Skydda distributionen av Azure Web Application Firewall

Azure Web Application Firewall (WAF) ger centraliserat skydd för dina webbapplikationer mot vanliga angrepp och sårbarheter, såsom SQL-injektion, cross-site scripting och andra attacker i Open Worldwide Application Security Projects (OWASP) topp 10. WAF finns tillgängligt med Azure Front Door, Azure Application Gateway och Azure Application Gateway for Containers för att skydda internetanpassade applikationer vid kanten eller i ditt virtuella nätverk.

Den här artikeln ger säkerhetsrekommendationer för Azure Web Application Firewall. Dessa rekommendationer hjälper dig att uppfylla dina säkerhetsåtaganden och förbättra den övergripande säkerhetsnivån för din utplacering. För en översikt över Azure:s nätverkssäkerhetstjänster och hur de samarbetar, se Vad är Azure nätverkssäkerhet?

Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.

Nätverkssäkerhet

Nätverkssäkerhet för Azure Web Application Firewall fokuserar på att inspektera applikationstrafik, minska exponeringen för vanliga webbattacker och tillämpa WAF-policyinställningar som matchar varje skyddad applikation.

Identitets- och åtkomsthantering

Identitets- och åtkomsthantering för Azure Web Application Firewall styr vem som kan skapa, ändra, godkänna och övervaka WAF-policyer och relaterade nätverksresurser.

  • Använd Microsoft Entra ID för centraliserad autentisering: Använd Microsoft Entra ID som ditt centrala autentiserings- och auktorisationssystem för hantering av WAF-resurser. Microsoft Entra ID erbjuder konsekvent identitetshantering över hela din Azure-miljö. Mer information finns i Vad är Microsoft Entra-ID?

  • Tilldela Azure RBAC-roller med minsta privilegium: Använd Azure rollbaserad åtkomstkontroll för att endast ge de behörigheter som krävs för att hantera WAF-policys, Front Door-profiler, applikationsgateways, diagnostikinställningar och övervakningsdestinationer. Undvik att tilldela alltför omfattande roller som Ägare när en avgränsad anpassad roll är tillräcklig. Mer information finns i Tilldela Azure-roller med hjälp av Azure-portalen.

  • Använd hanterade identiteter för hantering av WAF-policyer där det är tillämpligt: Använd hanterade identiteter för automatisering som distribuerar, exporterar eller uppdaterar WAF-policyer via Azure Resource Manager, Bicep eller CI/CD-arbetsflöden. Ge den hanterade identiteten endast de nödvändiga behörigheterna för målresursgruppen, Front Door-profilen, applikationsgatewayen och diagnostiska destinationer. Mer information finns i Hanterade identiteter för Azure-resurser.

  • Underhåll en inventering av administrativ åtkomst: Granska Azure RBAC-rolltilldelningar vid hanteringsgruppen, prenumerationen, resursgruppen och resursomfång som innehåller WAF-policyer, Front Door-profiler, applikationsgateways och övervakningsdestinationer. Ta bort föråldrade uppdrag och undersök privilegierade uppdrag som inte krävs för WAF-administration. Mer information finns i Lista Azure-rolltilldelningar med hjälp av Azure Portal.

  • Kräv multifaktorautentisering för administratörer: Kräv multifaktorautentisering för alla användare med administrativ åtkomst till WAF-resurser och relaterade nätverksresurser. MFA lägger till ett kritiskt skyddslager om inloggningsuppgifter komprometteras. För mer information, se Hur man aktiverar multifaktorautentisering i Microsoft Entra.

  • Begränsa hanteringsåtkomst med villkorad åtkomst: Konfigurera villkorad åtkomst med namngivna platser, kompatibla enheter och stark autentisering för administratörer som hanterar Azure Resource Manager-resurser. Mer information finns i Vad är platsvillkoret i Villkorsstyrd åtkomst i Microsoft Entra?

