Serviço de Aplicativo do Azure recomendações de segurança

Este artigo lista todas as recomendações de segurança que você pode ver emitidas pelo plano Microsoft Defender para Nuvem – Microsoft Defender para Nuvem para Serviço de Aplicativo do Azure.

As recomendações que aparecem em seu ambiente são baseadas nos recursos que você está protegendo e em sua configuração personalizada. Você pode ver as recomendações no portal que se aplicam aos seus recursos.

Para saber mais sobre as ações que você pode tomar em resposta a essas recomendações, consulte Corrigir recomendações no Defender para Nuvem.

Dica

Se a descrição de uma recomendação disser Nenhuma política relacionada, geralmente é porque essa recomendação depende de uma recomendação diferente e de sua política.

Por exemplo, a recomendação Falhas de integridade da proteção de ponto de extremidade devem ser corrigidas depende da recomendação que verifica se uma solução de proteção de ponto de extremidade está instalada (a solução de proteção de ponto de extremidade deve ser instalada). A recomendação subjacente tem uma política. Limitar as políticas a apenas a recomendação básica simplifica o gerenciamento de políticas.

Recomendações dos Serviços de Aplicativos

O aplicativo de API só deve estar acessível via HTTPS

Descrição: o uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem na camada de rede. (Política relacionada: O aplicativo de API só deve ser acessível por HTTPS).

Gravidade: Média

O CORS não deve permitir que todos os recursos acessem Aplicativos de API

Descrição: o compartilhamento de recursos entre origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo de API. Permitir que apenas os domínios necessários interajam com seu aplicativo de API. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seu aplicativo de API).

Gravidade: Baixa

O CORS não deve permitir que todos os recursos acessem Aplicativos de Funções

Descrição: o CORS (Compartilhamento de Recursos entre Origens) não deve permitir que todos os domínios acessem seu aplicativo de funções. Permitir que apenas os domínios necessários interajam com seu aplicativo de funções. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seus Aplicativos de Funções).

Gravidade: Baixa

O CORS não deve permitir que todos os recursos acessem aplicativos Web

Descrição: o compartilhamento de recursos entre origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo Web. Permitir que apenas os domínios necessários interajam com seu aplicativo Web. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seus aplicativos Web).

Gravidade: Baixa

Contas de serviço personalizadas devem ser configuradas para aplicativos do Mecanismo de Aplicativo

Descrição: o Defender para Nuvem identificou o uso da conta de serviço do Mecanismo de Aplicativo padrão para seus aplicativos. Isso representa um risco porque as contas padrão geralmente recebem permissões amplas, como a função Editor, no nível do projeto, que podem ser exploradas se comprometidas. As contas de serviço personalizadas restringem permissões somente às necessárias para operações, minimizando a exposição potencial e seguindo o princípio de privilégios mínimos.

Gravidade: Média

Os logs de diagnóstico no Serviço de Aplicativo devem ser habilitados

Descrição: Auditoria de habilitação de logs de diagnóstico no aplicativo. Isso permite que você recrie trilhas de atividades para fins de investigação se ocorrer um incidente de segurança ou se sua rede for comprometida (nenhuma política relacionada).

Gravidade: Média

Garantir que o aplicativo da API tenha a opção de Certificados de Cliente (Certificados de cliente de entrada) definida como Ativado

Descrição: os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente clientes que possuem um certificado válido poderão acessar o aplicativo. (Política relacionada: Verifique se o aplicativo de API tem 'Certificados de cliente (certificados de cliente de entrada)' definido como 'Ativado').

Gravidade: Média

Identity-Aware a proteção de proxy deve ser habilitada em aplicativos do Mecanismo de Aplicativo

Descrição: o Defender para Nuvem identificou que o IAP (Proxy de Identity-Aware) está desabilitado em aplicativos do Mecanismo de Aplicativo. O IAP é uma camada de autorização centralizada para HTTPS que verifica as identidades do usuário e impõe controles de acesso contextual antes que as solicitações cheguem ao seu aplicativo. Sem o IAP, o Mecanismo de Aplicativo pode ser exposto a acesso não autorizado, aumentando o risco de exploração. É recomendável habilitar o IAP para fortalecer a segurança do aplicativo.

