zalecenia dotyczące zabezpieczeń usługi Azure App Service

W tym artykule wymieniono wszystkie zalecenia dotyczące zabezpieczeń, które mogą zostać wydane przez plan Microsoft Defender dla Chmury — Microsoft Defender dla Chmury dla usługi aplikacja systemu Azure Service.

Zalecenia wyświetlane w twoim środowisku są oparte na zasobach, które chronisz i na dostosowanej konfiguracji. Zalecenia można zobaczyć w portalu , które mają zastosowanie do zasobów.

Aby dowiedzieć się więcej o akcjach, które można wykonać w odpowiedzi na te zalecenia, zobacz Korygowanie zaleceń w Defender dla Chmury.

Tip

Jeśli opis zalecenia zawiera tekst Brak powiązanych zasad, zwykle jest to spowodowane tym, że zalecenie jest zależne od innego zalecenia i jego zasad.

Na przykład zalecenie Niepowodzenia kondycji programu Endpoint Protection należy skorygować , opiera się na rekomendacji sprawdzającej, czy rozwiązanie ochrony punktu końcowego jest nawet zainstalowane (należy zainstalować rozwiązanie Endpoint Protection). Rekomendacja bazowa ma zasady. Ograniczenie zasad tylko do podstawowych zaleceń upraszcza zarządzanie zasadami.

Zalecenia dotyczące usługi App Services

Aplikacja interfejsu API powinna być dostępna tylko za pośrednictwem protokołu HTTPS

Opis: Użycie protokołu HTTPS zapewnia uwierzytelnianie serwera/usługi i chroni dane przesyłane przed atakami podsłuchiwania warstwy sieciowej. (Powiązane zasady: Aplikacja interfejsu API powinna być dostępna tylko za pośrednictwem protokołu HTTPS.

Ważność: średnia

Mechanizm CORS nie powinien zezwalać każdemu zasobowi na dostęp do usługi API Apps

Opis: Udostępnianie zasobów między źródłami (CORS) nie powinno zezwalać wszystkim domenom na dostęp do aplikacji interfejsu API. Zezwalaj tylko domenom wymaganym na interakcję z aplikacją interfejsu API. (Powiązane zasady: Mechanizm CORS nie powinien zezwalać każdemu zasobowi na dostęp do aplikacji interfejsu API).

Ważność: Niska

Mechanizm CORS nie powinien zezwalać każdemu zasobowi na dostęp do aplikacji funkcji

Opis: Udostępnianie zasobów między źródłami (CORS) nie powinno zezwalać wszystkim domenom na dostęp do aplikacji funkcji. Zezwalaj tylko wymaganym domenom na interakcję z Twoją aplikacją funkcjonalną. (Powiązane zasady: Mechanizm CORS nie powinien zezwalać każdemu zasobowi na dostęp do aplikacji funkcji).

Ważność: Niska

Mechanizm CORS nie powinien zezwalać każdemu zasobowi na dostęp do aplikacji internetowych

Opis: Udostępnianie zasobów między źródłami (CORS) nie powinno zezwalać wszystkim domenom na dostęp do aplikacji internetowej. Zezwalaj tylko na interakcję z aplikacją internetową tylko wymaganych domen. (Powiązane zasady: Mechanizm CORS nie powinien zezwalać każdemu zasobowi na dostęp do aplikacji internetowych).

Ważność: Niska

Niestandardowe konta usług powinny być skonfigurowane dla aplikacji usługi App Engine

Opis: usługa Defender dla Chmury zidentyfikowała użycie domyślnego konta usługi App Engine dla aplikacji. Stwarza to ryzyko, ponieważ konta domyślne są często przyznawane szerokie uprawnienia, takie jak rola edytora, na poziomie projektu, które można wykorzystać w przypadku naruszenia zabezpieczeń. Niestandardowe konta usług ograniczają uprawnienia tylko do tych, które są potrzebne do operacji, minimalizując potencjalne narażenie i postępując zgodnie z zasadą najniższych uprawnień.

Ważność: średnia

Dzienniki diagnostyczne w usłudze App Service powinny zostać włączone

Opis: Inspekcja włączania dzienników diagnostycznych w aplikacji. Dzięki temu można odtworzyć ślady aktywności do celów badania, jeśli wystąpi zdarzenie zabezpieczeń lub bezpieczeństwo sieci (brak powiązanych zasad).

