O que é a segurança de rede do Azure?

A segurança de rede do Azure é um conjunto de serviços nativos em nuvem que protegem os dados e aplicações que você executa no Azure contra uma ampla gama de ameaças e ataques. Ao mover cargas de trabalho para a nuvem, é preciso controlar qual tráfego chega aos seus recursos, defender endpoints públicos de ataques e proteger aplicações web da exploração — tudo isso sem implementar e gerenciar seus próprios appliances de segurança.

A segurança de rede do Azure se concentra em três serviços principais: o Firewall do Azure oferece inspeção centralizada de tráfego e filtragem entre as Camadas 3 a 7, o Azure DDoS Protection defende seus endereços IP públicos contra ataques distribuídos de negação de serviço, e Firewall de Aplicativo Web do Azure protege suas aplicações web contra exploits na camada HTTP, como injeção SQL e scripting cross-site.

Este artigo apresenta cada serviço, compara o que eles protegem e onde eles ficam no caminho do tráfego, e ajuda você a decidir qual — ou qual combinação — se encaixa na sua carga de trabalho.

Captura de tela mostrando os ícones do Firewall do Azure, da Proteção contra DDoS do Azure e do Firewall do Aplicativo Web do Azure.

Qual serviço de segurança de rede você precisa?

Use a tabela a seguir para mapear seu cenário ao serviço de segurança de rede do Azure que o atende. Cada serviço visa uma camada distinta da pilha de rede, e você pode combiná-los para uma defesa em profundidade.

Scenario Serviço
Você precisa restringir quais FQDNs e URLs externas suas cargas de trabalho podem alcançar, ou inspecionar o tráfego leste-oeste entre redes virtuais spoke. Firewall do Azure
Você precisa de inspeção centralizada de tráfego nas camadas 3 a 7 com inteligência contra ameaças, sistemas de detecção e prevenção de intrusões (IDPS) ou inspeção de TLS. Firewall do Azure
Você implanta recursos com endereços IP públicos que precisam de proteção respaldada por SLA contra ataques volumétricos. Proteção contra DDoS do Azure
Você precisa de telemetria de ataque, suporte de resposta rápida ou proteção de custos durante eventos DDoS. Proteção contra DDoS do Azure
Você expõe uma aplicação web voltada para o público e precisa de proteção contra ataques OWASP Top 10, como injeção SQL e scripts cross-site. Firewall de Aplicativo Web do Azure
Um framework de conformidade como o PCI DSS exige um firewall para aplicações web, ou você precisa de mitigação de bots para seus aplicativos web. Firewall de Aplicativo Web do Azure

Os três serviços protegem diferentes partes da pilha de rede. A tabela a seguir os compara nos eixos que determinam a decisão.

Fator de decisão Firewall do Azure Proteção contra DDoS do Azure Firewall de Aplicativo Web do Azure
O que ele protege Todas as cargas de trabalho do Azure, tanto no nível de rede quanto de aplicação Endereços IP públicos e endpoints voltados para a internet Aplicações web voltadas para o público (HTTP/HTTPS)
Onde se encontra no fluxo de tráfego Implantado de forma independente em uma sub-rede de hub, com rotas definidas pelo usuário direcionando o tráfego por meio dela (Camadas 3-7) Na borda da rede Azure, antes que o tráfego chegue aos seus recursos Na Camada 7, integrado ao Application Gateway (regional) ou ao Azure Front Door (borda global)
Ameaça abordada IPs e FQDNs maliciosos, retornos de comando e controle, exfiltração via DNS e varredura de portas Ataques DDoS volumetricos, de protocolo e de aplicação OWASP Top 10 de explorações da web: injeção de SQL, cross-site scripting e travessia de diretórios

Tip

Para orientações mais detalhadas de planejamento para cada serviço – incluindo seleção de SKU, posicionamento na sua topologia e configuração de regras – consulte os acompanhantes do guia de design de redes: Firewall do Azure e inspeção de tráfego, proteção DDoS para redes Azure e Firewall de Aplicativo Web para redes Azure.

