Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Web Application Firewall (WAF) ger centraliserat skydd för dina webbapplikationer mot vanliga angrepp och sårbarheter, såsom SQL-injektion, cross-site scripting och andra attacker i Open Worldwide Application Security Projects (OWASP) topp 10. WAF finns tillgängligt med Azure Front Door, Azure Application Gateway och Azure Application Gateway for Containers för att skydda internetanpassade applikationer vid kanten eller i ditt virtuella nätverk.
Den här artikeln ger säkerhetsrekommendationer för Azure Web Application Firewall. Dessa rekommendationer hjälper dig att uppfylla dina säkerhetsåtaganden och förbättra den övergripande säkerhetsnivån för din utplacering. För en översikt över Azure:s nätverkssäkerhetstjänster och hur de samarbetar, se Vad är Azure nätverkssäkerhet?
Säkerhetsrekommendationerna i den här artikeln implementerar Nulová dôvera (Zero Trust) principer: "Verifiera explicit", "Använd åtkomst med minst behörighet" och "Anta intrång". Omfattande vägledning om Noll förtroende finns i Vägledningscenter för noll förtroende.
Nätverkssäkerhet
Nätverkssäkerhet för Azure Web Application Firewall fokuserar på att inspektera applikationstrafik, minska exponeringen för vanliga webbattacker och tillämpa WAF-policyinställningar som matchar varje skyddad applikation.
Distribuera WAF vid varje offentlig applikationsingångspunkt: Skydda internetanpassade webbapplikationer med WAF på Azure Front Door, Application Gateway eller Application Gateway for Containers. Använd Front Door WAF för globalt kantskydd, Application Gateway WAF för regionalt lager 7-skydd i ett virtuellt nätverk, och Application Gateway för Containers WAF för Kubernetes Gateway API-arbetsbelastningar. För mer information, se Azure Web Application Firewall-översikt.
Använd en WAF-policy per plats eller applikation: Tilldela en dedikerad WAF-policy till varje ursprung, plats eller applikation så att anpassade regler, undantag, hanterade regelöverskridanden och hastighetsgränser isoleras till den arbetsbelastningen. Detta mönster minskar effekten när en policyändring orsakar falska positiva eller kräver återställning. För mer information, se Metodtips för Azure Web Application Firewall i Azure Front Door och Översikt över WAF-principer.
Använd de senaste hanterade regeluppsättningarna som stöds av din plattform: Gå regelbundet igenom och uppgradera versioner av hanterade regeluppsättningar. Front Door Premium och Application Gateway WAF stöder DRS 2.2, som är baserat på OWASP CRS 3.3.4. DRS 2.1 baseras på OWASP CRS 3.3.2 och finns fortfarande tillgängligt för stödda scenarier. Application Gateway for Containers WAF stöder endast DRS 2.1 och stöder inte äldre CRS-hanterade regeluppsättningar. För mer information, se Front Door WAF DRS regelgrupper och regler, Application Gateway WAF DRS och CRS regelgrupper och regler, samt Azure Web Application Firewall i Application Gateway för containrar.
Starta hanterade regeluppsättningar i Detektionsläge före Prevention-läge: Distribuera nya eller uppgraderade regeluppsättningar i Detektionsläge, granska WAF-loggar, justera undantag och överskridanden, och byt sedan till Prevention-läge för att blockera attacker. Denna stegvisa metod minskar falska positiva resultat och möjliggör tillämpning efter finjustering. För mer information, se WAF-lägen på Application Gateway och WAF-lägen på Front Door.
Använd anpassade regler för att blockera skadlig trafik: Skapa anpassade regler för IP-adresser, IP-intervall, geografiska platser, begäransteckoder, förfrågningsmetoder och hastighetsgränser. Anpassade regler körs före hanterade regler och kan blockera kända dåliga källor eller tillåta känd betrodd trafik. För mer information, se Anpassade regler för webbprogrambrandvägg på Azure Front Door och Anpassade regler för webbprogrambrandvägg v2 på Azure Application Gateway.