Ważność: średnia

Upewnij się, że aplikacja interfejsu API ma certyfikaty klienta przychodzące certyfikaty klienta ustawione na włączone

Opis: Certyfikaty klienta umożliwiają aplikacji żądanie certyfikatu dla żądań przychodzących. Tylko klienci z prawidłowym certyfikatem będą mogli uzyskać dostęp do aplikacji. (Powiązane zasady: Upewnij się, że aplikacja interfejsu API ma ustawioną wartość "Certyfikaty klienta (przychodzące certyfikaty klienta)".

Ważność: średnia

ochrona serwera proxy Identity-Aware powinna być włączona w aplikacjach usługi App Engine

Opis: usługa Defender dla Chmury zidentyfikowała, że serwer proxy Identity-Aware (IAP) jest wyłączony w aplikacjach usługi App Engine. IAP to scentralizowana warstwa autoryzacji dla protokołu HTTPS, która weryfikuje tożsamości użytkowników i wymusza kontekstowe mechanizmy kontroli dostępu przed dotarciem żądań do aplikacji. Bez protokołu IAP aparat aplikacji może być narażony na nieautoryzowany dostęp, zwiększając ryzyko wykorzystania. Włączenie protokołu IAP jest zalecane w celu wzmocnienia zabezpieczeń aplikacji.

Ważność: średnia

Protokół FTPS powinien być wymagany w aplikacjach interfejsu API

Opis: Włącz wymuszanie protokołu FTPS dla zwiększonych zabezpieczeń (powiązane zasady: w aplikacji interfejsu API powinny być wymagane tylko usługi FTPS).

Istotność: wysoka

Protokół FTPS powinien być wymagany w aplikacjach funkcji

Opis: Włącz wymuszanie FTPS dla zwiększonych zabezpieczeń (powiązane zasady: w aplikacji funkcji powinny być wymagane tylko usługi FTPS).

Istotność: wysoka

Protokół FTPS powinien być wymagany w aplikacjach internetowych

Opis: Włącz wymuszanie ftpS dla zwiększonych zabezpieczeń (powiązane zasady: FTPS powinny być wymagane w aplikacji internetowej).

Istotność: wysoka

Aplikacja funkcji powinna być dostępna tylko za pośrednictwem protokołu HTTPS

Opis: Użycie protokołu HTTPS zapewnia uwierzytelnianie serwera/usługi i chroni dane przesyłane przed atakami podsłuchiwania warstwy sieciowej. (Powiązane zasady: Aplikacja funkcji powinna być dostępna tylko za pośrednictwem protokołu HTTPS).

Ważność: średnia

Aplikacje funkcji powinny mieć włączone certyfikaty klienta (przychodzące certyfikaty klienta)

Opis: Certyfikaty klienta umożliwiają aplikacji żądanie certyfikatu dla żądań przychodzących. Tylko klienci z prawidłowymi certyfikatami będą mogli uzyskać dostęp do aplikacji. (Powiązane zasady: Aplikacje funkcji powinny mieć włączoną opcję "Certyfikaty klienta (przychodzące certyfikaty klienta)".

Ważność: średnia

Język Java powinien zostać zaktualizowany do najnowszej wersji aplikacji interfejsu API

Opis: Okresowo nowsze wersje są wydawane dla języka Java z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji języka Python dla aplikacji interfejsu API jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: Upewnij się, że wersja języka Java jest najnowsza, jeśli jest używana jako część aplikacji interfejsu API).

Ważność: średnia

Tożsamość zarządzana powinna być używana w aplikacjach interfejsu API

Opis: W przypadku zwiększonych zabezpieczeń uwierzytelniania użyj tożsamości zarządzanej. Na platformie Azure tożsamości zarządzane eliminują potrzebę, aby deweloperzy musieli zarządzać poświadczeniami, podając tożsamość zasobu platformy Azure w usłudze Microsoft Entra ID i używając ich do uzyskiwania tokenów Microsoft Entra ID (Microsoft Entra ID). (Powiązane zasady: Tożsamość zarządzana powinna być używana w aplikacji interfejsu API).

