Che cos'è la sicurezza di rete di Azure?

La sicurezza di rete Azure è un insieme di servizi cloud-native che proteggono i dati e le applicazioni che esegui in Azure da una vasta gamma di minacce e attacchi. Man mano che sposti i carichi di lavoro nel cloud, devi controllare quale traffico raggiunge le tue risorse, difendere gli endpoint pubblici dagli attacchi e proteggere le applicazioni web dallo sfruttamento—tutto senza dover distribuire e gestire i tuoi dispositivi di sicurezza.

La sicurezza di rete Azure si concentra su tre servizi principali: Firewall di Azure fornisce ispezione e filtraggio centralizzati del traffico tra i Livelli 3 e 7, Azure DDoS Protection protegge i tuoi indirizzi IP pubblici da attacchi di denial-of-service distribuiti, e Web application firewall di Azure protegge le tue applicazioni web da exploit a livello HTTP come SQL injection e cross-site scripting.

Questo articolo presenta ogni servizio, confronta cosa proteggono e dove si posizionano nel percorso del traffico, e ti aiuta a decidere quale — o quale combinazione — si adatta al tuo carico di lavoro.

Screenshot che mostra le icone per Firewall di Azure, Protezione DDoS di Azure e Web Application Firewall di Azure.

Quale servizio di sicurezza di rete ti serve?

Usa la tabella seguente per mappare il tuo scenario al servizio di sicurezza di rete Azure che lo affronta. Ogni servizio prende di mira uno strato distinto dello stack di rete, e puoi combinarli per una difesa in profondità.

Scenario Service
Devi limitare a quali FQDN e URL esterni possono accedere i carichi di lavoro, oppure ispezionare il traffico est-ovest tra le reti virtuali spoke. Firewall di Azure
Serve un'ispezione centralizzata del traffico dei Livelli 3-7 con intelligence sulle minacce, rilevamento e prevenzione di intrusioni (IDPS) o ispezione TLS. Firewall di Azure
Si distribuiscono risorse con indirizzi IP pubblici che necessitano di una protezione garantita da un contratto SLA contro attacchi volumetrici. Protezione di Azure dagli attacchi DDoS
Hai bisogno di telemetria d'attacco, supporto di risposta rapida o protezione dei costi durante gli eventi DDoS. Protezione di Azure dagli attacchi DDoS
Esponi un'applicazione web rivolta al pubblico e hai bisogno di protezione dagli attacchi OWASP Top 10 come l'iniezione SQL e lo scripting cross-site. Web application firewall di Azure
Un framework di conformità come PCI DSS impone un firewall per applicazioni web, oppure è necessario un mitigamento dei bot per le tue app web. Web application firewall di Azure

I tre servizi proteggono parti diverse dello stack di rete. La tabella seguente li confronta sugli assi che guidano la decisione.

Fattore decisionale Firewall di Azure Protezione di Azure dagli attacchi DDoS Web application firewall di Azure
Cosa protegge Tutti i carichi di lavoro Azure, sia a livello di rete che di applicazione Indirizzi IP pubblici e endpoint rivolti a internet Applicazioni web rivolte al pubblico (HTTP/HTTPS)
Dove si trova nel percorso di traffico Autonomo in una subnet hub, con percorsi definiti dall'utente che indirizzano il traffico attraverso di essa (Livelli 3-7) Al margine di rete di Azure, prima che il traffico raggiunga le tue risorse Al livello 7, integrato con gateway applicazione (regionale) o Frontdoor di Azure (edge globale)
Minaccia che affronta IP e FQDN malevoli, callback verso server di comando e controllo, esfiltrazione DNS e scansione di porte Attacchi DDoS volumetrici, protocolli e a livello applicativo Top 10 web exploit di OWASP: iniezione SQL, cross-site scripting e attraversamento dei percorsi

Tip

Per indicazioni più approfondite sulla pianificazione di ciascun servizio - inclusa la selezione dello SKU, la posizione nella tua topologia e la configurazione delle regole - consulta la guida alla progettazione di rete companion: Firewall di Azure e ispezione del traffico, protezione DDoS per reti Azure e Web application firewall per reti Azure.

