Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Aplica-se a: ✔️ Application Gateway V2
Este artigo resume as práticas recomendadas para usar o Firewall de Aplicativo Web do Azure (WAF) no Gateway de Aplicativo do Azure.
Melhores práticas gerais
Ativar a WAF
Para aplicações com acesso à internet, ative um firewall de aplicações web (WAF) e configure-o para usar regras geridas. Quando utiliza um WAF e regras geridas pela Microsoft, protege a sua aplicação de vários ataques.
Usar políticas WAF
As políticas WAF são o novo tipo de recurso para gerenciar o WAF do Application Gateway. Se tiver WAFs mais antigos que utilizam recursos de configuração WAF, migre para políticas WAF para tirar partido das funcionalidades mais recentes.
Para obter mais informações, consulte os seguintes recursos:
- Atualizar para a política de WAF do Gateway de Aplicações do Azure
- Atualizar políticas do Firewall de Aplicativo Web usando o Azure PowerShell
- Atualizar a configuração do WAF do Gateway de Aplicações para a política do WAF usando o Gestor de Firewall do Azure
Ajuste o seu WAF
Ajusta as regras do teu WAF para a tua carga de trabalho. Se você não ajustar seu WAF, ele poderá bloquear acidentalmente as solicitações que deveriam ser permitidas. O ajuste pode envolver a criação de exclusões nas regras para reduzir falsos positivos.
Enquanto você ajusta seu WAF, considere usar o modo de deteção, que registra as solicitações e as ações que o WAF normalmente tomaria, mas não bloqueia nenhum tráfego.
Para obter mais informações, consulte Solucionar problemas do Firewall de Aplicativo Web (WAF) para o Gateway de Aplicativo do Azure.
Usar o modo de prevenção
Depois de ajustares o teu WAF, configura-o para correr em modo de prevenção. Ao executar no modo de prevenção , você garante que o WAF realmente bloqueie solicitações que ele deteta como mal-intencionadas. A execução no modo de deteção é útil para fins de teste enquanto você ajusta e configura seu WAF, mas não fornece proteção. Ele registra o tráfego, mas não executa nenhuma ação, como permitir ou negar.
Defina sua configuração WAF como código
Quando você ajusta o WAF para a carga de trabalho do aplicativo, normalmente cria um conjunto de exclusões de regras para reduzir as deteções de falsos positivos. Se você configurar manualmente essas exclusões usando o portal do Azure, quando atualizar seu WAF para usar uma versão mais recente do conjunto de regras, precisará reconfigurar as mesmas exceções em relação à nova versão do conjunto de regras. Este processo pode ser demorado e propenso a erros.
Em vez disso, considere definir as suas exclusões de regras WAF e outras definições em forma de código, como usando a CLI do Azure, Azure PowerShell, Bicep ou Terraform. Em seguida, quando precisar atualizar a versão do conjunto de regras do WAF, você poderá reutilizar facilmente as mesmas exclusões.
Práticas recomendadas do conjunto de regras gerenciadas
Habilitar conjuntos de regras principais
Os principais conjuntos de regras da Microsoft foram projetados para proteger seu aplicativo detetando e bloqueando ataques comuns. As regras são baseadas em várias fontes, incluindo os 10 principais tipos de ataque do OWASP e informações do Microsoft Threat Intelligence.
Para obter mais informações, consulte Grupos de regras e regras CRS do Firewall de Aplicações Web.
Habilitar regras de gerenciamento de bots
Os bots são responsáveis por uma proporção significativa do tráfego para aplicações web. O conjunto de regras de proteção de bots do WAF categoriza os bots com base em se eles são bons, ruins ou desconhecidos. Bots maliciosos podem ser bloqueados, enquanto bots bons, como rastreadores de mecanismos de pesquisa, são permitidos no seu aplicativo.
Para obter mais informações, consulte Visão geral da proteção de bot do Firewall de Aplicativo Web do Azure no Gateway de Aplicativo do Azure.
Usar as versões mais recentes do conjunto de regras
A Microsoft atualiza regularmente as regras gerenciadas para levar em conta o cenário atual de ameaças. Certifique-se de verificar regularmente se há atualizações para conjuntos de regras gerenciados pelo Azure.
Para obter mais informações, consulte Grupos de regras e regras CRS do Firewall de Aplicações Web.
Práticas recomendadas de filtragem geográfica
Tráfego de filtro geográfico
Muitos aplicativos da Web são projetados para usuários dentro de uma região geográfica específica. Se esta situação se aplicar à sua aplicação, considere implementar geofiltragem para bloquear pedidos provenientes de fora dos países ou regiões de onde espera receber tráfego.
Para obter mais informações, consulte Regras personalizadas de correspondência geográfica.
Registo
Adicione configurações de diagnóstico para salvar os logs do WAF
O WAF do Application Gateway integra-se ao Azure Monitor. É importante habilitar as configurações de diagnóstico e salvar os logs do WAF em um destino como o Log Analytics. Você deve revisar os logs do WAF regularmente. Rever registos ajuda-o a ajustar as suas políticas de WAF para reduzir deteções de falsos positivos e a perceber se a sua aplicação foi alvo de ataques.
Para obter mais informações, consulte Monitorização e Registo do Firewall de Aplicação Web do Azure.
Enviar logs para o Microsoft Sentinel
Microsoft Sentinel é um sistema de gestão de informação e eventos de segurança (SIEM) que importa logs e dados de múltiplas fontes para compreender o panorama de ameaças da sua aplicação web e do ambiente Azure em geral. Deve importar os registos WAF do Application Gateway para o Microsoft Sentinel ou outro SIEM para que as suas propriedades viradas para a internet sejam incluídas na sua análise. Para o Microsoft Sentinel, use o conector WAF do Azure para importar facilmente seus logs WAF.
Para obter mais informações, consulte Usando o Microsoft Sentinel com o Firewall de Aplicações Web do Azure.