Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A segurança de rede do Azure é um conjunto de serviços nativos da cloud que protegem os dados e aplicações que executa no Azure de uma vasta gama de ameaças e ataques. À medida que transfere cargas de trabalho para a cloud, precisa de controlar que tráfego chega aos seus recursos, defender endpoints públicos de ataques e proteger aplicações web da exploração — tudo isto sem implementar e gerir os seus próprios appliances de segurança.
A segurança de rede do Azure centra-se em três serviços principais: o Azure Firewall fornece inspeção e filtragem centralizada do tráfego entre as Layers 3 a 7, o Azure DDoS Protection defende os seus endereços IP públicos contra ataques distribuídos de negação de serviço, e Firewall de Aplicações Web do Azure protege as suas aplicações web de explorações na camada HTTP, como injeção SQL e scripting cross-site.
Este artigo apresenta cada serviço, compara o que protegem e onde se posicionam no caminho de tráfego, e ajuda-o a decidir qual — ou qual combinação — se adequa à sua carga de trabalho.
Que serviço de segurança de rede precisa?
Use a tabela seguinte para mapear o seu cenário para o serviço de segurança de rede do Azure que o resolve. Cada serviço visa uma camada distinta da pilha de rede, e podes combiná-los para defesa em profundidade.
| Scenario | Serviço |
|---|---|
| Tem de restringir os FQDNs e URLs externos a que as suas cargas de trabalho podem aceder, ou inspecionar o tráfego leste-oeste entre redes virtuais satélite. | Azure Firewall |
| São necessárias a inspeção centralizada do tráfego das camadas 3 a 7 com inteligência contra ameaças, a deteção e prevenção de intrusões (IDPS) ou a inspeção de TLS. | Azure Firewall |
| Implementas recursos com endereços IP públicos que precisam de proteção apoiada por SLA contra ataques volumétricos. | Proteção DDoS do Azure |
| Precisas de telemetria de ataque, apoio de resposta rápida ou proteção de custos durante eventos DDoS. | Proteção DDoS do Azure |
| Você expõe uma aplicação Web voltada para o público e precisa de proteção contra ataques do OWASP Top 10, como injeção de SQL e cross-site scripting (XSS). | Firewall de Aplicações Web do Azure |
| Um framework de conformidade como o PCI DSS exige um firewall para aplicações web, ou então precisa de mitigação de bots para as suas aplicações web. | Firewall de Aplicações Web do Azure |
Os três serviços protegem diferentes partes da pilha de rede. A tabela seguinte compara-os nos eixos que orientam a decisão.
| Fator de decisão | Azure Firewall | Azure DDoS Protection | Firewall de Aplicações Web do Azure |
|---|---|---|---|
| O que protege | Todas as cargas de trabalho do Azure, tanto ao nível da rede como da aplicação | Endereços IP públicos e pontos finais voltados para a internet | Aplicações web públicas (HTTP/HTTPS) |
| Posição no fluxo de tráfego | Autónomo numa sub-rede de hub, com rotas definidas pelo utilizador a encaminhar o tráfego através da mesma (camadas 3 a 7) | Na borda da rede Azure, antes de o tráfego chegar aos seus recursos | Na Camada 7, integrado com Application Gateway (regional) ou Azure Front Door (global edge) |
| Ameaça que aborda | IPs e FQDNs maliciosos, retornos de chamada de comando e controlo, exfiltração de dados via DNS e sondagem de portas | Ataques DDoS volumétricos, de protocolo e de aplicação | OWASP Top 10 de vulnerabilidades web: injeção SQL, cross-site scripting e travessia de diretórios |
Sugestão
Para orientações de planeamento mais aprofundadas de cada serviço – incluindo seleção do SKU, colocação na sua topologia e configuração de regras – consulte o guia de design de redes complementar: Azure Firewall e inspeção de tráfego, proteção DDoS para redes Azure e Firewall de Aplicações Web para redes Azure.
Fatores para escolher um serviço de segurança de rede
Escolher a solução de segurança de rede certa para suas cargas de trabalho do Azure depende de suas necessidades e requisitos específicos. O Azure oferece uma variedade de serviços de segurança de rede que pode usar individualmente ou em combinação para proteger as suas cargas de trabalho. Aqui estão alguns fatores-chave a considerar ao escolher uma solução de segurança de rede:
- Tipo de carga de trabalho: cargas de trabalho diferentes têm requisitos de segurança diferentes. Por exemplo, aplicações web podem necessitar de proteção contra ataques web, enquanto máquinas virtuais podem necessitar de proteção contra ataques baseados em rede.
