su qualsiasi livello di App Service.
Le protezioni avanzate di Defender per il cloud abilitate nella sottoscrizione, come descritto in Abilita funzionalità di sicurezza avanzate.
Tip
Facoltativamente, è possibile abilitare singoli piani di Microsoft Defender, ad esempio Microsoft Defender per il servizio app.
Microsoft Defender per App Service viene addebitato come illustrato nella pagina dei prezzi. È anche possibile stimare i costi con il calcolatore dei costi di Defender per il cloud. La fatturazione viene calcolata in base alle istanze di calcolo totali in tutti i livelli del piano di servizio app.
Controlla la disponibilità cloud di App Service per Defender.
Diagnostica del servizio app per l'analisi degli avvisi
Per analizzare gli avvisi di sicurezza attivati da Microsoft Defender per il servizio app, abilitare le impostazioni di diagnostica nella risorsa del servizio app. I log di diagnostica acquisisce traffico HTTP, eventi dell'applicazione e attività a livello di piattaforma che forniscono prove critiche durante l'analisi di comportamenti sospetti. Senza questi log, i dati disponibili per l'analisi degli eventi imprevisti potrebbero essere limitati.
Importante
L'abilitazione delle impostazioni di diagnostica può comportare costi di archiviazione aggiuntivi in base al volume di log e alla destinazione scelta, ad esempio un'area di lavoro Log Analytics o un account di archiviazione.
Vantaggi di Microsoft Defender per il servizio app?
Servizio app di Azure è una piattaforma completamente gestita per la creazione e l'hosting di app Web e API. Poiché la piattaforma è completamente gestita, non è necessario preoccuparsi dell'infrastruttura. Fornisce funzionalità di gestione e monitoraggio e informazioni operative dettagliate per soddisfare i requisiti di prestazioni, sicurezza e conformità di livello aziendale. Per altre informazioni, vedere Servizio app di Azure.
Microsoft Defender per il servizio app sfrutta la scalabilità del cloud per identificare gli attacchi alle applicazioni in esecuzione sul servizio app. Gli utenti malintenzionati mettono alla prova le applicazioni Web per individuare e sfruttare i punti deboli. Prima di essere instradate verso ambienti specifici, le richieste alle applicazioni in esecuzione in Azure passano attraverso diversi gateway, in cui vengono ispezionate e registrate. Questi dati vengono poi usati per identificare exploit e utenti malintenzionati, oltre che per apprendere nuovi criteri che è possibile usare successivamente.
Quando si abilita Microsoft Defender per il servizio app, si ottengono immediatamente i vantaggi dei servizi seguenti offerti da questo piano di Defender:
Sicurezza - Defender per App Service valuta le risorse coperte dal tuo piano di servizio App Service e genera raccomandazioni di sicurezza basate sui risultati ottenuti dalle sue analisi. Per proteggere le risorse del servizio app, utilizzare le istruzioni dettagliate fornite in queste raccomandazioni.
Detect - Defender per il servizio app rileva numerose minacce per le risorse del servizio app monitorando:
- l'istanza della macchina virtuale (VM) in cui è in esecuzione il servizio app e la relativa interfaccia di gestione
- le richieste e le risposte inviate a e da le tue app del servizio App Service
- le sandbox e le macchine virtuali sottostanti
- Log interni del servizio app: disponibili grazie alla visibilità che Azure ha come provider di servizi cloud
In quanto soluzione nativa del cloud, Defender per il servizio app è in grado di identificare le metodologie di attacco che si applicano a più destinazioni. Ad esempio, da un singolo host sarebbe difficile identificare un attacco distribuito partendo da un piccolo subset di indirizzi IP, che scannerizza endpoint simili su host multipli.
I dati di log e l'infrastruttura, insieme, possono fornire indicazioni su ciò che accade, da un nuovo attacco in circolazione alle compromissioni nei computer dei clienti. Pertanto, anche se Microsoft Defender per il servizio app viene distribuito dopo che le vulnerabilità di un'app Web sono già state sfruttate, potrebbe essere in grado di rilevare gli attacchi in atto.
Quali minacce può rilevare Defender per App Service?
Minacce da tattiche MITRE ATT&CK
Defender per il cloud monitora molte minacce alle risorse di App Service. Gli avvisi riguardano quasi l'elenco completo delle tattiche MITRE ATT&CK (Tattiche antagoniste, tecniche e Common Knowledge) dal preattacco al comando e al controllo.
Minacce pre-attacco: Defender per il cloud è in grado di rilevare l'esecuzione di più tipi di scanner di vulnerabilità che gli utenti malintenzionati usano di frequente per sondare le applicazioni alla ricerca di debolezze.
Minacce di accesso iniziali - Microsoft Defender Threat Intelligence attiva questi avvisi che includono l'attivazione di un avviso quando un indirizzo IP dannoso noto si connette all'interfaccia FTP Servizio app di Azure.
Minacce di esecuzione: Defender per il cloud è in grado di rilevare i tentativi di eseguire comandi con privilegi elevati, comandi Linux in un servizio app di Windows, comportamento di attacco senza file, strumenti di data mining di valuta digitale e molte altre attività di esecuzione di codice sospetto e dannoso.
Rilevamento DNS inesatto
Defender per il servizio App identifica anche tutte le voci DNS rimanenti nel registrar DNS quando un sito Web del servizio App viene dismesso. Queste voci sono note come voci DNS sospese (dangling DNS entries). Quando si rimuove un sito Web e non si rimuove il dominio personalizzato dal registrar DNS, la voce DNS punta a una risorsa inesistente e il sottodominio è vulnerabile a un'acquisizione. Defender per il cloud non analizza il registrar DNS per le voci DNS esistenti pendenti; avvisa quando un sito Web di App Service viene dismesso e il relativo dominio personalizzato (voce DNS) non viene eliminato.
Le acquisizioni di sottodominio sono una minaccia comune e con gravità elevata per le organizzazioni. Quando un attore di minaccia rileva una voce DNS inesatta, crea il proprio sito nell'indirizzo di destinazione. Il traffico destinato al dominio dell'organizzazione viene indirizzato al sito dell'attore di minaccia e può usare tale traffico per un'ampia gamma di attività dannose.
La protezione da record DNS orfani è disponibile se i domini vengono gestiti con DNS di Azure o con un registrar di dominio esterno e si applica al servizio app in Windows e Linux.
Per altre informazioni sul DNS incerto e la minaccia di acquisizione del sottodominio vedere Impedire voci DNS inesatte ed evitare l'acquisizione del sottodominio.
Per un elenco completo degli avvisi del Servizio app, vedere la tabella di riferimento degli avvisi.
Note
Defender per il Cloud potrebbe non attivare avvisi DNS pendenti se il tuo dominio personalizzato non punta direttamente a una risorsa del Servizio App, o se Defender per il Cloud non ha monitorato il traffico verso il tuo sito web da quando la protezione DNS pendente è stata abilitata (perché non ci saranno log per aiutare a identificare il dominio personalizzato).
Passaggi successivi
In questo articolo hai appreso di Microsoft Defender for App Service.
Contenuti correlati
- Per esportare gli avvisi in Microsoft Sentinel, qualsiasi strumento SIEM del partner o qualsiasi altro strumento esterno, seguire le istruzioni riportate negli avvisi Stream per il monitoraggio delle soluzioni.
- Per un elenco degli avvisi di Microsoft Defender per il Servizio App, consultare la tabella di riferimento degli avvisi.
- Per altre informazioni sui piani di servizio app, vedere Servizio app di Azure plans.