Säkerhetsrekommendationer för Azure App Service

I den här artikeln visas alla säkerhetsrekommendationer som du kan se utfärdade av Microsoft Defender för molnet plan – Microsoft Defender för molnet för Azure App Service.

Rekommendationerna som visas i din miljö baseras på de resurser som du skyddar och på din anpassade konfiguration. Du kan se rekommendationerna i portalen som gäller för dina resurser.

Mer information om åtgärder som du kan vidta som svar på dessa rekommendationer finns i Åtgärda rekommendationer i Defender för molnet.

Tip

Om en rekommendations beskrivning säger Ingen relaterad princip beror det vanligtvis på att rekommendationen är beroende av en annan rekommendation och dess princip.

Rekommendationen Slutpunktsskyddshälsofel bör till exempel åtgärdas förlitar sig på rekommendationen som kontrollerar om en slutpunktsskyddslösning ens är installerad (Slutpunktsskyddslösningen ska installeras). Den underliggande rekommendationen har en princip. Att begränsa principerna till endast den grundläggande rekommendationen förenklar principhanteringen.

App Services-rekommendationer

API-appen bör endast vara tillgänglig via HTTPS

Beskrivning: Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. (Relaterad princip: API-appen ska endast vara tillgänglig via HTTPS).

Allvarlighetsgrad: Medel

CORS bör inte tillåta att alla resurser får åtkomst till API Apps

Beskrivning: Resursdelning mellan ursprung (CORS) bör inte tillåta att alla domäner får åtkomst till din API-app. Tillåt endast att nödvändiga domäner interagerar med din API-app. (Relaterad princip: CORS bör inte tillåta att alla resurser får åtkomst till din API-app).

Allvarlighetsgrad: Låg

CORS bör inte tillåta att alla resurser får åtkomst till Funktionsappar

Beskrivning: Resursdelning mellan ursprung (CORS) bör inte tillåta att alla domäner får åtkomst till funktionsappen. Tillåt endast att nödvändiga domäner interagerar med funktionsappen. (Relaterad princip: CORS bör inte tillåta att alla resurser får åtkomst till dina funktionsappar).

Allvarlighetsgrad: Låg

CORS bör inte tillåta att alla resurser får åtkomst till webbprogram

Beskrivning: Resursdelning mellan ursprung (CORS) bör inte tillåta att alla domäner får åtkomst till webbprogrammet. Tillåt endast att nödvändiga domäner interagerar med din webbapp. (Relaterad princip: CORS bör inte tillåta att alla resurser får åtkomst till dina webbprogram).

Allvarlighetsgrad: Låg

Anpassade tjänstkonton ska konfigureras för App Engine-program

Beskrivning: Defender för molnet identifierade användningen av standardkontot för App Engine-tjänsten för dina program. Detta utgör en risk eftersom standardkonton ofta beviljas breda behörigheter, till exempel redigerarrollen, på projektnivå, som kan utnyttjas om de komprometteras. Anpassade tjänstkonton begränsar behörigheter till endast de som behövs för åtgärder, vilket minimerar potentiell exponering och följer principen om minsta behörighet.

Allvarlighetsgrad: Medel

Diagnostikloggar i App Service ska vara aktiverade

Beskrivning: Granska aktivering av diagnostikloggar i appen. På så sätt kan du återskapa aktivitetsspår i undersökningssyfte om en säkerhetsincident inträffar eller om nätverket har komprometterats (ingen relaterad princip).

Allvarlighetsgrad: Medel

Se till att API-appen har klientcertifikat inkommande klientcertifikat inställda på På

Beskrivning: Med klientcertifikat kan appen begära ett certifikat för inkommande begäranden. Endast klienter som har ett giltigt certifikat kan nå appen. (Relaterad princip: Se till att API-appen har "Klientcertifikat (inkommande klientcertifikat)" inställt på "På").

Allvarlighetsgrad: Medel

Identity-Aware proxyskydd ska vara aktiverat i App Engine-program

Beskrivning: Defender för molnet har identifierat att Identity-Aware Proxy (IAP) är inaktiverad i App Engine-program. IAP är ett centraliserat auktoriseringslager för HTTPS som verifierar användaridentiteter och framtvingar kontextuella åtkomstkontroller innan begäranden når ditt program. Utan IAP kan din appmotor exponeras för obehörig åtkomst, vilket ökar risken för utnyttjande. Aktivering av IAP rekommenderas för att stärka programmets säkerhet.

Allvarlighetsgrad: Medel

FTPS bör krävas i API-appar

Beskrivning: Aktivera FTPS-tillämpning för förbättrad säkerhet (Relaterad princip: FTPS bör endast krävas i DIN API-app).