Implementera hastighetsbegränsning för applikationslagets motståndskraft: Konfigurera hastighetsbegränsningsregler för att kontrollera antalet förfrågningar som tillåts från varje klient-IP-adress under en specificerad tidsperiod. Sätt tröskelvärdena tillräckligt höga för att undvika att blockera legitim trafik, samtidigt som du skyddar mot stormar av återförsök, webbskrapning och överbelastningsattacker på applikationslagret. För mer information, se Vad är hastighetsbegränsning för Azure Front Door? och Vad är hastighetsbegränsning för Web Application Firewall på Application Gateway?
Aktivera botskydd där det stöds: Använd Bot Manager-hanterade regeluppsättning för att identifiera och blockera dåliga botar samtidigt som legitima botar, såsom sökmotorcrawlers, tillåts. Botskydd bidrar till att minska attacker med stulna inloggningsuppgifter, dataskrapning och automatiserad angreppstrafik. För mer information, se Konfigurera botskydd för Web Application Firewall med Azure Front Door och Konfigurera botskydd för Web Application Firewall på Azure Application Gateway.
Använd geofiltrering för regionala applikationer: Om din applikation betjänar användare från specifika geografiska regioner, konfigurera geofiltrering för att blockera förfrågningar från andra förväntade länder eller regioner. Inkludera den okända (
ZZ) landskoden varje gång du använder geofiltrering för att undvika att blockera giltiga förfrågningar från okartlagda IP-adresser. För mer information, se Vad är geofiltrering på en domän för Azure Front Door? och Använd Azure WAF:s egna geomatchningsregler för att förbättra nätverkssäkerheten.Justera exklusioner noggrant: Använd uteslutningar endast för specifika falska positiva och begränsa dem till den smalaste matchvariabeln, selektorn, regeln, regelgruppen eller regeluppsättningen som möjligt. Omfattande undantag kan leda till att känsliga begärandedata inte inspekteras. För mer information, se undantagslistor för Azure Web Application Firewall på Azure Front Door och undantagslistor för Web Application Firewall med Application Gateway.
Identitets- och åtkomsthantering
Identitets- och åtkomsthantering för Azure Web Application Firewall styr vem som kan skapa, ändra, godkänna och övervaka WAF-policyer och relaterade nätverksresurser.
Använd Microsoft Entra ID för centraliserad autentisering: Använd Microsoft Entra ID som ditt centrala autentiserings- och auktorisationssystem för hantering av WAF-resurser. Microsoft Entra ID erbjuder konsekvent identitetshantering över hela din Azure-miljö. Mer information finns i Vad är Microsoft Entra-ID?
Tilldela Azure RBAC-roller med minsta privilegium: Använd Azure rollbaserad åtkomstkontroll för att endast ge de behörigheter som krävs för att hantera WAF-policys, Front Door-profiler, applikationsgateways, diagnostikinställningar och övervakningsdestinationer. Undvik att tilldela alltför omfattande roller som Ägare när en avgränsad anpassad roll är tillräcklig. Mer information finns i Tilldela Azure-roller med hjälp av Azure-portalen.
Använd hanterade identiteter för hantering av WAF-policyer där det är tillämpligt: Använd hanterade identiteter för automatisering som distribuerar, exporterar eller uppdaterar WAF-policyer via Azure Resource Manager, Bicep eller CI/CD-arbetsflöden. Ge den hanterade identiteten endast de nödvändiga behörigheterna för målresursgruppen, Front Door-profilen, applikationsgatewayen och diagnostiska destinationer. Mer information finns i Hanterade identiteter för Azure-resurser.
Underhåll en inventering av administrativ åtkomst: Granska Azure RBAC-rolltilldelningar vid hanteringsgruppen, prenumerationen, resursgruppen och resursomfång som innehåller WAF-policyer, Front Door-profiler, applikationsgateways och övervakningsdestinationer. Ta bort föråldrade uppdrag och undersök privilegierade uppdrag som inte krävs för WAF-administration. Mer information finns i Lista Azure-rolltilldelningar med hjälp av Azure Portal.
Kräv multifaktorautentisering för administratörer: Kräv multifaktorautentisering för alla användare med administrativ åtkomst till WAF-resurser och relaterade nätverksresurser. MFA lägger till ett kritiskt skyddslager om inloggningsuppgifter komprometteras. För mer information, se Hur man aktiverar multifaktorautentisering i Microsoft Entra.
