Proteja sua implantação do Firewall de Aplicativo Web do Azure

O Firewall de Aplicações Web do Azure (WAF) fornece proteção centralizada para as suas aplicações Web contra explorações e vulnerabilidades comuns, como injeção de SQL, cross-site scripting (XSS) e outros ataques do Top 10 da OWASP. O WAF está disponível com Azure Front Door, Gateway de Aplicação do Azure e Gateway de Aplicação do Azure for Containers para ajudar a proteger aplicações orientadas para a internet na periferia ou na sua rede virtual.

Este artigo fornece recomendações de segurança para o Firewall de Aplicações Web do Azure. Estas recomendações ajudam-no a cumprir as suas obrigações de segurança e a melhorar a postura geral de segurança da sua implantação. Para uma visão geral dos serviços de segurança de rede da Azure e de como funcionam em conjunto, veja O que é a segurança de rede do Azure?

As recomendações de segurança neste artigo implementam os princípios do Confiança Zero: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". Para obter orientações abrangentes sobre Confiança Zero, consulte o Centro de Orientação Confiança Zero.

Segurança de rede

A segurança de rede para o Firewall de Aplicações Web do Azure foca-se na inspeção do tráfego de aplicações, na redução da exposição a ataques web comuns e na aplicação de definições de políticas WAF que correspondam a cada aplicação protegida.

Gestão de identidade e acesso

Gestão de identidade e acessos para Firewall de Aplicações Web do Azure controla quem pode criar, modificar, aprovar e monitorizar políticas WAF e recursos de rede relacionados.

  • Use o Microsoft Entra ID para autenticação centralizada: Use o Microsoft Entra ID como o seu sistema central de autenticação e autorização para gerir recursos WAF. O Microsoft Entra ID proporciona uma gestão consistente de identidade em todo o seu ambiente Azure. Para mais informações, veja O que é Microsoft Entra ID?

  • Atribuir funções Azure RBAC com privilégio mínimo: Use o controlo de acesso baseado em funções do Azure para conceder apenas as permissões necessárias para gerir políticas WAF, perfis Front Door, Gateways de Aplicação, definições de diagnóstico e monitorização de destinos. Evite atribuir funções abrangentes, como Owner, quando uma função personalizada com âmbito limitado for suficiente. Para obter mais informações, consulte Atribuir funções do Azure usando o portal do Azure.

  • Use identidades geridas para a gestão de políticas WAF quando aplicável: Use identidades geridas para automação que implemente, exporte ou atualize políticas WAF através do Azure Resource Manager, Bicep ou fluxos de trabalho CI/CD. Atribua à identidade gerida apenas as permissões necessárias no grupo de recursos de destino, no perfil do Front Door, no Application Gateway e nos destinos de diagnóstico. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.

  • Mantenha um inventário do acesso administrativo: Reveja as atribuições de funções do Azure RBAC nos grupos de gestão, subscrições, grupos de recursos e âmbitos dos recursos que contêm políticas WAF, perfis do Front Door, Application Gateways e destinos de monitorização. Remover atribuições obsoletas e investigar atribuições privilegiadas que não são necessárias para a administração do WAF. Para obter mais informações, consulte Listar atribuições de função do Azure usando o portal do Azure.

  • Exigir autenticação multifator para administradores: Exigir autenticação multifator para todos os utilizadores com acesso administrativo a recursos WAF e recursos de rede relacionados. A MFA adiciona uma camada crítica de proteção caso as credenciais sejam comprometidas. Para mais informações, consulte Como ativar a autenticação multifator na Microsoft Entra.

  • Restringa o acesso à gestão com Acesso Condicional: Configure políticas de Acesso Condicional com localizações nomeadas, dispositivos compatíveis e autenticação forte para administradores que gerem recursos do Azure Resource Manager. Para mais informações, veja Qual é a condição de localização no Acesso Condicional do Microsoft Entra?

  • Utilize controlos de acesso privilegiados para a administração do WAF: Use contas administrativas dedicadas, estações de trabalho de acesso privilegiado e acesso just-in-time para alterações nas políticas do WAF. Estes controlos reduzem o risco de alterações não autorizadas às regras de segurança e exclusões. Para mais informações, consulte Visão geral sobre a Segurança do acesso privilegiado.

