توصيات أمان API وAPIM

تسرد هذه المقالة جميع توصيات أمان API وAPIM التي قد تراها في Microsoft Defender for Cloud.

تستند التوصيات التي تظهر في بيئتك إلى الموارد التي تحميها وعلى التكوين المخصص. يمكنك الاطلاع على التوصيات في المدخل التي تنطبق على مواردك.

للتعرف على الإجراءات التي يمكنك اتخاذها استجابة لهذه التوصيات، راجع معالجة التوصيات في Defender for Cloud.

توصيات واجهة برمجة التطبيقات Azure

يجب تمكين Microsoft Defender لواجهات برمجة التطبيقات

Description & النهج ذي الصلة: تمكين خطة Defender لواجهات برمجة التطبيقات لاكتشاف موارد واجهة برمجة التطبيقات وحمايتها من الهجمات والتكوينات الأمنية الخاطئة. معرفة المزيد

الخطورة: عالية

يجب إلحاق واجهات برمجة التطبيقات إدارة Azure API Defender لواجهات برمجة التطبيقات

Description & النهج ذي الصلة: يتطلب إلحاق واجهات برمجة التطبيقات Defender لواجهات برمجة التطبيقات استخدام الحوسبة والذاكرة على خدمة إدارة Azure API. مراقبة أداء خدمة إدارة Azure API أثناء إعداد واجهات برمجة التطبيقات وتوسيع نطاق موارد إدارة Azure API حسب الحاجة.

الخطورة: عالية

يجب تعطيل نقاط نهاية واجهة برمجة التطبيقات غير المستخدمة وإزالتها من خدمة إدارة Azure API

Description & النهج ذي الصلة: كأفضل ممارسة أمان، تعتبر نقاط نهاية واجهة برمجة التطبيقات التي لم تتلق حركة مرور لمدة 30 يوما غير مستخدمة، ويجب إزالتها من خدمة إدارة Azure API. قد يشكل الاحتفاظ بنقاط نهاية واجهة برمجة التطبيقات غير المستخدمة خطرا أمنيا. قد تكون هذه واجهات برمجة التطبيقات التي كان يجب إهمالها من خدمة إدارة Azure API، ولكن تم تركها نشطة عن طريق الخطأ. لا تتلقى واجهات برمجة التطبيقات هذه عادة تغطية الأمان الأكثر up-to-التاريخ.

الخطورة: منخفض

يجب مصادقة نقاط نهاية واجهة برمجة التطبيقات في إدارة Azure API

Description & النهج ذي الصلة: يجب أن تفرض نقاط نهاية واجهة برمجة التطبيقات المنشورة داخل إدارة Azure API المصادقة للمساعدة في تقليل مخاطر الأمان. يتم أحيانا تنفيذ آليات المصادقة بشكل غير صحيح أو مفقودة. يسمح هذا للمهاجمين باستغلال عيوب التنفيذ والوصول إلى البيانات. بالنسبة لواجهات برمجة التطبيقات المنشورة في إدارة Azure API، تقيم هذه التوصية المصادقة من خلال التحقق من وجود مفاتيح اشتراك إدارة Azure API لواجهات برمجة التطبيقات أو المنتجات التي يتطلب الاشتراك فيها، وتنفيذ نهج التحقق من صحة JWT، وشهادات client، Microsoft Entra الرموز المميزة. إذا لم يتم تنفيذ أي من آليات المصادقة هذه أثناء استدعاء واجهة برمجة التطبيقات، فستتلقى واجهة برمجة التطبيقات هذه التوصية.

الخطورة: عالية

يجب تعطيل نقاط نهاية واجهة برمجة التطبيقات غير المستخدمة وإزالتها من Function Apps

الوصف والنهج ذي الصلة: تعتبر نقاط نهاية واجهة برمجة التطبيقات التي لم تتلق نسبة استخدام الشبكة لمدة 30 يوما غير مستخدمة وتشكل خطرا أمنيا محتملا. قد تكون نقاط النهاية هذه قد تركت نشطة عن طريق الخطأ عندما كان يجب إهمالها. غالبا ما تفتقر نقاط نهاية واجهة برمجة التطبيقات غير المستخدمة إلى آخر تحديثات الأمان، ما يجعلها عرضة للخطر. لمنع الخروقات الأمنية المحتملة، نوصي بتعطيل وإزالة نقاط النهاية التي تم تشغيلها من HTTP من Azure Function Apps.