- Modelo de implantação: o Azure fornece diferentes modelos de implantação para serviços de segurança de rede, como dispositivos virtuais, serviços gerenciados e soluções integradas. Escolha o modelo que melhor se adapta às suas necessidades e exigências.
- Integração com outros serviços Azure: Muitos serviços de segurança de rede Azure integram-se com outros serviços Azure, como Azure Monitor, Microsoft Defender para a Cloud e Microsoft Sentinel. Escolha uma solução que se integre com os seus serviços Azure existentes para melhorar a segurança e monitorização.
- Custo: Diferentes serviços de segurança de rede têm diferentes modelos de preços. Escolha uma solução que se adapte ao seu orçamento e forneça o nível de proteção de que necessita.
- Requisitos de conformidade: Dependendo do seu setor e localização, pode ter requisitos específicos de conformidade que a sua solução de segurança de rede deve cumprir. Escolha uma solução que possa ajudá-lo a atender a esses requisitos.
- Escalabilidade: À medida que as suas cargas de trabalho aumentam, a sua solução de segurança de rede deve escalar com elas. Escolha uma solução que possa lidar com o aumento do tráfego e das cargas de trabalho sem comprometer a segurança.
- Gerenciamento e monitoramento: escolha uma solução que forneça recursos fáceis de gerenciamento e monitoramento, como painéis, alertas e relatórios. Esta capacidade ajuda-o a identificar e responder a incidentes de segurança.
Azure Firewall
O Firewall do Azure é um serviço de firewall de rede inteligente nativo da nuvem que oferece proteção total com alta disponibilidade interna e escalabilidade ilimitada na nuvem. Ele fornece segurança em nível de rede e aplicativo para suas cargas de trabalho do Azure. Como serviço gerido, pode implementar o Azure Firewall numa rede virtual, onde se integra com outros serviços Azure como Azure Monitor, Microsoft Defender para a Cloud e Microsoft Sentinel para maior segurança e monitorização.
Dependendo das suas necessidades, escolha entre três SKUs do Azure Firewall:
- Básico: o SKU básico é uma opção econômica para soluções simples de firewall em cargas de trabalho do Azure. Ele fornece recursos essenciais, como filtragem de rede e aplicativos, conversão de endereços de rede e registro.
- Padrão: O SKU padrão é uma opção mais avançada que inclui recursos extras, como proxy DNS e categorias da Web. Ele foi projetado para soluções de firewall mais abrangentes em cargas de trabalho do Azure.
- Premium: O SKU Premium é a opção mais avançada que inclui todos os recursos do SKU padrão, além de recursos extras, como inspeção TLS, deteção e prevenção de intrusão e filtragem de URL. Ele foi projetado para o mais alto nível de segurança e controle em cargas de trabalho do Azure.
Casos de uso do Azure Firewall
- Segurança de rede: proteja suas cargas de trabalho do Azure contra ataques baseados em rede e acesso não autorizado.
- Segurança de aplicativos: proteja suas cargas de trabalho do Azure contra ataques e vulnerabilidades baseados em aplicativos.
- Deteção e prevenção de intrusões: monitorize a sua rede em busca de atividades maliciosas, registe informações sobre esta atividade, denuncie-a e, opcionalmente, tente bloqueá-la.
- Inspeção TLS: inspecione e descriptografe o tráfego TLS para detetar e bloquear ameaças ocultas no tráfego criptografado.
- Filtragem de URL: controle o acesso a URLs ou categorias de URL específicas com base nas políticas da sua organização.
Para obter mais informações, consulte Visão geral do Firewall do Azure.
Azure DDoS Protection
O Azure DDoS Protection oferece funcionalidades melhoradas de mitigação DDoS para se defender contra ataques DDoS. Ele é ajustado automaticamente para ajudar a proteger seus recursos específicos do Azure em uma rede virtual. A proteção é simples de ativar em qualquer rede virtual ou recursos de endereço IP público novos ou existentes e não requer alterações de aplicativos ou recursos.
Proteção IP: A Proteção IP DDoS do Azure protege os seus recursos Azure que têm um endereço IP público. Ele protege contra ataques de volumetria, protocolo e camada de aplicativo.
Proteção de rede: A Proteção de Rede DDoS Azure protege os seus recursos Azure numa rede virtual que tenha um endereço IP público. Ele tem recursos extras, como suporte a DDoS Rapid Response, proteção de custos e descontos WAF.