Ważność: średnia

Tożsamość zarządzana powinna być używana w aplikacjach funkcji

Opis: W przypadku zwiększonych zabezpieczeń uwierzytelniania użyj tożsamości zarządzanej. Na platformie Azure tożsamości zarządzane eliminują potrzebę, aby deweloperzy musieli zarządzać poświadczeniami, podając tożsamość zasobu platformy Azure w usłudze Microsoft Entra ID i używając ich do uzyskiwania tokenów Microsoft Entra ID (Microsoft Entra ID). (Powiązane zasady: Tożsamość zarządzana powinna być używana w aplikacji funkcji).

Ważność: średnia

Tożsamość zarządzana powinna być używana w aplikacjach internetowych

Opis: W przypadku zwiększonych zabezpieczeń uwierzytelniania użyj tożsamości zarządzanej. Na platformie Azure tożsamości zarządzane eliminują potrzebę, aby deweloperzy musieli zarządzać poświadczeniami, podając tożsamość zasobu platformy Azure w usłudze Microsoft Entra ID i używając ich do uzyskiwania tokenów Microsoft Entra ID (Microsoft Entra ID). (Powiązane zasady: Tożsamość zarządzana powinna być używana w aplikacji internetowej).

Ważność: średnia

Usługa Microsoft Defender dla usługi App Service powinna być włączona

Opis: Usługa Microsoft Defender for App Service wykorzystuje skalę chmury oraz widoczność, którą platforma Azure ma jako dostawcę usług w chmurze, do monitorowania typowych ataków aplikacji internetowych. Usługa Microsoft Defender for App Service umożliwia wykrywanie ataków na aplikacje i identyfikowanie pojawiających się ataków.

Skorygowanie tego zalecenia spowoduje naliczanie opłat za ochronę planów usługi App Service. Jeśli nie masz żadnych planów usługi App Service w tej subskrypcji, nie będą naliczane żadne opłaty. Jeśli w przyszłości utworzysz plany usługi App Service dla tej subskrypcji, zostaną one automatycznie chronione, a opłaty zaczną się w tym czasie. Dowiedz się więcej w temacie Ochrona aplikacji internetowych i interfejsów API. (Powiązane zasady: Usługa Azure Defender dla usługi App Service powinna być włączona).

Istotność: wysoka

Język PHP powinien zostać zaktualizowany do najnowszej wersji aplikacji interfejsu API

Opis: Okresowo nowsze wersje są wydawane dla oprogramowania PHP z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji języka PHP dla aplikacji interfejsu API jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: Upewnij się, że wersja języka PHP jest najnowsza, jeśli jest używana jako część aplikacji interfejsu API).

Ważność: średnia

Język Python powinien zostać zaktualizowany do najnowszej wersji aplikacji interfejsu API

Opis: Okresowo nowsze wersje są wydawane dla oprogramowania w języku Python z powodu wad zabezpieczeń lub uwzględnienia dodatkowych funkcji. Korzystanie z najnowszej wersji języka Python dla aplikacji interfejsu API jest zalecane, aby korzystać z poprawek zabezpieczeń, jeśli istnieją i/lub nowych funkcji najnowszej wersji. (Powiązane zasady: Upewnij się, że "Wersja języka Python" jest najnowsza, jeśli jest używana jako część aplikacji interfejsu API).

Ważność: średnia

Zdalne debugowanie powinno być wyłączone dla aplikacji interfejsu API

Opis: Debugowanie zdalne wymaga otwarcia portów przychodzących w aplikacji interfejsu API. Zdalne debugowanie powinno być wyłączone. (Powiązane zasady: Debugowanie zdalne powinno być wyłączone dla usługi API Apps).

Ważność: Niska

Debugowanie zdalne powinno być wyłączone dla aplikacji funkcji

Opis: Debugowanie zdalne wymaga otwarcia portów przychodzących w aplikacji funkcji platformy Azure. Zdalne debugowanie powinno być wyłączone. (Powiązane zasady: Debugowanie zdalne powinno być wyłączone dla aplikacji funkcji).

Ważność: Niska

Zdalne debugowanie powinno być wyłączone dla aplikacji internetowych

Opis: Debugowanie zdalne wymaga otwarcia portów przychodzących w aplikacji internetowej. Debugowanie zdalne jest obecnie włączone. Jeśli nie musisz już używać debugowania zdalnego, należy go wyłączyć. (Powiązane zasady: Debugowanie zdalne powinno być wyłączone dla aplikacji internetowych).