  • Reveja e reconcilie o acesso regularmente: Utilize as revisões de acesso do Microsoft Entra ID para gerir as adesões a grupos e as atribuições de funções de utilizadores que podem modificar recursos WAF. Remova o acesso que já não é necessário. Para mais informações, consulte O que são avaliações de acesso?

  • Monitorize o risco de identidade e a atividade administrativa suspeita: Envie log-in, auditoria e registos de risco da Microsoft Entra para o Azure Monitor ou Microsoft Sentinel. Alerta sobre registos arriscados, alterações nas atribuições privilegiadas de funções e atualizações inesperadas das políticas WAF. Para mais informações, consulte Integrar logs do Microsoft Entra com logs do Azure Monitor.

Proteção de dados

Proteção de dados para Firewall de Aplicações Web do Azure foca-se na proteção de dados sensíveis de pedidos, registos, exportações de políticas e telemetria relacionada contra acessos ou divulgações não autorizadas.

  • Garantir encriptação durante o trânsito: Exigir TLS 1.2 ou posterior para ligações de cliente e backend que passam pelo Azure Front Door ou Application Gateway. Validar certificados e definições de protocolo como parte de cada implementação. Para mais informações, consulte TLS ponta a ponta com Azure Front Door e Descrição geral da terminação de TLS e de TLS ponta a ponta com o Application Gateway.

  • Ative a proteção de dados sensíveis com expurgo de registos quando suportado: Para as políticas de WAF do Front Door e do Application Gateway, configure regras de expurgo de registos para remover valores sensíveis, como palavras-passe, segredos e dados pessoais, dos registos de WAF antes de serem gravados. Esta abordagem ajuda a preservar a visibilidade da segurança enquanto reduz a exposição nos sistemas de monitorização. Para mais informações, consulte Firewall de Aplicações Web do Azure Sensitive Data Protection for Azure Front Door e Firewall de Aplicações Web do Azure Sensitive Data Protection for Application Gateway.

  • Proteja os registos WAF e exportações de políticas: Trate os registos de diagnóstico WAF, templates do Azure Resource Manager, ficheiros Bicep e definições de políticas exportadas como dados sensíveis porque podem revelar caminhos de aplicação, regras personalizadas, exclusões e detalhes de origem. Armazene-os em repositórios, contas de armazenamento ou espaços de trabalho Log Analytics com acesso de privilégios mínimos. Para obter mais informações, consulte Gerenciar o acesso a espaços de trabalho do Log Analytics.

  • Utilize chaves geridas pelo cliente para armazenamento relacionado: Quando a sua organização necessita de controlo direto sobre o ciclo de vida das chaves, utilize chaves geridas pelo cliente para as contas do Armazenamento do Azure que recebem registos WAF e aplique controlos equivalentes de gestão de chaves a outros destinos de registos que utiliza (como Event Hubs ou espaços de trabalho Log Analytics). Para mais informações, consulte Chaves geridas pelo cliente para encriptação Armazenamento do Azure.

  • Inspecionar os órgãos de pedido quando apropriado: Permitir a inspeção dos órgãos de pedido para aplicações que recebam dados de formulários, JSON, XML ou carregamento de ficheiros. Revise os limites de tamanho dos pedidos e configure listas de exclusão para equilibrar a cobertura de segurança com a compatibilidade da aplicação. Para mais informações, consulte limites de tamanho de pedidos WAF do Application Gateway e listas de exclusão do Firewall de Aplicações Web.

  • Identifique recursos que lidam com informações sensíveis: Use etiquetas para identificar políticas WAF, gateways, perfis Front Door, destinos de registo e recursos relacionados que processam ou armazenam informações sensíveis. As etiquetas ajudam com relatórios de conformidade e propriedade operacional. Para obter mais informações, consulte Utilizar etiquetas para organizar os seus recursos do Azure.

Registo e monitorização

O registo e monitorização do Firewall de Aplicações Web do Azure proporciona visibilidade sobre o tráfego inspecionado, correspondências de regras, pedidos bloqueados, alterações de configuração e estado operacional.

