Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Web Application Firewall på Application Gateway skyddar webbprogram från vanliga exploateringar och sårbarheter. Följande rekommendationer hjälper dig att kontrollera att WAF är korrekt konfigurerat och övervakat.
En sammanfattning av alla Nulová dôvera (Zero Trust)-rekommendationer för Azure-nätverkssäkerhet finns i rekommendationer om Noll förtroende för Azure-nätverkssäkerhet.
Recommendations
Application Gateway WAF är aktiverat i förebyggande läge
Azure Application Gateway Web Application Firewall (WAF) skyddar regionala webbapplikationer från vanliga exploateringar och sårbarheter såsom SQL-injektion, cross-site scripting och andra Open Worldwide Application Security Project (OWASP) topp 10-hot. I detektionsläge matchar WAF:s loggregel men vidarebefordrar ändå förfrågan till backend-poolen. Endast Prevention-läget blockerar förfrågningar som bryter mot WAF:s regler. En applikationsgateway WAF som lämnas i detektionsläge registrerar attacker mot dina backend-servrar utan att stoppa dem.
Åtgärd för reparation
- Konfigurera WAF på Azure Application Gateway
- Skapa och hantera WAF-principer för Application Gateway
Kontroll av begärandetext är aktiverad i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) inspekterar HTTP post-, put- och PATCH-förfrågningskroppar för SQL-injektion, cross-site scripting och kommandoinjektion innan trafiken når din regionala backendpool. Om du stänger av begäran om kroppsinspektion utvärderar WAF endast begäransökningsheaders och URI. Som ett resultat når payloads gömda i formulärinlägg, API-anrop och filuppladdningar backend-servrar utan att de undersökts. Hanterade regeluppsättningar, inklusive Open Worldwide Application Security Project (OWASP) Core Rule Set och Microsoft Bot Manager-regeluppsättningen, kan inte agera på innehåll de aldrig ser.
Åtgärd för reparation
- Översikt över Azure Web Application Firewall på Azure Application Gateway
- Skapa webbapplikationsbrandväggsprinciper för Application Gateway, inklusive inställningar för kontroll av begärandetext
- Vanliga frågor och svar om Application Gateway WAF och metodtips för justering
Standardregeluppsättningen är aktiverad i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) tillämpar skydd genom hanterade regeluppsättningar: Microsoft Default Rule Set och Open Worldwide Application Security Project (OWASP) Core Rule Set. Microsoft uppdaterar båda regeluppsättningarna kontinuerligt med detekteringssignaturer för kända attackmönster, så du behöver inte intern säkerhetsexpertis för att konfigurera dem. En WAF-policy utan tilldelad managed rule set inspekterar ingenting och skickar varje förfrågan till backend-poolen. Automatiserade verktygssatser skannar kontinuerligt efter applikationer i detta tillstånd och utnyttjar väl dokumenterade SQL-injektioner, cross-site scripting och kommandoinjektionssårbarheter mot backend-servrar.
Åtgärd för reparation
- Översikt över Azure Web Application Firewall på Azure Application Gateway , inklusive hanterade regeluppsättningar
- CRS-regelgrupper och regler för webbapplikationsbrandvägg
- Skapa brandväggsprinciper för webbaserade program för Application Gateway med hanterade regeluppsättningar
Regeluppsättningen botskydd är aktiverad och tilldelad i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) ger botskydd genom regeluppsättningen Microsoft Bot Manager, som klassificerar automatiserad trafik som känd god, känd dålig eller okänd baserat på beteendemönster, botsignaturer och IP-rykte. Utan regeluppsättningen aktiverad blandas credential-stuffing, content scraping, inventory hoarding och applikationslagers överbelastningstrafik in i legitima förfrågningar och förbrukar backend-kapacitet. Attacker av denna typ kommer ofta från distribuerade botnät som roterar IP-adresser för att undvika hastighetsbegränsning, vilket är anledningen till att signaturbaserad klassificering behövs snarare än enbart strypning.
Åtgärd för reparation
- Översikt över Azure WAF på Azure Application Gateway
- Konfigurera robotskydd för WAF på Azure Application Gateway
- Översikt över WAF-robotskydd
HTTP DDoS-skyddsregeluppsättningen är aktiverad i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) tillhandahåller HTTP-skydd för distribuerad överbelastning (DDoS) via Microsoft HTTP DDoS-regeluppsättningen, som identifierar och minskar volymtriska HTTP-baserade attacker på programnivån. Till skillnad från DDoS-attacker på nätverksnivå som riktar sig mot bandbredden utnyttjar HTTP-baserade DDoS-attacker programskiktet genom att skicka till synes legitima HTTP-begäranden på stora volymer för att avga serverresurser, databasanslutningar och programtrådar. Utan att HTTP DDoS-skydd är aktiverat kan hotaktörer utföra HTTP-flood-attacker som överbelastar bakomservrar, slowloris-attacker som håller anslutningar öppna för att uttömma anslutningspooler, och högfrekventa begärandemönster utformade för att utlösa resursintensiva operationer. HTTP DDoS-regeluppsättningen innehåller regelgrupper som identifierar onormala begärandefrekvenser baserat på konfigurerbara känslighetsnivåer och kan blockera, logga eller omdirigera skadlig trafik innan den påverkar serverdelsprogramservrar.
