Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Firewall de Aplicativo Web do Azure (WAF) fornece proteção centralizada para suas aplicações web contra explorações e vulnerabilidades comuns, como injeção de SQL, script entre sites e outros ataques do Top 10 da OWASP. O WAF está disponível com Azure Front Door, Gateway de Aplicativo do Azure e Gateway de Aplicativo do Azure for Containers para ajudar a proteger aplicações voltadas para a internet na borda ou na sua rede virtual.
Este artigo fornece recomendações de segurança para o Firewall de Aplicativo Web do Azure. Essas recomendações ajudam você a cumprir suas obrigações de segurança e a melhorar a postura geral de segurança da sua implantação. Para uma visão geral dos serviços de segurança de rede do Azure e como eles funcionam juntos, veja O que é segurança de rede do Azure?
As recomendações de segurança neste artigo implementam os princípios de Confiança Zero: "Verificar explicitamente", "Usar acesso de privilégio mínimo" e "Presumir violação". Para obter diretrizes abrangentes sobre Confiança Zero, consulte o Centro de Diretrizes de Confiança Zero.
Segurança de rede
A segurança de rede para o Firewall de Aplicativo Web do Azure foca em inspecionar o tráfego de aplicações, reduzir a exposição a ataques web comuns e aplicar configurações de políticas WAF que correspondam a cada aplicação protegida.
Implante WAF em todos os pontos de entrada públicos de aplicações: Proteja aplicações web voltadas para a internet com WAF no Azure Front Door, Application Gateway ou Application Gateway for Containers. Use o WAF do Front Door para proteção da borda global, o WAF do Gateway de Aplicativo para proteção da camada 7 regional em uma rede virtual e o WAF do Gateway de Aplicativo para Contêineres para cargas de trabalho de API do Kubernetes Gateway. Para mais informações, veja a visão geral do Firewall de Aplicativo Web do Azure.
Use uma política WAF por local ou aplicação: Atribua uma política WAF dedicada a cada origem, local ou aplicação para que regras personalizadas, exclusões, sobreposições gerenciadas de regras e limites de taxa fiquem isolados a essa carga de trabalho. Esse padrão reduz o impacto quando uma mudança de política causa falsos positivos ou exige reverter o processo. Para mais informações, veja Melhores Práticas para Firewall de Aplicativo Web do Azure no Azure Front Door e Visão Geral da Política WAF.
Aplique os conjuntos de regras gerenciadas mais recentes suportados pela sua plataforma: revise e atualize regularmente as versões do conjunto de regras gerenciadas. Front Door Premium e Application Gateway WAF suportam DRS 2.2, que é baseado no OWASP CRS 3.3.4. O DRS 2.1 é baseado no OWASP CRS 3.3.2 e permanece disponível para cenários suportados. O Application Gateway for Containers WAF é compatível apenas com o DRS 2.1 e não oferece suporte a conjuntos de regras gerenciadas do CRS herdados. Para obter mais informações, consulte Grupos de regras e regras do DRS do WAF do Front Door, Grupos de regras e regras de DRS e CRS do WAF do Gateway de Aplicativo e Firewall de Aplicativo Web do Azure no Gateway de Aplicativo para Contêineres.
Inicie conjuntos de regras gerenciadas no modo Detecção antes do modo Prevenção: Implante novos conjuntos de regras ou conjuntos atualizados no modo Detecção, revise logs WAF, ajuste exclusões e sobrescrições e, em seguida, mude para o modo Prevenção para bloquear ataques. Essa abordagem em fases reduz os falsos positivos e permite a aplicação após o ajuste. Para mais informações, veja modos WAF no Application Gateway e modos WAF no Front Door.
Use regras personalizadas para bloquear tráfego malicioso: Crie regras personalizadas para endereços IP, faixas de IP, localizações geográficas, cabeçalhos de requisição, métodos de solicitação e limites de taxa. Regras personalizadas rodam antes das regras gerenciadas e podem bloquear fontes maliciosas conhecidas ou permitir tráfego confiável conhecido. Para mais informações, veja Regras Personalizadas para Firewall de Aplicativo Web no Azure Front Door e Regras Personalizadas para Firewall de Aplicativo Web v2 no Gateway de Aplicativo do Azure.