  • Använd privilegierade åtkomstkontroller för WAF-administration: Använd dedikerade administrativa konton, privilegierade åtkomstarbetsstationer och just-in-time-åtkomst för WAF-policyändringar. Dessa kontroller minskar risken för obehöriga ändringar av säkerhetsregler och undantag. För mer information, se Översikten Säkra privilegierad åtkomst.

  • Granska och avstämma åtkomst regelbundet: Använd Microsoft Entra ID access reviews för att hantera gruppmedlemskap och rolltilldelningar för användare som kan ändra WAF-resurser. Ta bort åtkomst som inte längre krävs. För mer information, se Vad är access-recensioner?

  • Övervaka identitetsrisk och misstänkt administrativ aktivitet: Skicka inloggnings-, revisions- och riskloggar för Microsoft Entra till Azure Monitor eller Microsoft Sentinel. Varning vid riskfyllda inloggningar, ändringar i privilegierade rollfördelningar och oväntade uppdateringar av WAF:s policy. För mer information, se Integrera Microsoft Entra-loggar med Azure Monitor-loggar.

Dataskydd

Dataskydd för Azure Web Application Firewall fokuserar på att skydda känsliga begäran, loggar, policyexporter och relaterad telemetri från obehörig åtkomst eller avslöjande.

  • Säkerställ kryptering under överföring: Kräv TLS 1.2 eller senare för klientanslutningar och backend-anslutningar som passerar genom Azure Front Door eller Application Gateway. Validera certifikat och protokollinställningar som en del av varje utplacering. För mer information, se End-to-end TLS med Azure Front Door och Översikt över TLS-terminering och end-to-end TLS med applikationsgateway.

  • Aktivera skydd av känslig data med loggrensning där det stöds: För Front Door och Application Gateway WAF-policyer, konfigurera loggrensningsregler för att ta bort känsliga värden, såsom lösenord, hemligheter och personuppgifter, från WAF-loggar innan de skrivs. Denna metod hjälper till att bibehålla säkerhetsinsyn samtidigt som exponeringen i övervakningssystem minskas. För mer information, se Azure Web Application Firewall Sensitive Data Protection for Azure Front Door och Azure Web Application Firewall Sensitive Data Protection for Application Gateway.

  • Skydda WAF-loggar och policyexporter: Behandla WAF-diagnostikloggar, Azure Resource Manager-mallar, Bicep-filer och exporterade policydefinitioner som känslig data eftersom de kan avslöja applikationsvägar, anpassade regler, undantag och ursprungsdetaljer. Lagra dem i arkiv, lagringskonton eller Log Analytics-arbetsytor med minsta privilegium. Mer information finns i Hantera åtkomst till Log Analytics-arbetsytor.

  • Använd kundhanterade nycklar för relaterad lagring: När din organisation behöver direkt kontroll över nyckellivscykeln, använd kundhanterade nycklar för de Azure Storage-konton som tar emot WAF-loggar, och tillämpa motsvarande nyckelhanteringskontroller på andra loggdestinationer du använder (såsom Event Hubs eller Log Analytics-arbetsytor). Mer information finns i Kundhanterade nycklar för Azure Storage-kryptering.

  • Inspektera begäranorganen där det är lämpligt: Aktivera inspektion av begäranarorganen för applikationer som tar emot formulärdata, JSON, XML eller filuppladdningar. Granska förfrågningsstorleksgränser och konfigurera exklusionslistor för att balansera säkerhetstäckning med applikationskompatibilitet. För mer information, se Application Gateway WAF-begäransökningsstorleksgränser och Web Application Firewall-exklusionslistor.

  • Taggresurser som hanterar känslig information: Använd taggar för att identifiera WAF-policys, gateways, Front Door-profiler, loggdestinationer och relaterade resurser som bearbetar eller lagrar känslig information. Taggar hjälper till med efterlevnadsrapportering och operativt ägande. Mer information finns i Använda taggar för att organisera dina Azure-resurser.

Loggning och övervakning

Loggning och övervakning för Azure Web Application Firewall ger insyn i inspekterad trafik, regelmatchningar, blockerade förfrågningar, konfigurationsändringar och operativ hälsa.