Casos de uso do Azure DDoS Protection
- Proteção contra ataques DDoS: proteja seus recursos do Azure contra ataques DDoS, incluindo ataques volumétricos, de protocolo e de camada de aplicativo.
- Proteção de custos: proteja seus recursos do Azure contra custos inesperados devido a ataques DDoS.
- Resposta rápida: Obtenha suporte de resposta rápida de especialistas DDoS do Azure durante um ataque DDoS.
Para obter mais informações, consulte Visão geral da Proteção contra DDoS do Azure.
Firewall de Aplicações Web do Azure
O Firewall de Aplicações Web do Azure (WAF) é um firewall de aplicativo Web que fornece proteção centralizada para seus aplicativos Web contra explorações e vulnerabilidades comuns. O WAF usa regras para monitorar solicitações e respostas HTTP e pode bloquear ou permitir tráfego com base nas regras que você definir.
O WAF está disponível em duas opções de implantação:
- Gateway de Aplicação do Azure WAF: Gateway de Aplicação do Azure é um balanceador de carga de tráfego web (OSI Layer 7) que gere o tráfego para as suas aplicações web.
- Azure Front Door WAF: O Azure Front Door é um ponto de entrada escalável e seguro para entrega rápida de seus aplicativos globais. Ele oferece descarregamento SSL, aceleração de aplicativos e balanceamento de carga global com failover instantâneo.
Casos de uso do Firewall de Aplicações Web do Azure
- Proteção contra ataques da Web: proteja seus aplicativos Web contra exploits e vulnerabilidades comuns, como injeção de SQL e scripts entre sites (XSS).
- Gerenciamento centralizado: gerencie suas regras e políticas de firewall de aplicativos da Web a partir de um único local.
- Integração com serviços do Azure: integre o WAF com outros serviços do Azure, como o Gateway de Aplicação do Azure e o Azure Front Door, para melhorar a segurança e o desempenho.
- Regras personalizadas: crie regras personalizadas para atender aos seus requisitos e políticas de segurança específicos.
- Proteção de bots: proteja seus aplicativos da Web contra bots mal-intencionados e ataques automatizados.
Para obter mais informações, consulte Visão geral do Firewall de Aplicativo Web do Azure.
Gerir a segurança da rede no portal Azure
O portal do Azure fornece uma experiência unificada para gerenciar seus serviços de segurança de rede.
Cenários comuns de segurança de rede
Atualmente, o hub de Segurança de Rede oferece suporte às seguintes opções de implantação:
Rede virtual segura hub-and-spoke: implante um Firewall do Azure em uma rede virtual designada como hub. Ligue esta rede virtual de hub a várias redes virtuais spoke utilizando peering de rede virtual. Use uma política do Azure Firewall para definir as regras e configurações do Azure Firewall. Esse modelo de implantação é ideal para organizações que buscam centralizar a segurança e o gerenciamento de rede em um único local.
Proteja WANs virtuais em escala: implante um Firewall do Azure em um hub seguro da WAN Virtual do Azure. Use uma política do Azure Firewall com o Azure Firewall e ligue o hub seguro a múltiplas filiais e utilizadores remotos. Este modelo de implementação é ideal para organizações que utilizam WAN Virtual do Azure para ligar múltiplas filiais e utilizadores remotos a recursos Azure.
Confiança Zero para aplicativos Web: use o Gateway de Aplicativo do Azure com uma política WAF (Firewall de Aplicativo Web) do Azure para proteger aplicativos Web regionais contra explorações e vulnerabilidades comuns. Personalize a política WAF para responder às necessidades específicas de segurança das suas aplicações web.
Forneça conteúdo na nuvem de forma segura: use o Azure Front Door com uma política do Firewall de Aplicações Web do Azure (WAF) para proteger e otimizar a entrega de seus aplicativos Web globais. Esse modelo de implantação garante um desempenho seguro e eficiente do aplicativo, permitindo que você personalize a política WAF para atender a necessidades específicas de segurança.
Conteúdo relacionado
- Azure Firewall e inspeção de tráfego: Planeie a escolha do SKU, o posicionamento do hub e a configuração das regras para a inspeção centralizada do tráfego.
- Proteção DDoS para redes Azure: Compare os níveis de proteção DDoS e escolha o nível certo para as suas cargas de trabalho.
- Firewall de Aplicações Web para redes do Azure: Compare o WAF no Application Gateway e no Azure Front Door para proteção ao nível da camada HTTP.
- Documentação do Azure Firewall
- Documentação da Proteção contra DDoS do Azure
- Documentação do Firewall de Aplicações Web do Azure
- Modelo Confiança Zero