Aanbevolen procedures voor Azure Web Application Firewall (WAF) in Azure Application Gateway

Van toepassing op: ✔️ Application Gateway V2

In dit artikel vindt u een overzicht van de aanbevolen procedures voor het gebruik van Azure Web Application Firewall (WAF) in Azure Application Gateway.

Algemene aanbevolen procedures

De WAF inschakelen

Voor internetgerichte toepassingen schakelt u een Web Application Firewall (WAF) in en configureert u deze voor het gebruik van beheerde regels. Wanneer u een WAF en Microsoft beheerde regels gebruikt, beveiligt u uw toepassing tegen allerlei aanvallen.

WAF-beleid gebruiken

WAF-beleid is het nieuwe resourcetype voor het beheren van uw Application Gateway WAF. Als u oudere WAF's hebt die WAF-configuratiebronnen gebruiken, migreer dan naar WAF-beleid om te profiteren van de nieuwste functies.

Zie de volgende bronnen voor meer informatie:

Het afstemmen van uw WAF

Stem de regels van uw WAF af op uw workload. Als u uw WAF niet afstemt, wordt mogelijk per ongeluk aanvragen geblokkeerd die moeten worden toegestaan. Het afstemmen kan betrekking hebben op het maken van regeluitsluitingen om fout-positieve detecties te verminderen.

Terwijl u uw WAF afstemt, kunt u overwegen om de detectiemodus te gebruiken, die aanvragen en de acties registreert die de WAF normaal gesproken zou uitvoeren, maar geen verkeer blokkeert.

Raadpleeg Problemen met Web Application Firewall (WAF) voor Azure Application Gateway oplossen voor meer informatie.

Preventiemodus gebruiken

Nadat u uw WAF hebt afgestemd, configureert u deze zo dat deze wordt uitgevoerd in de preventiemodus. Door in de preventiemodus te worden uitgevoerd, zorgt u ervoor dat de WAF aanvragen blokkeert die als schadelijk worden gedetecteerd. Het uitvoeren in de detectiemodus is handig voor testdoeleinden terwijl u uw WAF afstemt en configureert, maar het biedt geen beveiliging. Het registreert het verkeer, maar er worden geen acties uitgevoerd, zoals toestaan of weigeren.

Uw WAF-configuratie definiëren als code

Wanneer u uw WAF voor uw applicatieworkload afstemt, stelt u meestal een reeks regeluitsluitingen op om fout-positieve detecties te verminderen. Als u deze uitsluitingen handmatig configureert met behulp van Azure Portal, moet u, wanneer u uw WAF bijwerken om een nieuwere versie van de regelset te gebruiken, dezelfde uitzonderingen opnieuw configureren voor de nieuwe versie van de regelset. Dit proces kan tijdrovend en foutgevoelig zijn.

In plaats daarvan kunt u overwegen om uitsluitingen van WAF-regels en andere configuraties als code te definiëren, zoals met behulp van de Azure CLI, Azure PowerShell, Bicep of Terraform. Wanneer u vervolgens de versie van uw WAF-regelset moet bijwerken, kunt u dezelfde uitsluitingen eenvoudig opnieuw gebruiken.

Aanbevolen beste praktijken voor beheerde regelset

Basisregelsets inschakelen

De kernregelsets van Microsoft zijn ontworpen om uw toepassing te beveiligen door veelvoorkomende aanvallen te detecteren en te blokkeren. De regels zijn gebaseerd op verschillende bronnen, waaronder de OWASP top 10 aanvalstypen en informatie van Microsoft Threat Intelligence.

Zie CrS-regelgroepen en -regels voor Web Application Firewall voor meer informatie.

Regels voor botbeheer inschakelen

Bots zijn verantwoordelijk voor een aanzienlijk deel van verkeer naar webtoepassingen. De regelset voor botbeveiliging van WAF categoriseert bots op basis van of ze goed, slecht of onbekend zijn. Slechte bots kunnen vervolgens worden geblokkeerd, terwijl goede bots zoals zoekprogramma's zijn toegestaan voor uw toepassing.

Zie voor meer informatie Azure Web Application Firewall op Azure Application Gateway-botbeveiliging overzicht.

De nieuwste regelsetversies gebruiken

Microsoft werkt regelmatig de beheerde regels bij om rekening te houden met het huidige bedreigingslandschap. Zorg ervoor dat u regelmatig controleert op updates voor door Azure beheerde regelsets.

Zie CrS-regelgroepen en -regels voor Web Application Firewall voor meer informatie.

Aanbevolen procedures voor geofilters

Geo-filterverkeer

Veel webtoepassingen zijn ontworpen voor gebruikers binnen een specifieke geografische regio. Als deze situatie van toepassing is op uw toepassing, kunt u geofiltering implementeren om aanvragen te blokkeren die afkomstig zijn van buiten de landen of regio's waarvan u verwacht dat u verkeer ontvangt.

Zie Aangepaste regels voor Geomatch voor meer informatie.

Loggen

Diagnostische instellingen toevoegen om de logboeken van uw WAF op te slaan

De WAF van Application Gateway kan worden geïntegreerd met Azure Monitor. Het is belangrijk dat u de diagnostische instellingen inschakelt en de WAF-logboeken opslaat op een bestemming zoals Log Analytics. Controleer regelmatig de WAF-logboeken. Door logboeken te bekijken, kunt u uw WAF-beleid afstemmen om fout-positieve detecties te verminderen en te begrijpen of uw toepassing het onderwerp van aanvallen was.

Zie Bewaking en logboekregistratie van Azure Web Application Firewall voor meer informatie.

Logboeken verzenden naar Microsoft Sentinel

Microsoft Sentinel is een SIEM-systeem (Security Information and Event Management) waarmee logboeken en gegevens uit meerdere bronnen worden geïmporteerd om inzicht te hebben in het bedreigingslandschap voor uw webtoepassing en de algemene Azure omgeving. U moet waf-logboeken van Application Gateway importeren in Microsoft Sentinel of een andere SIEM, zodat uw internetgerichte eigenschappen worden opgenomen in de analyse. Gebruik voor Microsoft Sentinel de Azure WAF-connector om uw WAF-logboeken eenvoudig te importeren.

Zie Microsoft Sentinel gebruiken met Azure Web Application Firewall voor meer informatie.