Fatores para escolher um serviço de segurança de rede

Escolher a solução de segurança de rede certa para suas cargas de trabalho do Azure depende de suas necessidades e requisitos específicos. O Azure oferece uma variedade de serviços de segurança de rede que você pode usar individualmente ou em combinação para proteger suas cargas de trabalho. Estes são alguns dos principais fatores a serem considerados ao escolher uma solução de segurança de rede:

  • Tipo de carga de trabalho: cargas de trabalho diferentes têm requisitos de segurança diferentes. Por exemplo, aplicações web podem precisar de proteção contra ataques web, enquanto máquinas virtuais podem precisar de proteção contra ataques baseados em rede.
  • Modelo de implantação: o Azure fornece modelos de implantação diferentes para serviços de segurança de rede, como dispositivos virtuais, serviços gerenciados e soluções integradas. Escolha o modelo que melhor atenda às suas necessidades e requisitos.
  • Integração com outros serviços Azure: Muitos serviços de segurança de rede do Azure se integram a outros serviços do Azure, como Azure Monitor, Microsoft Defender para Nuvem e Microsoft Sentinel. Escolha uma solução que possa se integrar aos seus serviços Azure existentes para maior segurança e monitoramento.
  • Custo: diferentes serviços de segurança de rede têm modelos de preços diferentes. Escolha uma solução que atenda ao seu orçamento e forneça o nível de proteção necessário.
  • Requisitos de conformidade: Dependendo do seu setor e localização, você pode ter requisitos específicos de conformidade que sua solução de segurança de rede deve cumprir. Escolha uma solução que possa ajudá-lo a atender a esses requisitos.
  • Escalabilidade: À medida que suas cargas de trabalho crescem, sua solução de segurança de rede deve escalar com elas. Escolha uma solução que possa lidar com o aumento do tráfego e cargas de trabalho sem comprometer a segurança.
  • Gerenciamento e monitoramento: escolha uma solução que forneça recursos fáceis de gerenciamento e monitoramento, como dashboards, alertas e relatórios. Essa capacidade ajuda a identificar e responder a incidentes de segurança.

Firewall do Azure

O Firewall do Azure é um serviço de firewall de rede inteligente nativo de nuvem que oferece proteção com estado completo com alta disponibilidade interna e escalabilidade de nuvem ilimitada. Ele fornece segurança em nível de rede e de aplicativo para suas cargas de trabalho do Azure. Como serviço gerenciado, você pode implantar o Firewall do Azure em uma rede virtual, onde ele se integra a outros serviços do Azure como Azure Monitor, Microsoft Defender para Nuvem e Microsoft Sentinel para maior segurança e monitoramento.

Diagrama mostrando como o Firewall do Azure inspeciona o tráfego de e para a Internet antes de roteá-lo para seu destino.

Dependendo das suas necessidades, escolha entre três SKUs do Firewall do Azure:

  • Básico: O SKU básico é uma opção econômica para soluções de firewall simples em cargas de trabalho do Azure. Ele fornece recursos essenciais, como filtragem de rede e aplicativo, tradução de endereço de rede e registro em log.
  • Padrão: O SKU Standard é uma opção mais avançada que inclui recursos extras, como proxy DNS e categorias da Web. Ele foi projetado para soluções de firewall mais abrangentes em cargas de trabalho do Azure.
  • Premium: O SKU Premium é a opção mais avançada que inclui todos os recursos da SKU Standard, além de recursos extras, como inspeção de TLS, detecção e prevenção de intrusões e filtragem de URL. Ele foi projetado para o mais alto nível de segurança e controle nas cargas de trabalho do Azure.

Casos de uso do Firewall do Azure

  • Segurança de rede: proteja suas cargas de trabalho do Azure contra ataques baseados em rede e acesso não autorizado.
  • Segurança do aplicativo: proteja suas cargas de trabalho do Azure contra ataques e vulnerabilidades baseados em aplicativo.
  • Detecção e prevenção de intrusão: monitore sua rede para atividades mal-intencionadas, registre informações sobre essa atividade, relate-a e, opcionalmente, tente bloqueá-la.
  • Inspeção do TLS: inspeção e descriptografia do tráfego TLS para detectar e bloquear ameaças ocultas no tráfego criptografado.
  • Filtragem de URL: controle o acesso a URLs ou categorias de URL específicas com base nas políticas da sua organização.

Para obter mais informações, consulte a visão geral do Firewall do Azure.

Proteção contra DDoS do Azure

A Proteção DDoS do Azure oferece recursos aprimorados de mitigação DDoS para se defender contra ataques DDoS. Se ajusta automaticamente para proteger os recursos específicos do Azure em uma rede virtual. A proteção é simples de habilitar em qualquer rede virtual nova ou existente ou recursos de endereço IP público, e não requer nenhuma alteração de aplicativo ou recurso.

  • Proteção IP: A Proteção IP DDoS do Azure protege seus recursos Azure que possuem um endereço IP público. Ele protege contra ataques de volume, protocolo e camada de aplicativo.

    Diagrama mostrando a Proteção IP DDoS do Azure conectada diretamente ao endereço IP público de um recurso, protegendo-o contra ataques volumétricos.