Allvarlighetsgrad: Hög

FTPS bör krävas i funktionsappar

Beskrivning: Aktivera FTPS-tillämpning för förbättrad säkerhet (Relaterad princip: FTPS bör endast krävas i funktionsappen).

Allvarlighetsgrad: Hög

FTPS bör krävas i webbappar

Beskrivning: Aktivera FTPS-tillämpning för förbättrad säkerhet (Relaterad princip: FTPS bör krävas i webbappen).

Allvarlighetsgrad: Hög

Funktionsappen ska endast vara tillgänglig via HTTPS

Beskrivning: Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. (Relaterad princip: Funktionsappen ska endast vara tillgänglig via HTTPS).

Allvarlighetsgrad: Medel

Funktionsappar bör ha klientcertifikat (inkommande klientcertifikat) aktiverade

Beskrivning: Med klientcertifikat kan appen begära ett certifikat för inkommande begäranden. Endast klienter med giltiga certifikat kan nå appen. (Relaterad princip: Funktionsappar bör ha "Klientcertifikat (inkommande klientcertifikat)" aktiverat).

Allvarlighetsgrad: Medel

Java bör uppdateras till den senaste versionen för API-appar

Beskrivning: Med jämna mellanrum släpps nyare versioner för Java antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Med den senaste Python-versionen för API-appar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att Java-versionen är den senaste, om den används som en del av API-appen).

Allvarlighetsgrad: Medel

Hanterad identitet ska användas i API-appar

Beskrivning: Använd en hanterad identitet för förbättrad autentiseringssäkerhet. I Azure eliminerar hanterade identiteter behovet av att utvecklare måste hantera autentiseringsuppgifter genom att ange en identitet för Azure-resursen i Microsoft Entra-ID:t och använda den för att hämta Microsoft Entra-ID-token (Microsoft Entra ID). (Relaterad princip: Hanterad identitet ska användas i din API-app).

Allvarlighetsgrad: Medel

Hanterad identitet ska användas i funktionsappar

Beskrivning: Använd en hanterad identitet för förbättrad autentiseringssäkerhet. I Azure eliminerar hanterade identiteter behovet av att utvecklare måste hantera autentiseringsuppgifter genom att ange en identitet för Azure-resursen i Microsoft Entra-ID:t och använda den för att hämta Microsoft Entra-ID-token (Microsoft Entra ID). (Relaterad princip: Hanterad identitet ska användas i funktionsappen).

Allvarlighetsgrad: Medel

Hanterad identitet ska användas i webbappar

Beskrivning: Använd en hanterad identitet för förbättrad autentiseringssäkerhet. I Azure eliminerar hanterade identiteter behovet av att utvecklare måste hantera autentiseringsuppgifter genom att ange en identitet för Azure-resursen i Microsoft Entra-ID:t och använda den för att hämta Microsoft Entra-ID-token (Microsoft Entra ID). (Relaterad princip: Hanterad identitet ska användas i webbappen).

Allvarlighetsgrad: Medel

Microsoft Defender för App Service ska vara aktiverat

Beskrivning: Microsoft Defender för App Service utnyttjar molnets skala och den synlighet som Azure har som molnleverantör för att övervaka vanliga webbappattacker. Microsoft Defender för App Service kan identifiera attacker mot dina program och identifiera nya attacker.

Om du åtgärdar den här rekommendationen debiteras du för att skydda dina App Service-planer. Om du inte har några App Service-planer i den här prenumerationen debiteras inga avgifter. Om du skapar några App Service-planer för den här prenumerationen i framtiden skyddas de automatiskt och avgifterna börjar då. Läs mer i Skydda dina webbappar och API:er. (Relaterad princip: Azure Defender för App Service ska vara aktiverat).

Allvarlighetsgrad: Hög

PHP bör uppdateras till den senaste versionen för API-appar

Beskrivning: Med jämna mellanrum släpps nyare versioner för PHP-programvara, antingen på grund av säkerhetsbrister eller för att inkludera ytterligare funktioner. Den senaste PHP-versionen för API-appar rekommenderas att dra nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att PHP-versionen är den senaste, om den används som en del av API-appen).

Allvarlighetsgrad: Medel

Python bör uppdateras till den senaste versionen för API-appar

Beskrivning: Med jämna mellanrum släpps nyare versioner för Python-programvara, antingen på grund av säkerhetsfel eller för att inkludera ytterligare funktioner. Med den senaste Python-versionen för API-appar rekommenderar vi att du drar nytta av eventuella säkerhetskorrigeringar och/eller nya funktioner i den senaste versionen. (Relaterad princip: Se till att Python-versionen är den senaste, om den används som en del av API-appen).