Implementar limitação de taxa para resiliência na camada de aplicação: Configurar regras de limite de taxa para controlar o número de solicitações permitidas de cada endereço IP do cliente durante um período de tempo especificado. Defina limites altos o suficiente para evitar o bloqueio de tráfego legítimo, ao mesmo tempo em que protege contra tempestades de novas tentativas, extração e padrões de negação de serviço da camada de aplicativos. Para mais informações, veja O que é limite de taxa para Azure Front Door? e O que é limitação de taxa para Firewall de Aplicativo Web no Application Gateway?
Ative a proteção contra bots quando suportado: Use o conjunto de regras gerenciado pelo Bot Manager para identificar e bloquear bots defeituosos, permitindo bots legítimos, como rastreadores de motores de busca. A proteção contra bots ajuda a reduzir o preenchimento de credenciais, a raspagem e o tráfego de ataques automatizados. Para mais informações, veja Configurar proteção contra bots para Firewall de Aplicativo Web com Azure Front Door e Configurar proteção contra bots para Firewall de Aplicativo Web no Gateway de Aplicativo do Azure.
Use filtragem geográfica para aplicações regionais: Se sua aplicação atende usuários de regiões geográficas específicas, configure a filtragem geográfica para bloquear solicitações provenientes de países ou regiões fora do esperado. Inclua o código de país desconhecido (
ZZ) sempre que usar geo-filtragem para evitar bloquear requisições válidas de endereços IP não mapeados. Para mais informações, veja O que é geo-filtragem em um domínio para Azure Front Door? e Use regras personalizadas de geomatch WAF do Azure para melhorar a segurança da rede.Ajuste as exclusões com cuidado: Use as exclusões apenas para falsos positivos específicos e defina-as para a variável de correspondência, selector, regra, grupo de regras ou conjunto de regras mais restrito possível. Exclusões amplas podem criar lacunas na inspeção para dados sensíveis de solicitação. Para mais informações, veja Firewall de Aplicativo Web do Azure nas listas de exclusão do Azure Front Door e listas de exclusão do Firewall de Aplicativo Web com o Application Gateway.
Gerenciamento de identidade e acesso
O gerenciamento de identidade e acesso para Firewall de Aplicativo Web do Azure controla quem pode criar, modificar, aprovar e monitorar políticas WAF e recursos de rede relacionados.
Use o Microsoft Entra ID para autenticação centralizada: Use o Microsoft Entra ID como seu sistema central de autenticação e autorização para gerenciar recursos WAF. O Microsoft Entra ID oferece gerenciamento consistente de identidade em todo o seu ambiente Azure. Para obter mais informações, consulte O que é Microsoft Entra ID?
Atribua funções RBAC do Azure com privilégio mínimo: Use o controle de acesso baseado em função do Azure para conceder apenas as permissões necessárias para gerenciar políticas de WAF, perfis do Azure Front Door, gateways de aplicativo, configurações de diagnóstico e destinos de monitoramento. Evite atribuir funções amplas, como Proprietário, quando uma função personalizada com escopo basta. Para obter mais informações, consulte Atribuir funções do Azure usando o portal do Azure.
Use identidades gerenciadas para gerenciamento de políticas WAF quando aplicável: Use identidades gerenciadas para automação que implante, exporte ou atualize políticas WAF através do Azure Resource Manager, Bicep ou fluxos de trabalho CI/CD. Conceda à identidade gerenciada apenas as permissões necessárias no grupo de recursos de destino, ao perfil do Front Door, ao Gateway de Aplicativo e aos destinos de diagnóstico. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.
Manter um estoque de acessos administrativos: revise as atribuições de função do Azure RBAC no grupo de gerenciamento, assinatura, grupo de recursos e escopos de recurso que contenham políticas WAF, perfis Front Door, Gateways de Aplicativo e destinos de monitoramento. Remova atribuições obsoletas e investigue atribuições privilegiadas que não são necessárias para a administração do WAF. Para obter mais informações, consulte Listar atribuições de função do Azure usando o portal do Azure.
Exigir autenticação multifator para administradores: Exigir autenticação multifator para todos os usuários com acesso administrativo a recursos WAF e recursos de rede relacionados. O MFA adiciona uma camada crítica de proteção caso credenciais sejam comprometidas. Para mais informações, veja Como habilitar a autenticação multifatorial na Microsoft Entra.
Restringa o acesso de gerenciamento com Acesso Condicional: Configure políticas de Acesso Condicional com locais nomeados, dispositivos compatíveis e autenticação forte para administradores que gerenciam recursos do Azure Resource Manager. Para obter mais informações, consulte Qual é a condição de localização no Acesso Condicional do Microsoft Entra?