Ważność: Niska

Protokół TLS powinien zostać zaktualizowany do najnowszej wersji aplikacji interfejsu API

Opis: uaktualnij do najnowszej wersji protokołu TLS. (Powiązane zasady: Najnowsza wersja protokołu TLS powinna być używana w aplikacji interfejsu API).

Istotność: wysoka

Protokół TLS powinien zostać zaktualizowany do najnowszej wersji aplikacji funkcji

Opis: uaktualnij do najnowszej wersji protokołu TLS. (Powiązane zasady: Najnowsza wersja protokołu TLS powinna być używana w aplikacji funkcji).

Istotność: wysoka

Protokół TLS powinien zostać zaktualizowany do najnowszej wersji aplikacji internetowych

Opis: uaktualnij do najnowszej wersji protokołu TLS. (Powiązane zasady: Najnowsza wersja protokołu TLS powinna być używana w aplikacji internetowej).

Istotność: wysoka

Aplikacja internetowa powinna być dostępna tylko za pośrednictwem protokołu HTTPS

Opis: Użycie protokołu HTTPS zapewnia uwierzytelnianie serwera/usługi i chroni dane przesyłane przed atakami podsłuchiwania warstwy sieciowej. (Powiązane zasady: Aplikacja internetowa powinna być dostępna tylko za pośrednictwem protokołu HTTPS).

Ważność: średnia

Aplikacje internetowe powinny żądać certyfikatu SSL dla wszystkich żądań przychodzących

Opis: Certyfikaty klienta umożliwiają aplikacji żądanie certyfikatu dla żądań przychodzących. Tylko klienci z prawidłowym certyfikatem będą mogli uzyskać dostęp do aplikacji. (Powiązane zasady: Upewnij się, że aplikacja internetowa ma ustawioną wartość "Certyfikaty klienta (przychodzące certyfikaty klienta)".

Ważność: średnia

Zalecenia dotyczące usług AWS App Services

Rejestrowanie inspekcji powinno być włączone w brokerze Amazon MQ

Description: Defender dla Chmury zidentyfikowano brokerów usługi Amazon MQ, które nie mają włączonych dzienników inspekcji. Dzienniki inspekcji rejestrują akcje administracyjne i akcje zarządzania użytkownikami, wspierające reagowanie na zdarzenia i odpowiedzialność. Bez rejestrowania inspekcji złośliwe lub nieautoryzowane zmiany mogą nie zostać wykryte, a badania nie będą mieć krytycznych dowodów.

Ważność: średnia

Szyfrowanie danych magazynowanych przy użyciu kluczy zarządzanych przez klienta powinno być włączone w strumieniach Kinesis

Description: Defender dla Chmury zidentyfikować brakujące szyfrowanie kluczy zarządzanych przez klienta w strumieniach Kinesis. Stwarza to ryzyko nieautoryzowanego ujawnienia danych strumienia, jeśli domyślne mechanizmy kontroli kluczy nie spełniają wymagań organizacji dotyczących zarządzania kluczami i zapewniania ładu dostępu.

Ważność: średnia

Ogólne rejestrowanie powinno być włączone w brokerze Amazon MQ

Description: Defender dla Chmury zidentyfikowano brokerów amazon MQ, które nie mają włączonego ogólnego rejestrowania. Ogólne dzienniki zapewniają widoczność operacyjną i związaną z połączeniem, która może pomóc w wykrywaniu podejrzanego zachowania i rozwiązywania problemów z pomocą techniczną. Bez ogólnego rejestrowania pokrycie monitorowania jest zmniejszane, a wykrywanie błędów konfiguracji lub nieoczekiwane działanie może być opóźnione.

Ważność: średnia

Punkty końcowe dostępu VPC należy skonfigurować w stosach aplikacji WorkSpaces (AppStream)

Description: Defender dla Chmury zidentyfikował, że stosy aplikacji WorkSpaces (AppStream) nie są skonfigurowane z punktami końcowymi dostępu VPC. Stwarza to ryzyko nieautoryzowanego dostępu z publicznego Internetu. Skonfigurowanie punktów końcowych dostępu VPC zapewnia, że użytkownicy mogą łączyć się tylko z aplikacjami WorkSpaces za pośrednictwem prywatnych połączeń sieciowych.

Ważność: średnia