  • Ativar as definições de diagnóstico em todos os recursos WAF: Envie os registos e as métricas do WAF do Azure Front Door e do Application Gateway para uma área de trabalho do Log Analytics, uma conta de armazenamento ou o Event Hubs. Os registos de diagnóstico mostram o que o WAF avaliou, comparou e bloqueou. Para mais informações, consulte monitorização e registo do Firewall de Aplicações Web do Azure para diagnósticos do Azure Front Door e Application Gateway.

  • Centralizar eventos WAF no Microsoft Sentinel: Ligue os registos WAF do Azure ao Microsoft Sentinel ou a outra plataforma de gestão de informação e eventos de segurança (SIEM) para correlacionar as deteções de WAF com a telemetria de identidade, endpoint, rede e aplicação. Para mais informações, consulte Ligar dados de Microsoft Firewall de Aplicações Web a Microsoft Sentinel.

  • Revise os registos WAF durante o modo de Deteção e após alterações às regras: Revise correspondências de regras geridas, correspondências personalizadas de regras, exclusões e pontuações de anomalias após novas implementações ou atualizações de conjuntos de regras. Use estes resultados para ajustar as políticas antes de ativar o modo de Prevenção. Para obter mais informações, consulte Tune Firewall de Aplicações Web do Azure for Azure Front Door.

  • Crie alertas para atividades anómalas: Configure alertas no Azure Monitor para picos de pedidos bloqueados, contagem elevada de correspondências de regras, backends pouco saudáveis e alterações de configuração. O alerta ajuda a detetar rapidamente ataques ativos e alterações de políticas não intencionais. Para obter mais informações, consulte Criar ou editar uma regra de alerta.

  • Monitorizar alterações na configuração dos recursos: Use o Registo de Atividades do Azure para detetar alterações em políticas WAF, regras personalizadas, sobreposições de regras geridas, exclusões, perfis Front Door, Gateways de Aplicações e definições de diagnóstico. Para mais informações, consulte o registo de atividades.

  • Utilize os livros de trabalho do WAF para investigação: Utilize os livros de trabalho do Azure Monitor ou do Microsoft Sentinel para analisar as principais correspondências com regras, os clientes bloqueados, os caminhos de URI e as tendências. Os livros de exercícios ajudam as equipas de segurança a distinguir ataques de falsos positivos. Para obter mais informações, consulte Usando o Microsoft Sentinel com o Firewall de Aplicações Web do Azure.

  • Preserve registos para resposta a incidentes e conformidade: Configure a retenção no Log Analytics ou arquive registos numa conta de armazenamento de acordo com os requisitos de conformidade e investigação da sua organização. Para mais informações, consulte Definir retenção de dados num espaço de trabalho Log Analytics.

Conformidade e governança

A conformidade e a governação do Firewall de Aplicações Web do Azure ajudam a garantir uma configuração consistente de políticas, inventário, etiquetagem e aplicação entre subscrições e aplicações.

  • Use o Azure Policy para impor a implementação e configuração do WAF: Atribua definições do Azure Policy para auditar, negar ou remediar aplicações sem proteção WAF, políticas WAF sem registo e modos WAF não compatíveis. Para mais informações, consulte Firewall de Aplicações Web do Azure e Azure Policy.

  • Defina a configuração do WAF como código: Gerencie políticas WAF com modelos ARM, Bicep, Terraform ou outros fluxos de trabalho de infraestrutura como código. A configuração como código simplifica a revisão, a implementação repetível, a gestão de exclusão de regras e a deteção de desvios. Para mais informações, consulte Melhores Práticas para Firewall de Aplicações Web do Azure no Azure Front Door.

  • Mantenha um inventário validado dos recursos WAF: Utilize o Azure Resource Graph para descobrir políticas de WAF, recursos Application Gateway, perfis do Front Door, pontos finais, configurações de diagnóstico e pontos de entrada públicos relacionados em várias subscrições. Reconcilie o inventário regularmente e remova recursos não autorizados. Para mais informações, consulte Quickstart: Execute a sua primeira consulta ao Resource Graph usando o Azure Resource Graph Explorer.

