Práticas recomendadas para o WAF (Firewall de Aplicativo Web) do Azure no Gateway de Aplicativo do Azure

Aplica-se a: ✔️ Gateway de Aplicativo V2

Este artigo resume as práticas recomendadas para usar o WAF (Firewall de Aplicativo Web) do Azure no Gateway de Aplicativo do Azure.

Práticas recomendadas gerais

Habilitar o WAF

Para aplicativos voltados para a Internet, habilite um WAF (firewall de aplicativo Web) e configure-o para usar regras gerenciadas. Ao usar um WAF e regras gerenciadas por Microsoft, você protege seu aplicativo contra uma série de ataques.

Usar políticas do WAF

As políticas de WAF são o novo tipo de recurso para administrar o Gateway de Aplicativos WAF. Se você tiver WAFs mais antigos que usam recursos de configuração do WAF, migre para as políticas do WAF para aproveitar os recursos mais recentes.

Para obter mais informações, consulte os seguintes recursos:

Ajustar o WAF

Ajuste as regras do seu WAF de acordo com sua carga de trabalho. Se você não ajustar o WAF, ele pode bloquear acidentalmente as solicitações que devem ser permitidas. O ajuste pode envolver a criação de exclusões de regra, para reduzir as detecções de falso positivo.

Enquanto você ajusta seu WAF, considere o uso do modo de detecção, que registra solicitações e as ações que o WAF normalmente executaria, mas não bloqueia nenhum tráfego.

Para obter mais informações, confira Solucionar problemas de WAF (Firewall de Aplicativo Web) no Gateway de Aplicativo do Azure.

Usar o modo de prevenção

Depois de ajustar o WAF, configure-o para ser executado no modo de prevenção. Ao executar no modo de prevenção , você garante que o WAF bloqueie as solicitações detectadas como mal-intencionadas. A execução no modo de detecção é útil para fins de teste enquanto você ajusta e configura seu WAF, mas ele não fornece proteção. Ele registra o tráfego, mas não toma nenhuma ação, como permitir ou negar.

Definir a configuração do WAF como código

Ao ajustar o WAF para a carga de trabalho do aplicativo, você normalmente cria um conjunto de exclusões de regras para reduzir as detecções de falsos positivos. Se você configurar manualmente essas exclusões usando o portal do Azure, ao atualizar o WAF para usar uma versão mais recente do conjunto de regras, será necessário reconfigurar as mesmas exceções em relação à nova versão do conjunto de regras. Esse processo pode ser demorado e propenso a erros.

Em vez disso, considere definir suas exclusões de regra WAF e outras configurações como código, como ao usar a CLI do Azure, o Azure PowerShell, o Bicep ou o Terraform. Em seguida, quando você precisar atualizar sua versão do conjunto de regras do WAF, poderá reutilizar facilmente as mesmas exclusões.

Melhores práticas do conjunto de regras gerenciado

Habilitar conjuntos de regras principais

Os principais conjuntos de regras da Microsoft foram projetados para proteger seu aplicativo detectando e bloqueando ataques comuns. As regras são baseadas em várias fontes, incluindo os 10 principais tipos de ataque e informações do OWASP da Microsoft Threat Intelligence.

Para obter mais informações, confira Regras e grupos de regras do CRS do Firewall do Aplicativo Web.

Habilitar regras de gerenciamento de bot

Os bots são responsáveis por uma proporção substancial do tráfego para os aplicativos Web. O conjunto de regras de proteção contra bots do WAF categoriza os bots em bons, maliciosos ou desconhecidos. Bots mal-intencionados podem ser bloqueados, enquanto bots válidos, como os rastreadores de mecanismos de busca, são autorizados a acessar seu aplicativo.

Para obter mais informações, confira Visão geral da proteção contra bots do Firewall de Aplicativo Web no Gateway de Aplicativo do Azure.

Usar as versões mais recentes do conjunto de regras

A Microsoft atualiza regularmente as regras gerenciadas, para levar em conta o cenário de ameaças atual. Verifique regularmente se há atualizações nos conjuntos de regras gerenciados pelo Azure.

Para obter mais informações, confira Regras e grupos de regras do CRS do Firewall do Aplicativo Web.

Melhores práticas de filtragem geográfica

Filtragem geográfica de tráfego

Muitos aplicativos Web são criados para usuários em uma região geográfica específica. Se essa situação se aplicar ao seu aplicativo, considere implementar a filtragem geográfica para bloquear solicitações provenientes de fora dos países ou regiões das quais você espera receber tráfego.

Para obter mais informações, consulte Regras personalizadas do Geomatch.

Registro em log

Adicionar configurações de diagnóstico para salvar os logs do WAF

O WAF do Gateway de Aplicativo integra-se ao Azure Monitor. É importante habilitar as configurações de diagnóstico e salvar os logs do WAF em um destino como o Log Analytics. Você deve examinar os logs do WAF regularmente. A revisão de logs ajuda você a ajustar as políticas do WAF para reduzir as detecções de falsos positivos e a entender se o aplicativo foi objeto de ataques.

Para obter mais informações, confira Registro em log e monitoramento do Firewall de Aplicativo Web do Azure.

Enviar logs para o Microsoft Sentinel

Microsoft Sentinel é um sistema siem (gerenciamento de eventos e informações de segurança) que importa logs e dados de várias fontes para entender o cenário de ameaças para seu aplicativo Web e ambiente de Azure geral. Você deve importar os logs do WAF do Application Gateway para o Microsoft Sentinel ou outro SIEM, para que seus recursos expostos à Internet sejam incluídos na análise dele. No Microsoft Sentinel, use o conector de WAF do Azure para importar facilmente os logs do WAF.

Para obter mais informações, consulte Como usar o Microsoft Sentinel com o Firewall do Aplicativo Web do Azure.