Gravidade: Média

O FTPS deve ser necessário em aplicativos de API

Descrição: ative a imposição de FTPS para aumentar a segurança (política relacionada: somente FTPS deve ser necessário em seu aplicativo de API).

Gravidade: Alta

O FTPS deve ser necessário em aplicativos de funções

Descrição: habilite a imposição de FTPS para segurança aprimorada (política relacionada: somente FTPS deve ser necessário em seu Aplicativo de Funções).

Gravidade: Alta

O FTPS deve ser necessário em aplicativos Web

Descrição: habilite a imposição de FTPS para segurança aprimorada (política relacionada: o FTPS deve ser necessário em seu aplicativo Web).

Gravidade: Alta

O aplicativo de funções deve ser acessível apenas por HTTPS

Descrição: o uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem na camada de rede. (Política relacionada: O Aplicativo de Funções só deve ser acessível por HTTPS).

Gravidade: Média

Os aplicativos de funções devem ter a opção Certificados do Cliente (Certificados do cliente de entrada) habilitada

Descrição: os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente clientes com certificados válidos poderão acessar o aplicativo. (Política relacionada: Os aplicativos de funções devem ter 'Certificados de Cliente (Certificados de cliente de entrada)' habilitados).

Gravidade: Média

O Java deve ser atualizado para a última versão nos aplicativos de API

Descrição: periodicamente, versões mais recentes são lançadas para Java devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomendamos o uso da última versão do Python para aplicativos de API, a fim de se beneficiar das correções de segurança, se houver, e/ou das novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que 'Versão do Java' seja a mais recente, se usada como parte do aplicativo de API).

Gravidade: Média

A identidade gerenciada deve ser usada em aplicativos de API

Descrição: para maior segurança de autenticação, use uma identidade gerenciada. No Azure, as identidades gerenciadas eliminam a necessidade de os desenvolvedores terem que gerenciar credenciais fornecendo uma identidade para o recurso do Azure na ID do Microsoft Entra e usando-a para obter tokens da ID do Microsoft Entra (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo de API).

Gravidade: Média

A identidade gerenciada deve ser usada em aplicativos de funções

Descrição: para maior segurança de autenticação, use uma identidade gerenciada. No Azure, as identidades gerenciadas eliminam a necessidade de os desenvolvedores terem que gerenciar credenciais fornecendo uma identidade para o recurso do Azure na ID do Microsoft Entra e usando-a para obter tokens da ID do Microsoft Entra (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu Aplicativo de Funções).

Gravidade: Média

A identidade gerenciada deve ser usada em aplicativos Web

Descrição: para maior segurança de autenticação, use uma identidade gerenciada. No Azure, as identidades gerenciadas eliminam a necessidade de os desenvolvedores terem que gerenciar credenciais fornecendo uma identidade para o recurso do Azure na ID do Microsoft Entra e usando-a para obter tokens da ID do Microsoft Entra (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo Web).

Gravidade: Média

O Microsoft Defender para o Serviço de Aplicativo deve estar habilitado

Descrição: o Microsoft Defender para Serviço de Aplicativo aproveita a escala da nuvem e a visibilidade que o Azure tem como provedor de nuvem para monitorar ataques comuns de aplicativos Web. O Microsoft Defender para o Serviço de Aplicativo pode descobrir ataques nos seus aplicativos e identificar ataques emergentes.

a correção dessa recomendação resultará em custos para proteger os Planos do Serviço de Aplicativo. Se você não tiver nenhum Plano do Serviço de Aplicativo nessa assinatura, nenhum custo será gerado. Se você criar Planos do Serviço de Aplicativo nessa assinatura no futuro, eles serão automaticamente protegidos e os custos serão iniciados nesse momento. Saiba mais em Proteger os aplicativos Web e APIs. (Política relacionada: O Azure Defender para Serviço de Aplicativo deve estar habilitado).

Gravidade: Alta

O PHP deve ser atualizado para a última versão nos aplicativos de API

Descrição: Periodicamente, versões mais recentes são lançadas para o software PHP devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomendamos o uso da última versão do PHP para aplicativos de API, a fim de se beneficiar das correções de segurança, se houver, e/ou das novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão do PHP' seja a mais recente, se usada como parte do aplicativo API).