Usar controles de acesso privilegiado para a administração do WAF: use contas administrativas dedicadas, estações de trabalho de acesso privilegiado e acesso just-in-time para alterações na política do WAF. Esses controles reduzem o risco de alterações não autorizadas nas regras de segurança e exclusões. Para mais informações, veja Visão geral sobre a Segurança do acesso privilegiado.
Revise e reconcilie o acesso regularmente: Use as revisões de acesso do Microsoft Entra ID para gerenciar associações a grupos e atribuições de funções para usuários que podem modificar recursos do WAF. Remova o acesso que não é mais necessário. Para mais informações, veja O que são avaliações de acesso?
Monitore risco de identidade e atividades administrativas suspeitas: Envie log-in, auditoria e registros de risco do Microsoft Entra para o Azure Monitor ou Microsoft Sentinel. Alerta sobre logins arriscados, mudanças nas atribuições de funções privilegiadas e atualizações inesperadas de políticas WAF. Para mais informações, veja Integrar logs da Microsoft Entra com logs do Azure Monitor.
Proteção de dados
Proteção de dados para Firewall de Aplicativo Web do Azure foca na proteção de dados sensíveis de solicitações, logs, exportações de políticas e telemetria relacionada contra acessos ou divulgações não autorizadas.
Garanta criptografia durante o trânsito: Exija TLS 1.2 ou posterior para conexões de cliente e backend que passam pelo Azure Front Door ou Application Gateway. Valide certificados e configurações de protocolo como parte de cada implantação. Para mais informações, consulte TLS de ponta a ponta com o Azure Front Door e Visão geral da terminação de TLS e do TLS de ponta a ponta com o Application Gateway.
Ative a proteção de dados sensíveis com limpeza de logs quando suportado: Para políticas WAF do Front Door e do Application Gateway, configure regras de limpeza de log para remover valores sensíveis, como senhas, segredos e dados pessoais, dos logs WAF antes de serem escritos. Essa abordagem ajuda a preservar a visibilidade da segurança enquanto reduz a exposição nos sistemas de monitoramento. Para mais informações, consulte Proteção de Dados Confidenciais do Firewall de Aplicativo Web do Azure para o Azure Front Door e Proteção de Dados Confidenciais do Firewall de Aplicativo Web do Azure para o Application Gateway.
Proteja logs WAF e exportações de políticas: Trate logs de diagnóstico WAF, templates do Azure Resource Manager, arquivos Bicep e definições de políticas exportadas como dados sensíveis, pois podem revelar caminhos de aplicação, regras personalizadas, exclusões e detalhes de origem. Armazene-os em repositórios, contas de armazenamento ou espaços de trabalho do Log Analytics com acesso de privilégios mínimos. Para obter mais informações, consulte Gerenciar acesso a espaços de trabalho do Log Analytics.
Use chaves gerenciadas pelo cliente para armazenamento relacionado: Quando sua organização precisar de controle direto sobre o ciclo de vida das chaves, utilize chaves gerenciadas pelo cliente para as contas do Armazenamento do Azure que recebem logs WAF e aplique controles equivalentes de gerenciamento de chaves a outros destinos de log que você utiliza (como Event Hubs ou workspaces de Log Analytics). Para obter mais informações, consulte chaves gerenciadas pelo cliente para a criptografia do Armazenamento do Azure.
Inspecionar os órgãos de solicitação quando apropriado: Permitir a inspeção dos órgãos de requerimento para aplicações que recebam dados de formulários, JSON, XML ou upload de arquivos. Revise os limites de tamanho das solicitações e configure listas de exclusão para equilibrar a cobertura de segurança com a compatibilidade da aplicação. Para mais informações, veja limites de tamanho de requisições WAF do Application Gateway e listas de exclusão do Firewall de Aplicativo Web.
Marque recursos que lidam com informações sensíveis: Use tags para identificar políticas WAF, gateways, perfis de porta frontal, destinos de log e recursos relacionados que processam ou armazenam informações sensíveis. As tags ajudam com relatórios de conformidade e propriedade operacional. Para obter mais informações, consulte Usar marcações para organizar seus recursos do Azure.