  • Proteção de rede: A Proteção de Rede DDoS do Azure protege seus recursos Azure em uma rede virtual que possuem um endereço IP público. Ele tem recursos extras, como suporte ao DDoS Rapid Response, proteção de custos e descontos de WAF.

    Diagrama ilustrando a Proteção contra DDoS do Azure habilitada no nível da rede virtual para uma topologia hub-and-spoke.

Casos de uso da Proteção DDoS do Azure

  • Proteção contra ataques DDoS: proteja seus recursos do Azure contra ataques de DDoS, incluindo ataques de camada de aplicativo, protocolo e volume.
  • Proteção de custos: proteja seus recursos do Azure contra custos inesperados devido a ataques de DDoS.
  • Resposta rápida: Obtenha suporte de resposta rápida de especialistas DDoS do Azure durante um ataque DDoS.

Para saber mais, confira Visão geral da Proteção contra DDoS do Azure.

Firewall de Aplicativo Web do Azure

O WAF (Firewall de Aplicativo Web) do Azure é um firewall de aplicativo Web que fornece proteção centralizada para seus aplicativos Web contra explorações e vulnerabilidades comuns. O WAF usa regras para monitorar solicitações e respostas HTTP e pode bloquear ou permitir o tráfego com base nas regras definidas.

Diagrama mostrando o WAF no Gateway de Aplicação e na Porta Frontal, permitindo requisições válidas de clientes e bloqueando ataques web maliciosos.

O WAF está disponível em duas opções de implantação:

  • Gateway de Aplicativo do Azure WAF: Gateway de Aplicativo do Azure é um balanceador de carga de tráfego web (OSI Camada 7) que gerencia o tráfego para suas aplicações web.
  • WAF do Azure Front Door: o Azure Front Door é um ponto de entrada escalonável e seguro para entrega rápida de seus aplicativos globais. Ele oferece descarregamento de SSL, aceleração de aplicativo e balanceamento de carga global com failover instantâneo.

Casos de uso do Firewall de Aplicativo Web do Azure

  • Proteção contra ataques da Web: proteja seus aplicativos Web contra explorações e vulnerabilidades comuns, como injeção de SQL e XSS (script entre sites).
  • Gerenciamento centralizado: gerencie as regras e políticas de firewall do aplicativo Web de um único local.
  • Integração com os serviços do Azure: integre o WAF a outros serviços do Azure, como o Gateway de Aplicativo do Azure e o Azure Front Door, para maior segurança e desempenho.
  • Regras personalizadas: crie regras personalizadas para atender às suas políticas e requisitos de segurança específicos.
  • Proteção contra bots: proteja seus aplicativos Web contra bots mal-intencionados e ataques automatizados.

Para obter mais informações, consulte a visão geral do Firewall do Aplicativo Web do Azure.

Gerencie a segurança da rede no portal do Azure

O portal do Azure fornece uma experiência unificada para gerenciar seus serviços de segurança de rede.

Captura de tela da página de seleção de segurança de rede do portal Azure listando Firewall do Azure, DDoS Protection e Firewall de Aplicativo Web.

Cenários comuns de segurança de rede

Atualmente, o Hub de Segurança de Rede dá suporte às seguintes opções de implantação:

  • Rede Hub-and-Spoke protegida: implante o Firewall do Azure em uma rede virtual designada como um Hub. Conecte esta rede virtual de hub a várias redes virtuais de spoke por meio do emparelhamento de rede virtual. Use uma política do Firewall do Azure para definir as regras e configurações do Firewall do Azure. Esse modelo de implantação é ideal para organizações que buscam centralizar a segurança e o gerenciamento de rede em um único local.

  • Proteger WANs virtuais em escala: implante um Firewall do Azure em um Hub seguro da WAN Virtual do Azure. Use uma política do Firewall do Azure com o Firewall do Azure e conecte o hub seguro a múltiplas filiais e usuários remotos. Esse modelo de implantação é ideal para organizações que utilizam WAN Virtual do Azure para conectar múltiplas filiais e usuários remotos aos recursos do Azure.

  • Confiança Zero para aplicativos Web: use o Gateway de Aplicativo do Azure com uma política de WAF (Firewall de Aplicativo Web) do Azure para proteger aplicativos Web regionais contra explorações e vulnerabilidades comuns. Personalize a política de WAF para atender às necessidades específicas de segurança das suas aplicações web.

  • Fornecer conteúdo de nuvem com segurança: use o Azure Front Door com uma política de WAF (Firewall de Aplicativo Web) do Azure para proteger e otimizar a entrega de seus aplicativos Web globais. Esse modelo de implantação garante um desempenho de aplicativo seguro e eficiente, permitindo que você personalize a política do WAF para atender às necessidades de segurança específicas.