Fattori per scegliere un servizio di sicurezza di rete

La scelta della soluzione di sicurezza di rete appropriata per i carichi di lavoro di Azure dipende dalle esigenze e dai requisiti specifici. Azure offre una varietà di servizi di sicurezza di rete che puoi utilizzare individualmente o in combinazione per proteggere i tuoi carichi di lavoro. Ecco alcuni fattori chiave da considerare quando si sceglie una soluzione di sicurezza di rete:

  • Tipo di carico di lavoro: carichi di lavoro diversi hanno requisiti di sicurezza diversi. Ad esempio, le applicazioni web potrebbero richiedere protezione contro attacchi web, mentre le macchine virtuali potrebbero richiedere protezione contro attacchi basati su rete.
  • Modello di distribuzione: Azure offre modelli di distribuzione diversi per i servizi di sicurezza di rete, ad esempio appliance virtuali, servizi gestiti e soluzioni integrate. Scegliere il modello più adatto alle proprie esigenze e requisiti.
  • Integrazione con altri servizi Azure: Molti servizi di sicurezza di rete Azure si integrano con altri servizi Azure, come Monitoraggio di Azure, Microsoft Defender per il cloud e Microsoft Sentinel. Scegli una soluzione che possa integrarsi con i tuoi servizi Azure esistenti per una maggiore sicurezza e monitoraggio.
  • Costo: i diversi servizi di sicurezza di rete hanno modelli di prezzi diversi. Scegliere una soluzione adatta al budget e fornire il livello di protezione necessario.
  • Requisiti di conformità: a seconda del tuo settore e della tua posizione, potresti avere requisiti specifici di conformità che la tua soluzione di sicurezza di rete deve rispettare. Scegliere una soluzione che consenta di soddisfare questi requisiti.
  • Scalabilità: Man mano che i tuoi carichi di lavoro crescono, la tua soluzione di sicurezza di rete dovrebbe scalare con essi. Scegliere una soluzione in grado di gestire un maggiore traffico e carichi di lavoro senza compromettere la sicurezza.
  • Gestione e monitoraggio: scegliere una soluzione che offre funzionalità di gestione e monitoraggio semplici, ad esempio dashboard, avvisi e report. Questa capacità ti aiuta a identificare e rispondere a incidenti di sicurezza.

Firewall di Azure

Firewall di Azure è un servizio firewall di rete intelligente nativo del cloud che offre protezione con stato completo con alta disponibilità integrata e scalabilità cloud illimitata. Offre sicurezza sia a livello di rete che a livello di applicazione per i carichi di lavoro di Azure. Come servizio gestito, puoi distribuire Firewall di Azure in una rete virtuale, dove si integra con altri servizi Azure come Monitoraggio di Azure, Microsoft Defender per il cloud e Microsoft Sentinel per una maggiore sicurezza e monitoraggio.

Diagramma che mostra come Firewall di Azure controlla il traffico da e verso Internet prima di instradarlo alla destinazione.

A seconda delle tue esigenze, scegli tra tre SKU Firewall di Azure:

  • Basic: lo SKU Basic è un'opzione conveniente per soluzioni firewall semplici nei carichi di lavoro di Azure. Fornisce funzionalità essenziali, ad esempio il filtro di rete e le applicazioni, la traduzione degli indirizzi di rete e la registrazione.
  • Standard: lo SKU Standard è un'opzione più avanzata che include funzionalità aggiuntive, ad esempio proxy DNS e categorie Web. È progettato per soluzioni firewall più complete nei carichi di lavoro di Azure.
  • Premium: Lo SKU Premium è l'opzione più avanzata che include tutte le funzionalità dello SKU Standard, oltre a funzionalità aggiuntive come l'ispezione TLS, il rilevamento e la prevenzione delle intrusioni e il filtro url. È progettato per il massimo livello di sicurezza e controllo nei carichi di lavoro di Azure.

Casi d'uso di Firewall di Azure

  • Sicurezza di rete: proteggere i carichi di lavoro di Azure dagli attacchi basati sulla rete e dall'accesso non autorizzato.
  • Sicurezza delle applicazioni: proteggere i carichi di lavoro di Azure da attacchi e vulnerabilità basati su applicazioni.
  • Rilevamento e prevenzione delle intrusioni: monitorare la rete per individuare attività dannose, registrare informazioni su questa attività, segnalarla e, facoltativamente, tentare di bloccarla.
  • Ispezione TLS: controllare e decrittografare il traffico TLS per rilevare e bloccare le minacce nascoste nel traffico crittografato.
  • Filtro URL: controllare l'accesso a URL o categorie di URL specifici in base ai criteri dell'organizzazione.

Per altre informazioni, vedere Panoramica di Firewall di Azure.

Protezione di Azure dagli attacchi DDoS

Azure DDoS Protection offre funzionalità avanzate di mitigazione DDoS per difendersi dagli attacchi DDoS. Viene ottimizzato automaticamente per proteggere le risorse di Azure specifiche in una rete virtuale. La protezione è semplice da abilitare in qualsiasi rete virtuale nuova o esistente o risorse di indirizzi IP pubblici e non richiede modifiche all'applicazione o alla risorsa.

  • Protezione IP: Azure DDoS IP Protection protegge le risorse Azure che hanno un indirizzo IP pubblico. Protegge da attacchi a livello di applicazione, protocollo e volumetrico.

    Diagramma che mostra la Protezione IP DDoS Azure collegata direttamente all'indirizzo IP pubblico di una risorsa, proteggendola da attacchi volumetrici.