  • Aktivera diagnostiska inställningar på alla WAF-resurser: Skicka WAF-loggar och mätvärden för Azure Front Door och Application Gateway till en Log Analytics-arbetsyta, lagringskonto eller Event Hubs. Diagnostiska loggar visar vad WAF utvärderade, matchade och blockerade. För mer information, se Azure Web Application Firewall monitoring and logging for Azure Front Door och Application Gateway diagnostics.

  • Centralisera WAF-händelser i Microsoft Sentinel: Koppla Azure WAF-loggar till Microsoft Sentinel eller någon annan plattform för säkerhetsinformation och händelsehantering (SIEM) för att korrelera WAF-detektioner med identitet, endpoint, nätverk och applikationstelemetri. För mer information, se Koppla data från Microsoft Web Application Firewall till Microsoft Sentinel.

  • Granska WAF-loggar under detekteringsläget och efter regeländringar: Granska hanterade regelmatchningar, anpassade regelmatchningar, exklusioner och avvikelsepoäng efter nya utplaceringar eller regeluppsättningsuppgraderingar. Använd dessa resultat för att justera policyer innan du aktiverar Prevention-läget. Mer information finns i Justera Azure Web Application Firewall för Azure Front Door.

  • Skapa varningar för avvikande aktivitet: Konfigurera Azure Monitor-varningar för blockerade förfrågningsspikar, höga antal regelmatchningar, ohälsosamma backends och konfigurationsändringar. Varning hjälper till att snabbt upptäcka aktiva attacker och oavsiktliga policyändringar. Mer information finns i Skapa eller redigera en aviseringsregel.

  • Övervaka ändringar i resurskonfiguration: Använd Azure Activity Log för att upptäcka ändringar i WAF-policyer, anpassade regler, hanterade regelöverskridanden, undantag, Front Door-profiler, applikationsgateways och diagnostikinställningar. För mer information, se Visa aktivitetsloggen.

  • Använd WAF-arbetsböcker för undersökning: Använd Azure Monitor-arbetsböcker eller Microsoft Sentinel-arbetsböcker för att granska toppregelmatchningar, blockerade klienter, URI-vägar och trender. Arbetsböcker hjälper säkerhetsteam att skilja verkliga attacker från falska positiva resultat. Mer information finns i Använda Microsoft Sentinel med Azure Web Application Firewall.

  • Bevara loggar för incidenthantering och efterlevnad: Konfigurera lagring i Log Analytics eller arkivera loggar till ett lagringskonto enligt organisationens krav på efterlevnad och utredning. Mer information finns i Ange datalagringstid i en Log Analytics-arbetsyta.

Efterlevnad och styrning

Efterlevnad och styrning för Azure Web Application Firewall hjälper till att säkerställa enhetlig policykonfiguration, inventarie, taggning och tillsyn över prenumerationer och applikationer.

  • Använd Azure Policy för att tvinga fram WAF-distribution och konfiguration: Tilldela Azure Policy-definitioner för att granska, neka eller åtgärda applikationer utan WAF-skydd, WAF-policyer utan loggning och icke-kompatibla WAF-lägen. För mer information, se Azure Web Application Firewall och Azure Policy.

  • Definiera WAF-konfiguration som kod: Hantera WAF-policyer med ARM-mallar, Bicep, Terraform eller andra arbetsflöden för infrastruktur som kod. Konfiguration som kod förenklar granskning, upprepbar distribution, hantering av regelexkludering och driftdetektion. För mer information, se Bästa praxis för Azure Web Application Firewall i Azure Front Door.

  • Underhåll ett godkänt WAF-resursinventarie: Använd Azure Resource Graph för att upptäcka WAF-policys, applikationsgateways, Front Door-profiler, endpoints, diagnostikinställningar och relaterade offentliga ingångspunkter över prenumerationer. Stämm av inventariet regelbundet och ta bort obehöriga resurser. För mer information, se Quickstart: Kör din första Resource Graph-fråga med Azure Resource Graph Explorer.