Registro e monitoramento
O logging e o monitoramento do Firewall de Aplicativo Web do Azure fornecem visibilidade sobre o tráfego inspecionado, correspondências de regras, requisições bloqueadas, alterações de configuração e saúde operacional.
Habilite as configurações de diagnóstico em todos os recursos do WAF: Envie os logs e as métricas do WAF do Azure Front Door e do Application Gateway para um workspace do Log Analytics, uma conta de armazenamento ou o Event Hubs. Os logs de diagnóstico mostram o que o WAF avaliou, combinou e bloqueou. Para obter mais informações, consulte Monitoramento e registro em log do Firewall do Aplicativo Web do Azure Front Door e Diagnóstico do Gateway de Aplicativo.
Centralize eventos WAF no Microsoft Sentinel: Conecte os logs WAF do Azure ao Microsoft Sentinel ou outra plataforma de gerenciamento de informações e eventos de segurança (SIEM) para correlacionar detecções de WAF com a telemetria de identidade, endpoint, rede e aplicação. Para mais informações, veja Conectar dados de Microsoft Firewall de Aplicativo Web a Microsoft Sentinel.
Analise os logs do WAF durante o modo de detecção e após alterações nas regras: analise correspondências de regras gerenciadas, correspondências de regras personalizadas, exclusões e pontuações de anomalia após novas implantações ou atualizações de conjuntos de regras. Use essas descobertas para ajustar políticas antes de ativar o modo Prevenção. Para obter mais informações, confira Ajuste do Firewall de Aplicativo Web do Azure para o Azure Front Door.
Criar alertas para atividade anômala: configure alertas do Azure Monitor para picos de solicitação bloqueada, contagens de correspondências de regras elevadas, back-ends não íntegros e alterações na configuração. Alertar ajuda a detectar rapidamente ataques ativos e mudanças de políticas não intencionais. Para obter mais informações, consulte Criar ou editar uma regra de alerta.
Monitore alterações na configuração dos recursos: Use o Registro de Atividades do Azure para detectar alterações em políticas WAF, regras personalizadas, sobreposições gerenciadas de regras, exclusões, perfis Front Door, Gateways de Aplicação e configurações de diagnóstico. Para mais informações, veja Ver o registro de atividades.
Usar pastas de trabalho do WAF para investigação: use as pastas de trabalho do Azure Monitor ou do Microsoft Sentinel para examinar as principais correspondências de regra, os clientes bloqueados, os caminhos de URI e as tendências. Os livros de exercícios ajudam as equipes de segurança a distinguir ataques de falsos positivos. Para obter mais informações, consulte Como usar o Microsoft Sentinel com o Firewall do Aplicativo Web do Azure.
Preserve os logs para resposta a incidentes e conformidade: Configure a retenção no Log Analytics ou arquive logs em uma conta de armazenamento de acordo com os requisitos de conformidade e investigação da sua organização. Para mais informações, veja Definir retenção de dados em um espaço de trabalho de Log Analytics.
Conformidade e governança
Conformidade e governança para o Firewall de Aplicativo Web do Azure ajudam a garantir configuração consistente de políticas, inventário, marcação e aplicação entre assinaturas e aplicações.
Use o Azure Policy para impor a implantação e configuração do WAF: Atribua definições do Azure Policy para auditar, negar ou remediar aplicações sem proteção contra WAF, políticas WAF sem registro e modos WAF não compatíveis. Para mais informações, veja Firewall de Aplicativo Web do Azure e Azure Policy.
Defina configuração de WAF como código: gerencie políticas WAF com templates ARM, Bicep, Terraform ou outros fluxos de trabalho de infraestrutura como código. Configuração como código simplifica revisão, implantação repetível, gerenciamento de exclusão de regras e detecção de desvio. Para mais informações, veja Melhores Práticas para Firewall de Aplicativo Web do Azure no Azure Front Door.
Manter um inventário de recursos do WAF aprovado: use o Azure Resource Graph para descobrir políticas WAF, Gateways de Aplicativo, perfis do Front Door, pontos de extremidade, configurações de diagnóstico e pontos de entrada públicos relacionados entre assinaturas. Reconcilie o inventário regularmente e remova recursos não autorizados. Para mais informações, veja Quickstart: Execute sua primeira consulta no Resource Graph usando o Azure Resource Graph Explorer.