  • Protezione di rete: Azure DDoS Network Protection protegge le tue risorse Azure in una rete virtuale che ha un indirizzo IP pubblico. Include funzionalità aggiuntive, ad esempio il supporto di DDoS Rapid Response, la protezione dei costi e gli sconti WAF.

    Diagramma che illustra la protezione DDoS di Azure abilitata a livello di rete virtuale per una topologia hub-spoke.

Casi d'uso della protezione DDoS di Azure

  • Protezione dagli attacchi DDoS: proteggere le risorse di Azure dagli attacchi DDoS, inclusi attacchi a livello di applicazione, protocolli e metriche.
  • Protezione dei costi: proteggere le risorse di Azure da costi imprevisti causati da attacchi DDoS.
  • Risposta rapida: Ricevi supporto di risposta rapida dagli esperti DDoS di Azure durante un attacco DDoS.

Per altre informazioni, vedere Panoramica di Protezione DDoS di Azure Standard.

Web application firewall di Azure

Web application firewall (WAF) di Azure è un web application firewall che fornisce protezione centralizzata alle applicazioni Web da exploit e vulnerabilità comuni. WAF usa regole per monitorare le richieste e le risposte HTTP e può bloccare o consentire il traffico in base alle regole definite.

Diagramma che mostra il WAF su Application Gateway e Front Door che consente richieste client valide e blocca attacchi web dannosi.

WAF è disponibile in due opzioni di distribuzione:

  • gateway applicazione di Azure WAF: gateway applicazione di Azure è un bilanciatore di carico per il traffico web (OSI Layer 7) che gestisce il traffico verso le tue applicazioni web.
  • Frontdoor di Azure WAF: Frontdoor di Azure è un punto di ingresso scalabile e sicuro per la distribuzione rapida delle applicazioni globali. Offre offload SSL, accelerazione delle applicazioni e bilanciamento globale del carico con failover istantaneo.

Casi d'uso di Web application firewall di Azure

  • Protezione dagli attacchi Web: proteggere le applicazioni Web da exploit e vulnerabilità comuni, ad esempio SQL injection e scripting tra siti (XSS).
  • Gestione centralizzata: gestire le regole e i criteri del web application firewall da un'unica posizione.
  • Integrazione con i servizi di Azure: integrare WAF con altri servizi di Azure, ad esempio il gateway applicazione di Azure e Frontdoor di Azure, per migliorare la sicurezza e le prestazioni.
  • Regole personalizzate: creare regole personalizzate per soddisfare i requisiti e i criteri di sicurezza specifici.
  • Protezione bot: protezione delle applicazioni web da bot dannosi e attacchi automatizzati.

Per altre informazioni, vedere Panoramica di Web application firewall di Azure.

Gestisci la sicurezza di rete nel portale Azure

Il portale di Azure offre un'esperienza unificata per la gestione dei servizi di sicurezza di rete.

Screenshot della pagina di selezione della sicurezza di rete del portale Azure che elenca Firewall di Azure, DDoS Protection e Web application firewall.

Scenari comuni di sicurezza di rete

L'hub di sicurezza di rete supporta attualmente le opzioni di distribuzione seguenti:

  • Rete virtuale hub-spoke protetta: distribuire un firewall di Azure in una rete virtuale designata come hub. Collegare questa rete virtuale hub a reti virtuali a più raggi usando il peering di rete virtuale. Usa una policy di Firewall di Azure per definire le regole e le configurazioni per Firewall di Azure. Questo modello di distribuzione è ideale per le organizzazioni che cercano di centralizzare la sicurezza e la gestione della rete in un'unica posizione.

  • Proteggere le reti WAN virtuali su larga scala: distribuire un firewall di Azure in un hub protetto della rete WAN virtuale di Azure. Usa una policy Firewall di Azure con Firewall di Azure e collega l'hub sicuro a più filiali e utenti remoti. Questo modello di distribuzione è ideale per le organizzazioni che utilizzano rete WAN virtuale di Azure per collegare più filiali e utenti remoti alle risorse Azure.

  • Zero Trust per le applicazioni Web: Usare il gateway applicazione di Azure con una policy del firewall per applicazioni Web (WAF) di Azure per proteggere le applicazioni Web regionali dagli exploit e dalle vulnerabilità comuni. Personalizza la policy WAF per rispondere alle specifiche esigenze di sicurezza delle tue applicazioni web.

  • Distribuire contenuti cloud in modo sicuro: usate Frontdoor di Azure con una policy di Web application firewall di Azure (WAF) per proteggere e ottimizzare la distribuzione delle applicazioni web globali. Questo modello di distribuzione garantisce prestazioni delle applicazioni sicure ed efficienti, consentendo al tempo stesso di personalizzare i criteri WAF per soddisfare specifiche esigenze di sicurezza.