  • Tillämpa enhetliga taggar och metadata om ägarskap: Tagga WAF-policyer och relaterade resurser med uppgifter om applikation, miljö, dataklassificering, ägare och kostnadsställe. Taggar stödjer operativt ansvarstagande och efterlevnadsrapportering. Mer information finns i Använda taggar för att organisera dina Azure-resurser.

  • Organisera miljöer med hanteringsgrupper och prenumerationer: Separera produktions-, test- och utvecklingsmiljöer med hjälp av managementgrupper och prenumerationer som speglar dina säkerhets- och efterlevnadsgränser. Tillämpa policyinitiativ i rätt omfattning. För mer information, se Skapa hanteringsgrupper.

  • Kräv Premium-funktioner när det behövs: Använd styrningskontroller för att kräva Azure Front Door Premium för arbetsbelastningar som kräver hanterade WAF-regeluppsättningar, botskydd och Private Link till origins. För mer information, se Funktionsjämförelse mellan Azure Front Door-nivåer.

  • Begränsa åtkomst till Azure Resource Manager: Använd villkorlig åtkomst för Microsoft Azure Management-molnappen för att begränsa vem som kan hantera Azure-resurser och varifrån. För mer information, se Konfigurera villkorad åtkomst för Azure-hantering.

Säkerhetskopiering och återställning

Säkerhetskopiering och återställning för Azure Web Application Firewall fokuserar på att bevara policydefinitioner, begränsa påverkan av policyfel och återställa känt skydd vid avbrott eller misslyckade ändringar.

  • Exportera WAF-policyer regelbundet: Exportera WAF-policyer som Azure Resource Manager-mallar eller Bicep och lagra dem i versionshantering. Behandla WAF-policyn som sanningens källa eftersom den innehåller anpassade regler, undantag, hanterade regelöverskridanden, policyläge och inställningar för inspektion av begäran. För mer information, se Exportera mall från Azure-portalen.

  • Använd en WAF-policy per plats för återställningsisolering: Tilldela en separat WAF-policy till varje ursprung, plats eller applikation. Policyisolering per plats hjälper dig att rulla tillbaka eller ersätta en applikations policy utan att försvaga skyddet för andra applikationer. För mer information, se Bästa praxis för Azure Web Application Firewall i Azure Front Door.

  • Fasa in uppgraderingar av regeluppsättningar före tillämpning: Tillämpa nya eller uppgraderade hanterade regeluppsättningar i detektionsläge först, justera falska positiva resultat och gå därefter över till förebyggandeläge efter validering. Behåll den tidigare kända policydefinitionen tillgänglig för snabb återställning. Mer information finns i Justera Azure Web Application Firewall för Azure Front Door.

  • Designa multiregion-WAF-distributioner: Azure Front Door WAF är globalt, men Application Gateway WAF är regionalt och måste distribueras i varje region som är värd för din applikation. För multiregionarkitekturer, replikera WAF-policyer och gatewaykonfiguration så att regional failover inte kringgår inspektionen. För mer information, se Hur du väljer din WAF-plattform.

  • Testa procedurer för återställning av policyer: Dokumentera och testa hur man återställer en känd fungerande policy. För Application Gateway WAF ersätter du referensen till Application Gateway-principen eller lyssnarprincipen med den verifierat fungerande WAF-principen. För Front Door WAF byter du kopplingen till säkerhetspolicyn till en känd fungerande version av WAF-policyn eller distribuerar om den kända fungerande policydefinitionen från versionshanteringen. För mer information, se WAF-policy och regler för Azure Front Door och Create Web Application Firewall-policys för Application Gateway.

  • Validera återställning med övervakning: Efter återställning eller failover, bekräfta att WAF-loggar, diagnostikinställningar, varningar och SIEM-anslutningar fortfarande är aktiva. Återställningen är ofullständig om policyefterlevnaden återställs men övervakning saknas. För mer information, se övervakning och loggning för Azure Web Application Firewall i Azure Front Door.

Nästa steg