Åtgärd för reparation
- Översikt över Azure Web Application Firewall på Azure Application Gateway , inklusive DDoS-skyddsregeluppsättningar
- CRS-regelgrupper och regler för brandväggen för webbaserade program , inklusive HTTP DDoS-regler
- Skapa brandväggsprinciper för webbaserade program för Application Gateway med hanterade regeluppsättningar
- Översikt över Azure DDoS Protection
Hastighetsbegränsning är aktiverat i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) stöder hastighetsbegränsning via anpassade regler som begränsar antalet begäranden som klienter kan göra inom en angiven tidsperiod. Hastighetsbegränsning skyddar program från råstyrkeattacker, utnyttjande av stulna inloggningsuppgifter, API-missbruk och applikationsskiktsöverbelastningsattacker som överväldigar slutpunkter med alltför många förfrågningar. Utan att hastighetsbegränsningen har konfigurerats kan hotaktörer prova tusentals lösenordskombinationer per minut mot autentiseringsslutpunkter, testa stulna autentiseringsuppgifter i stor skala, extrahera stora mängder data och överbelasta serverkapaciteten. Regler för hastighetsbegränsning gör det möjligt för administratörer att definiera tröskelvärden baserat på antal förfrågningar per minut och spåra enskilda klienter efter IP-adress. När en klient överskrider det konfigurerade tröskelvärdet kan WAF blockera efterföljande begäranden, logga överträdelsen eller omdirigera till en anpassad sida.
Åtgärd för reparation
- Översikt över Azure Web Application Firewall på Azure Application Gateway , inklusive anpassade regler
- Skapa och använda anpassade regler för Web Application Firewall v2 på Application Gateway , inklusive hastighetsbegränsning
- Översikt över anpassade regler för webbaserade programbrandvägg inklusive RateLimitRule-typ
- Hastighetsbegränsning i Application Gateway WAF
JavaScript-utmaningen är aktiverad i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) stöder JavaScript-utmaning (för närvarande i förhandsversion) som en försvarsmekanism mot automatiserade robotar och huvudlösa webbläsare. När en begäran utlöser en utmaning hanterar WAF ett JavaScript-kodfragment som klientwebbläsaren måste köra för att få en giltig utmaningscookie, vilket bevisar att begäran kommer från en riktig webbläsare snarare än en enkel HTTP-klient eller robot. Klienter som utför utmaningen fortsätter normalt tills cookien upphör att gälla, medan robotar och automatiserade verktyg som inte kan köra JavaScript blockeras. Den här mekanismen är effektiv mot autentiseringsrobotar, webbskrapor och DDoS-robotar (Application Layer Distributed Denial of Service) som använder enkla HTTP-bibliotek utan JavaScript-motorer. JavaScript-utmaningen ger en medelväg mellan att tillåta all trafik och blockera misstänkta robotar direkt, verifiera webbläsarfunktionen utan att kräva användarinteraktion som CAPTCHA.
Åtgärd för reparation
- Översikt över Azure WAF på Azure Application Gateway
- Skapa och använda anpassade WAF v2-regler på Application Gateway
- Översikt över anpassade WAF-regler
- Översikt över robotskydd för Application Gateway WAF
Diagnostikloggning är aktiverad i Application Gateway WAF
Azure Application Gateway Web Application Firewall (WAF) skyddar webbprogram från vanliga kryphål, inklusive SQL-inmatning, skript för flera platser och OWASP (Open Worldwide Application Security Project) de 10 främsta hoten. När diagnostikloggning inte är aktiverad förlorar säkerhetsteamen insyn i blockerade attacker, regelmatchningar, åtkomstmönster och brandväggshändelser. Utan loggning går sårbarheter oidentifierade och incidentsvarare kan inte korrelera WAF-händelser med andra telemetri- eller konstruktionsattacktidslinjer. Application Gateway WAF innehåller flera loggkategorier, inklusive åtkomstloggar, prestandaloggar och brandväggsloggar som måste dirigeras till Log Analytics, ett lagringskonto eller en händelsehubb för säkerhetsövervakning.
Åtgärd för reparation
- Skapa en Log Analytics-arbetsyta
- Skapa diagnostikinställningar i Azure Monitor
- Application Gateway WAF-loggar och mätvärden
- Övervaka Azure Application Gateway
- Azure Monitor-arbetsböcker