Allvarlighetsgrad: Medel

Fjärrfelsökning ska inaktiveras för API-appen

Beskrivning: Fjärrfelsökning kräver att inkommande portar öppnas i en API-app. Fjärrfelsökning ska stängas av. (Relaterad princip: Fjärrfelsökning bör inaktiveras för API Apps).

Allvarlighetsgrad: Låg

Fjärrfelsökning ska stängas av för funktionsappen

Beskrivning: Fjärrfelsökning kräver att inkommande portar öppnas i en Azure-funktionsapp. Fjärrfelsökning ska stängas av. (Relaterad princip: Fjärrfelsökning bör inaktiveras för Funktionsappar).

Allvarlighetsgrad: Låg

Fjärrfelsökning bör stängas av för webbprogram

Beskrivning: Fjärrfelsökning kräver att inkommande portar öppnas i ett webbprogram. Fjärrfelsökning är för närvarande aktiverat. Om du inte längre behöver använda fjärrfelsökning bör den stängas av. (Relaterad princip: Fjärrfelsökning bör stängas av för webbprogram).

Allvarlighetsgrad: Låg

TLS bör uppdateras till den senaste versionen för API-appar

Beskrivning: Uppgradera till den senaste TLS-versionen. (Relaterad princip: Den senaste TLS-versionen ska användas i din API-app).

Allvarlighetsgrad: Hög

TLS bör uppdateras till den senaste versionen för funktionsappar

Beskrivning: Uppgradera till den senaste TLS-versionen. (Relaterad princip: Den senaste TLS-versionen ska användas i funktionsappen).

Allvarlighetsgrad: Hög

TLS bör uppdateras till den senaste versionen för webbappar

Beskrivning: Uppgradera till den senaste TLS-versionen. (Relaterad princip: Den senaste TLS-versionen ska användas i webbappen).

Allvarlighetsgrad: Hög

Webbappen bör endast vara åtkomlig via HTTPS

Beskrivning: Användning av HTTPS säkerställer server-/tjänstautentisering och skyddar data under överföring från avlyssningsattacker på nätverksnivå. (Relaterad princip: Webbprogrammet bör endast vara tillgängligt via HTTPS).

Allvarlighetsgrad: Medel

Webbappar bör begära ett SSL-certifikat för alla inkommande begäranden

Beskrivning: Med klientcertifikat kan appen begära ett certifikat för inkommande begäranden. Endast klienter som har ett giltigt certifikat kan nå appen. (Relaterad princip: Se till att WEBBappen har "Klientcertifikat (inkommande klientcertifikat)" inställt på "På").

Allvarlighetsgrad: Medel

Rekommendationer för AWS-apptjänster

Granskningsloggning ska vara aktiverad på Amazon MQ Broker

Description: Defender för molnet identifierade Amazon MQ Brokers som inte har granskningsloggar aktiverade. Granskningsloggar registrerar administrativa åtgärder och användarhanteringsåtgärder som stöder incidenthantering och ansvarsskyldighet. Utan granskningsloggning kan skadliga eller obehöriga ändringar gå oupptäckta och utredningarna saknar viktiga bevis.

Allvarlighetsgrad: Medel

Vilande datakryptering med kundhanterade nycklar ska aktiveras i Kinesis-strömmar

Description: Defender för molnet identifierade saknade kundhanterade nyckelkrypteringar i Kinesis-strömmar. Detta innebär en risk för obehörigt avslöjande av dataströmdata om standardnyckelkontrollerna inte uppfyller organisationens krav på nyckelhantering och åtkomststyrning.

Allvarlighetsgrad: Medel

Allmän loggning ska vara aktiverad på Amazon MQ Broker

Description: Defender för molnet identifierade Amazon MQ-mäklare som inte har allmän loggning aktiverat. Allmänna loggar ger drifts- och anslutningsrelaterad synlighet som kan hjälpa dig att identifiera misstänkt beteende och stödja felsökning. Utan allmän loggning minskar övervakningstäckningen och identifiering av felkonfigurationer eller oväntad aktivitet kan fördröjas.

Allvarlighetsgrad: Medel

VPC-åtkomstslutpunkter bör konfigureras i WorkSpaces-programstackar (AppStream)

Description: Defender för molnet upptäckt att Stackar för Arbetsytor (AppStream) inte har konfigurerats med VPC-åtkomstslutpunkter. Detta innebär en risk för obehörig åtkomst från det offentliga Internet. Genom att konfigurera VPC-åtkomstslutpunkter kan användarna bara ansluta till workspaces-program via privata nätverksanslutningar.

Allvarlighetsgrad: Medel