Aplique tags consistentes e metadados de propriedade: Marque políticas WAF e recursos relacionados com informações de aplicação, ambiente, classificação de dados, proprietário e centro de custos. Etiquetas dão suporte à responsabilização operacional e aos relatórios de conformidade. Para obter mais informações, consulte Usar marcações para organizar seus recursos do Azure.
Organize ambientes com grupos de gerenciamento e assinaturas: Separe ambientes de produção, teste e desenvolvimento usando grupos de gerenciamento e assinaturas que reflitam seus limites de segurança e conformidade. Aplique as diretrizes de política no âmbito adequado. Para mais informações, veja Criar grupos de gestão.
Exija capacidades Premium quando necessário: Use controles de governança para exigir o Azure Front Door Premium para cargas de trabalho que precisam de conjuntos de regras WAF gerenciadas, proteção contra bots e Link Privado para origins. Para mais informações, veja Comparação de recursos entre os níveis do Azure Front Door.
Limite o acesso ao Azure Resource Manager: Use o Acesso Condicional para o aplicativo de nuvem Microsoft Azure Management para restringir quem pode gerenciar recursos do Azure e de onde. Para mais informações, veja Configurar Acesso Condicional para o gerenciamento do Azure.
Backup e recuperação
O backup e a recuperação do Firewall de Aplicativo Web do Azure focam em preservar definições de políticas, limitar o impacto de erros de políticas e restaurar a proteção de boa qualidade conhecida durante quedas ou mudanças falhadas.
Exporte políticas WAF regularmente: Exporte políticas WAF como templates do Azure Resource Manager ou Bicep e armazene-as no controle de versão. Trate a política do WAF como a fonte confiável porque ela contém regras personalizadas, exclusões, substituições de regra gerenciadas, modo da política e configurações de inspeção do corpo da solicitação. Para mais informações, veja Exportar modelo do portal Azure.
Use uma política de WAF por local para isolamento de recuperação: Atribua uma política de WAF separada a cada origem, local ou aplicação. O isolamento de políticas por site ajuda a reverter ou substituir a política de uma aplicação sem enfraquecer a proteção para outras aplicações. Para mais informações, veja Melhores Práticas para Firewall de Aplicativo Web do Azure no Azure Front Door.
Prepare as atualizações do conjunto de regras antes da imposição: aplique primeiro conjuntos de regras gerenciados novos ou atualizados no modo Detecção, ajuste os falsos positivos e, após a validação, passe para o modo Prevenção. Mantenha disponível a definição de política previamente conhecida como boa para uma rápida reversão. Para obter mais informações, confira Ajuste do Firewall de Aplicativo Web do Azure para o Azure Front Door.
Projete implantações de WAF multirregional: Azure Front Door WAF é global, mas o WAF do Application Gateway é regional e deve ser implantado em cada região que hospeda sua aplicação. Para arquiteturas multirregionais, replique as políticas do WAF e a configuração do gateway, de maneira que o failover regional não ignore a inspeção. Para mais informações, veja Como escolher sua plataforma WAF.
Teste procedimentos de revogação de políticas: Documente e teste como restaurar uma política conhecida como boa. Para o WAF do Gateway de Aplicativo, substitua a referência à política do Gateway de Aplicativo ou do ouvinte pela política do WAF conhecida válida. Para o WAF do Front Door, troque a associação da política de segurança para uma versão da política do WAF conhecida válida ou reimplante a definição da política válida conhecida do controle do código-fonte. Para mais informações, veja política e regras WAF para Azure Front Door e Criar políticas de Firewall de Aplicativo Web para Application Gateway.
Validar recuperação com monitoramento: após a reversão ou o failover, confirme se os logs do WAF, as configurações de diagnóstico, os alertas e as conexões SIEM ainda estão ativos. A recuperação é incompleta se a aplicação da política for restaurada, mas o monitoramento estiver ausente. Para obter mais informações, consulte Monitoramento do Firewall de Aplicativo Web do Azure e registro em log do Azure Front Door.
Próximas Etapas
- Visão geral do Firewall do Aplicativo Web do Azure
- Visão geral do Firewall do Aplicativo Web do Azure no Azure Front Door
- Visão geral do Firewall do Aplicativo Web do Azure no Gateway de Aplicativo do Azure
- Firewall de Aplicativo Web do Azure e Azure Policy
- Visão geral do parâmetro de comparação de segurança de nuvem da Microsoft
- Azure Well-Architected Framework: pilar de segurança
- Visão Geral Segura do Cloud Adoption Framework