Begränsa hanteringsåtkomst med villkorad åtkomst: Konfigurera villkorad åtkomst med namngivna platser, kompatibla enheter och stark autentisering för administratörer som hanterar Azure Resource Manager-resurser. Mer information finns i Vad är platsvillkoret i Villkorsstyrd åtkomst i Microsoft Entra?
Använd privilegierade åtkomstkontroller för WAF-administration: Använd dedikerade administrativa konton, privilegierade åtkomstarbetsstationer och just-in-time-åtkomst för WAF-policyändringar. Dessa kontroller minskar risken för obehöriga ändringar av säkerhetsregler och undantag. För mer information, se Översikten Säkra privilegierad åtkomst.
Granska och avstämma åtkomst regelbundet: Använd Microsoft Entra ID access reviews för att hantera gruppmedlemskap och rolltilldelningar för användare som kan ändra WAF-resurser. Ta bort åtkomst som inte längre krävs. För mer information, se Vad är access-recensioner?
Övervaka identitetsrisk och misstänkt administrativ aktivitet: Skicka inloggnings-, revisions- och riskloggar för Microsoft Entra till Azure Monitor eller Microsoft Sentinel. Varning vid riskfyllda inloggningar, ändringar i privilegierade rollfördelningar och oväntade uppdateringar av WAF:s policy. För mer information, se Integrera Microsoft Entra-loggar med Azure Monitor-loggar.
Dataskydd
Dataskydd för Azure Web Application Firewall fokuserar på att skydda känsliga begäran, loggar, policyexporter och relaterad telemetri från obehörig åtkomst eller avslöjande.
Säkerställ kryptering under överföring: Kräv TLS 1.2 eller senare för klientanslutningar och backend-anslutningar som passerar genom Azure Front Door eller Application Gateway. Validera certifikat och protokollinställningar som en del av varje utplacering. För mer information, se End-to-end TLS med Azure Front Door och Översikt över TLS-terminering och end-to-end TLS med applikationsgateway.
Aktivera skydd av känslig data med loggrensning där det stöds: För Front Door och Application Gateway WAF-policyer, konfigurera loggrensningsregler för att ta bort känsliga värden, såsom lösenord, hemligheter och personuppgifter, från WAF-loggar innan de skrivs. Denna metod hjälper till att bibehålla säkerhetsinsyn samtidigt som exponeringen i övervakningssystem minskas. För mer information, se Azure Web Application Firewall Sensitive Data Protection for Azure Front Door och Azure Web Application Firewall Sensitive Data Protection for Application Gateway.
Skydda WAF-loggar och policyexporter: Behandla WAF-diagnostikloggar, Azure Resource Manager-mallar, Bicep-filer och exporterade policydefinitioner som känslig data eftersom de kan avslöja applikationsvägar, anpassade regler, undantag och ursprungsdetaljer. Lagra dem i arkiv, lagringskonton eller Log Analytics-arbetsytor med minsta privilegium. Mer information finns i Hantera åtkomst till Log Analytics-arbetsytor.
Använd kundhanterade nycklar för relaterad lagring: När din organisation behöver direkt kontroll över nyckellivscykeln, använd kundhanterade nycklar för de Azure Storage-konton som tar emot WAF-loggar, och tillämpa motsvarande nyckelhanteringskontroller på andra loggdestinationer du använder (såsom Event Hubs eller Log Analytics-arbetsytor). Mer information finns i Kundhanterade nycklar för Azure Storage-kryptering.
Inspektera begäranorganen där det är lämpligt: Aktivera inspektion av begäranarorganen för applikationer som tar emot formulärdata, JSON, XML eller filuppladdningar. Granska förfrågningsstorleksgränser och konfigurera exklusionslistor för att balansera säkerhetstäckning med applikationskompatibilitet. För mer information, se Application Gateway WAF-begäransökningsstorleksgränser och Web Application Firewall-exklusionslistor.
Taggresurser som hanterar känslig information: Använd taggar för att identifiera WAF-policys, gateways, Front Door-profiler, loggdestinationer och relaterade resurser som bearbetar eller lagrar känslig information. Taggar hjälper till med efterlevnadsrapportering och operativt ägande. Mer information finns i Använda taggar för att organisera dina Azure-resurser.