  • Aplique etiquetas consistentes e metadados de proprietário: Marque políticas WAF e recursos relacionados com informações de aplicação, ambiente, classificação de dados, proprietário e centro de custos. As etiquetas apoiam a responsabilidade operacional e os relatórios de conformidade. Para obter mais informações, consulte Utilizar etiquetas para organizar os seus recursos do Azure.

  • Organize ambientes com grupos de gestão e subscrições: Separe ambientes de produção, teste e desenvolvimento usando grupos de gestão e subscrições que reflitam os seus limites de segurança e conformidade. Aplicar as iniciativas políticas no âmbito adequado. Para mais informações, consulte Criar grupos de gestão.

  • Exigir capacidades Premium quando necessário: Use controlos de governança para exigir o Azure Front Door Premium para cargas de trabalho que necessitem de conjuntos de regras WAF geridas, proteção contra bots e Private Link para origins. Para mais informações, veja Comparação de funcionalidades entre os níveis do Azure Front Door.

  • Limitar o acesso ao Azure Resource Manager: Use o Acesso Condicional para a aplicação cloud Microsoft Azure Management para restringir quem pode gerir os recursos do Azure e de onde. Para mais informações, consulte Configurar Acesso Condicional para a gestão do Azure.

Backup e recuperação

A cópia de segurança e a recuperação do Firewall de Aplicações Web do Azure centram-se na preservação das definições de política, na limitação do impacto de erros de política e no restauro de uma proteção comprovadamente funcional durante indisponibilidades ou alterações sem êxito.

  • Exporte regularmente políticas WAF: Exporte políticas WAF como templates Azure Resource Manager ou Bicep e armazene-as no controlo de versão. Considere a política WAF como a fonte fidedigna, porque contém regras personalizadas, exclusões, substituições de regras geridas, modo da política e definições de inspeção do corpo do pedido. Para mais informações, consulte Exportar modelo do portal Azure.

  • Use uma política WAF por local para isolamento da recuperação: Atribua uma política WAF separada a cada origem, local ou aplicação. O isolamento de políticas por local ajuda-o a reverter ou substituir a política de uma aplicação sem enfraquecer a proteção de outras aplicações. Para mais informações, consulte Melhores Práticas para Firewall de Aplicações Web do Azure no Azure Front Door.

  • Preparar as atualizações dos conjuntos de regras antes da aplicação: Aplique primeiro conjuntos de regras geridos novos ou atualizados no modo de Deteção, ajuste os falsos positivos e, depois da validação, passe para o modo de Prevenção. Mantenha a definição de política previamente conhecida como boa disponível para uma rápida reviravolta. Para obter mais informações, consulte Tune Firewall de Aplicações Web do Azure for Azure Front Door.

  • Projete implementações de WAF multirregional: Azure Front Door WAF é global, mas o WAF do Application Gateway é regional e deve ser implementado em cada região que aloja a sua aplicação. Para arquiteturas multirregionais, replique as políticas de WAF e a configuração do gateway para que o failover regional não contorne a inspeção. Para mais informações, veja Como escolher a sua plataforma WAF.

  • Testar os procedimentos de reversão da política: Documentar e testar como restaurar uma política anteriormente validada. Para o WAF do Gateway de Aplicação, substitua a referência ao Gateway de Aplicação ou à política do serviço de escuta pela política WAF validada. Para o Front Door WAF, altere a associação da política de segurança para uma versão fiável e já validada da política WAF ou volte a implementar a definição da política fiável e já validada a partir do controlo de código-fonte. Para mais informações, consulte política e regras WAF para Azure Front Door e Criar políticas de Firewall de Aplicações Web para Application Gateway.

  • Validar a recuperação através da monitorização: Após a reversão ou a ativação pós-falha, confirme se os registos da WAF, as definições de diagnóstico, os alertas e as ligações ao SIEM continuam ativas. A recuperação é incompleta se a aplicação da política for restaurada, mas a monitorização estiver em falta. Para mais informações, consulte monitorização e registo do Firewall de Aplicações Web do Azure para o Azure Front Door.

Passos seguintes