Gravidade: Média

O Python deve ser atualizado para a última versão nos aplicativos de API

Descrição: periodicamente, versões mais recentes são lançadas para o software Python devido a falhas de segurança ou para incluir funcionalidades adicionais. Recomendamos o uso da última versão do Python para aplicativos de API, a fim de se beneficiar das correções de segurança, se houver, e/ou das novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão do Python' seja a mais recente, se usada como parte do aplicativo de API).

Gravidade: Média

A depuração remota deve ser desligada para o aplicativo de API

Descrição: a depuração remota requer que as portas de entrada sejam abertas em um aplicativo de API. A depuração remota deve ser desativada. (Política relacionada: A depuração remota deve ser desativada para aplicativos de API).

Gravidade: Baixa

A depuração remota deve ser desativada para o Function App

Descrição: a depuração remota requer que as portas de entrada sejam abertas em um aplicativo de funções do Azure. A depuração remota deve ser desativada. (Política relacionada: A depuração remota deve ser desativada para Aplicativos de Funções).

Gravidade: Baixa

A depuração remota deve ser desativada para aplicativos Web

Descrição: a depuração remota requer que as portas de entrada sejam abertas em um aplicativo Web. A depuração remota está habilitada no momento. Se você não precisar mais usar a depuração remota, ela deverá ser desativada. (Política relacionada: A depuração remota deve ser desativada para aplicativos Web).

Gravidade: Baixa

O TLS deve ser atualizado para a última versão nos aplicativos de API

Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu aplicativo de API).

Gravidade: Alta

O TLS deve ser atualizado para a última versão nos aplicativos de funções

Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu Aplicativo de Funções).

Gravidade: Alta

O TLS deve ser atualizado para a última versão nos aplicativos Web

Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu aplicativo Web).

Gravidade: Alta

Aplicativo Web deve ser acessível somente por HTTPS

Descrição: o uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem na camada de rede. (Política relacionada: O aplicativo da Web só deve ser acessível por HTTPS).

Gravidade: Média

Os aplicativos Web devem solicitar um certificado SSL para todas as solicitações de entrada

Descrição: os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente clientes que possuem um certificado válido poderão acessar o aplicativo. (Política relacionada: Certifique-se de que o aplicativo WEB tenha 'Certificados de cliente (certificados de cliente de entrada)' definido como 'Ativado').

Gravidade: Média

Recomendações dos serviços de aplicativo do AWS

O log de auditoria deve ser habilitado no agente do Amazon MQ

Description: Defender para Nuvem identificados do Amazon MQ Brokers que não têm logs de auditoria habilitados. Os logs de auditoria registram ações administrativas e de gerenciamento de usuários, dando suporte à resposta a incidentes e à responsabilidade. Sem registro em log de auditoria, alterações mal-intencionadas ou não autorizadas podem não ser detectadas e as investigações não terão evidências críticas.

Gravidade: Média

A criptografia de dados em repouso com chaves gerenciadas pelo cliente deve ser habilitada em fluxos do Kinesis

Description: Defender para Nuvem a criptografia de chave gerenciada pelo cliente ausente nos fluxos do Kinesis. Isso representa um risco de divulgação não autorizada de dados de fluxo se os controles de chave padrão não atenderem aos principais requisitos de governança de acesso e gerenciamento de acesso da sua organização.

Gravidade: Média

O registro em log geral deve ser habilitado no agente do Amazon MQ

Description: Defender para Nuvem identificados agentes do Amazon MQ que não têm registro em log geral habilitado. Os logs gerais fornecem visibilidade operacional e relacionada à conexão que pode ajudar a detectar comportamentos suspeitos e dar suporte à solução de problemas. Sem registro em log geral, a cobertura de monitoramento é reduzida e a detecção de configurações incorretas ou atividades inesperadas pode ser atrasada.

Gravidade: Média

Os pontos de extremidade de acesso do VPC devem ser configurados em pilhas de Aplicativos de WorkSpaces (AppStream)

Description: Defender para Nuvem identificado que as Pilhas de Aplicativos de WorkSpaces (AppStream) não estão configuradas com pontos de extremidade de acesso VPC. Isso representa um risco de acesso não autorizado da Internet pública. A configuração de pontos de extremidade de acesso VPC garante que os usuários só possam se conectar aos Aplicativos de WorkSpaces por meio de conexões de rede privadas.

Gravidade: Média