Loggning och övervakning
Loggning och övervakning för Azure Web Application Firewall ger insyn i inspekterad trafik, regelmatchningar, blockerade förfrågningar, konfigurationsändringar och operativ hälsa.
Aktivera diagnostiska inställningar på alla WAF-resurser: Skicka WAF-loggar och mätvärden för Azure Front Door och Application Gateway till en Log Analytics-arbetsyta, lagringskonto eller Event Hubs. Diagnostiska loggar visar vad WAF utvärderade, matchade och blockerade. För mer information, se Azure Web Application Firewall monitoring and logging for Azure Front Door och Application Gateway diagnostics.
Centralisera WAF-händelser i Microsoft Sentinel: Koppla Azure WAF-loggar till Microsoft Sentinel eller någon annan plattform för säkerhetsinformation och händelsehantering (SIEM) för att korrelera WAF-detektioner med identitet, endpoint, nätverk och applikationstelemetri. För mer information, se Koppla data från Microsoft Web Application Firewall till Microsoft Sentinel.
Granska WAF-loggar under detekteringsläget och efter regeländringar: Granska hanterade regelmatchningar, anpassade regelmatchningar, exklusioner och avvikelsepoäng efter nya utplaceringar eller regeluppsättningsuppgraderingar. Använd dessa resultat för att justera policyer innan du aktiverar Prevention-läget. Mer information finns i Justera Azure Web Application Firewall för Azure Front Door.
Skapa varningar för avvikande aktivitet: Konfigurera Azure Monitor-varningar för blockerade förfrågningsspikar, höga antal regelmatchningar, ohälsosamma backends och konfigurationsändringar. Varning hjälper till att snabbt upptäcka aktiva attacker och oavsiktliga policyändringar. Mer information finns i Skapa eller redigera en aviseringsregel.
Övervaka ändringar i resurskonfiguration: Använd Azure Activity Log för att upptäcka ändringar i WAF-policyer, anpassade regler, hanterade regelöverskridanden, undantag, Front Door-profiler, applikationsgateways och diagnostikinställningar. För mer information, se Visa aktivitetsloggen.
Använd WAF-arbetsböcker för undersökning: Använd Azure Monitor-arbetsböcker eller Microsoft Sentinel-arbetsböcker för att granska toppregelmatchningar, blockerade klienter, URI-vägar och trender. Arbetsböcker hjälper säkerhetsteam att skilja verkliga attacker från falska positiva resultat. Mer information finns i Använda Microsoft Sentinel med Azure Web Application Firewall.
Bevara loggar för incidenthantering och efterlevnad: Konfigurera lagring i Log Analytics eller arkivera loggar till ett lagringskonto enligt organisationens krav på efterlevnad och utredning. Mer information finns i Ange datalagringstid i en Log Analytics-arbetsyta.
Efterlevnad och styrning
Efterlevnad och styrning för Azure Web Application Firewall hjälper till att säkerställa enhetlig policykonfiguration, inventarie, taggning och tillsyn över prenumerationer och applikationer.
Använd Azure Policy för att tvinga fram WAF-distribution och konfiguration: Tilldela Azure Policy-definitioner för att granska, neka eller åtgärda applikationer utan WAF-skydd, WAF-policyer utan loggning och icke-kompatibla WAF-lägen. För mer information, se Azure Web Application Firewall och Azure Policy.
Definiera WAF-konfiguration som kod: Hantera WAF-policyer med ARM-mallar, Bicep, Terraform eller andra arbetsflöden för infrastruktur som kod. Konfiguration som kod förenklar granskning, upprepbar distribution, hantering av regelexkludering och driftdetektion. För mer information, se Bästa praxis för Azure Web Application Firewall i Azure Front Door.
Underhåll ett godkänt WAF-resursinventarie: Använd Azure Resource Graph för att upptäcka WAF-policys, applikationsgateways, Front Door-profiler, endpoints, diagnostikinställningar och relaterade offentliga ingångspunkter över prenumerationer. Stämm av inventariet regelbundet och ta bort obehöriga resurser. För mer information, se Quickstart: Kör din första Resource Graph-fråga med Azure Resource Graph Explorer.
Tillämpa enhetliga taggar och metadata om ägarskap: Tagga WAF-policyer och relaterade resurser med uppgifter om applikation, miljö, dataklassificering, ägare och kostnadsställe. Taggar stödjer operativt ansvarstagande och efterlevnadsrapportering. Mer information finns i Använda taggar för att organisera dina Azure-resurser.
Organisera miljöer med hanteringsgrupper och prenumerationer: Separera produktions-, test- och utvecklingsmiljöer med hjälp av managementgrupper och prenumerationer som speglar dina säkerhets- och efterlevnadsgränser. Tillämpa policyinitiativ i rätt omfattning. För mer information, se Skapa hanteringsgrupper.
Kräv Premium-funktioner när det behövs: Använd styrningskontroller för att kräva Azure Front Door Premium för arbetsbelastningar som kräver hanterade WAF-regeluppsättningar, botskydd och Private Link till origins. För mer information, se Funktionsjämförelse mellan Azure Front Door-nivåer.
Begränsa åtkomst till Azure Resource Manager: Använd villkorlig åtkomst för Microsoft Azure Management-molnappen för att begränsa vem som kan hantera Azure-resurser och varifrån. För mer information, se Konfigurera villkorad åtkomst för Azure-hantering.
Säkerhetskopiering och återställning
Säkerhetskopiering och återställning för Azure Web Application Firewall fokuserar på att bevara policydefinitioner, begränsa påverkan av policyfel och återställa känt skydd vid avbrott eller misslyckade ändringar.
Exportera WAF-policyer regelbundet: Exportera WAF-policyer som Azure Resource Manager-mallar eller Bicep och lagra dem i versionshantering. Behandla WAF-policyn som sanningens källa eftersom den innehåller anpassade regler, undantag, hanterade regelöverskridanden, policyläge och inställningar för inspektion av begäran. För mer information, se Exportera mall från Azure-portalen.
Använd en WAF-policy per plats för återställningsisolering: Tilldela en separat WAF-policy till varje ursprung, plats eller applikation. Policyisolering per plats hjälper dig att rulla tillbaka eller ersätta en applikations policy utan att försvaga skyddet för andra applikationer. För mer information, se Bästa praxis för Azure Web Application Firewall i Azure Front Door.
Fasa in uppgraderingar av regeluppsättningar före tillämpning: Tillämpa nya eller uppgraderade hanterade regeluppsättningar i detektionsläge först, justera falska positiva resultat och gå därefter över till förebyggandeläge efter validering. Behåll den tidigare kända policydefinitionen tillgänglig för snabb återställning. Mer information finns i Justera Azure Web Application Firewall för Azure Front Door.
Designa multiregion-WAF-distributioner: Azure Front Door WAF är globalt, men Application Gateway WAF är regionalt och måste distribueras i varje region som är värd för din applikation. För multiregionarkitekturer, replikera WAF-policyer och gatewaykonfiguration så att regional failover inte kringgår inspektionen. För mer information, se Hur du väljer din WAF-plattform.
Testa procedurer för återställning av policyer: Dokumentera och testa hur man återställer en känd fungerande policy. För Application Gateway WAF ersätter du referensen till Application Gateway-principen eller lyssnarprincipen med den verifierat fungerande WAF-principen. För Front Door WAF byter du kopplingen till säkerhetspolicyn till en känd fungerande version av WAF-policyn eller distribuerar om den kända fungerande policydefinitionen från versionshanteringen. För mer information, se WAF-policy och regler för Azure Front Door och Create Web Application Firewall-policys för Application Gateway.
Validera återställning med övervakning: Efter återställning eller failover, bekräfta att WAF-loggar, diagnostikinställningar, varningar och SIEM-anslutningar fortfarande är aktiva. Återställningen är ofullständig om policyefterlevnaden återställs men övervakning saknas. För mer information, se övervakning och loggning för Azure Web Application Firewall i Azure Front Door.
Nästa steg
- Översikt över Azure Web Application Firewall
- Översikt över Azure Web Application Firewall i Azure Front Door
- Översikt över Azure Web Application Firewall på Azure Application Gateway
- Azure Web Application Firewall och Azure Policy
- Översikt över Microsoft Cloud Security Benchmark
- Azure Well-Architected Framework: Säkerhetspelare
- Cloud Adoption Framework: Säkerhetsöversikt