الخطورة: منخفض

يجب تعطيل نقاط نهاية واجهة برمجة التطبيقات غير المستخدمة وإزالتها من Logic Apps

الوصف والنهج ذي الصلة: تعتبر نقاط نهاية واجهة برمجة التطبيقات التي لم تتلق نسبة استخدام الشبكة لمدة 30 يوما غير مستخدمة وتشكل خطرا أمنيا محتملا. قد تكون نقاط النهاية هذه قد تركت نشطة عن طريق الخطأ عندما كان يجب إهمالها. غالبا ما تفتقر نقاط نهاية واجهة برمجة التطبيقات غير المستخدمة إلى آخر تحديثات الأمان، ما يجعلها عرضة للخطر. لمنع الخروقات الأمنية المحتملة، نوصي بتعطيل نقاط النهاية هذه وإزالتها من Azure Logic Apps.

الخطورة: منخفض

يجب تمكين المصادقة على نقاط نهاية واجهة برمجة التطبيقات المستضافة في تطبيقات الوظائف

Description & النهج ذي الصلة: يجب أن تفرض نقاط نهاية واجهة برمجة التطبيقات المنشورة داخل Azure Function Apps المصادقة للمساعدة في تقليل مخاطر الأمان. وهذا أمر بالغ الأهمية لمنع الوصول غير المصرح به وخروقات البيانات المحتملة. بدون المصادقة المناسبة، يمكن كشف البيانات الحساسة، مما يعرض أمان النظام للخطر.

الخطورة: عالية

يجب تمكين المصادقة على نقاط نهاية واجهة برمجة التطبيقات المستضافة في Logic Apps

Description & النهج ذي الصلة: يجب أن تفرض نقاط نهاية واجهة برمجة التطبيقات المنشورة داخل Azure Logic Apps المصادقة للمساعدة في تقليل مخاطر الأمان. وهذا أمر بالغ الأهمية لمنع الوصول غير المصرح به وخروقات البيانات المحتملة. بدون المصادقة المناسبة، يمكن كشف البيانات الحساسة، مما يعرض أمان النظام للخطر.

الخطورة: عالية

توصيات إدارة واجهة برمجة التطبيقات

لا يجب تحديد نطاق اشتراكات APIM لجميع واجهات برمجة التطبيقات

الوصف والنهج ذي الصلة: يجب تحديد نطاق اشتراكات APIM لمنتج أو واجهة برمجة تطبيقات فردية بدلا من جميع واجهات برمجة التطبيقات، ما قد يؤدي إلى التعرض المفرط للبيانات.

الخطورة: متوسطة

يجب ألا تتجاوز استدعاءات API Management إلى الواجهات الخلفية لواجهة برمجة التطبيقات بصمة إبهام الشهادة أو التحقق من صحة الاسم

الوصف والنهج ذي الصلة: يجب أن تتحقق إدارة واجهة برمجة التطبيقات من صحة شهادة الخادم الخلفي لجميع استدعاءات واجهة برمجة التطبيقات. تمكين بصمة إبهام شهادة SSL والتحقق من صحة الاسم لتحسين أمان واجهة برمجة التطبيقات.

الخطورة: متوسطة

يجب عدم تمكين نقطة نهاية إدارة API Management المباشرة

Description & النهج ذي الصلة: تتجاوز واجهة برمجة تطبيقات REST للإدارة المباشرة في إدارة Azure API Azure Resource Manager التحكم في الوصول المستند إلى الأدوار والتخويل وآليات التقييد، مما يزيد من ثغرة الخدمة.

الخطورة: منخفض

يجب أن تستخدم واجهات برمجة تطبيقات API Management بروتوكولات مشفرة فقط

الوصف والنهج ذي الصلة: يجب أن تكون واجهات برمجة التطبيقات متاحة فقط من خلال بروتوكولات مشفرة، مثل HTTPS أو WSS. تجنب استخدام بروتوكولات غير آمنة، مثل HTTP أو WS لضمان أمان البيانات أثناء النقل.

الخطورة: عالية

يجب تخزين بيانات API Management السرية المسماة في Azure Key Vault

الوصف والنهج ذي الصلة: القيم المسماة هي مجموعة من أزواج الأسماء والقيم في كل خدمة APIM. يمكن تخزين القيم السرية إما كنص مشفر في APIM (أسرار مخصصة) أو عن طريق الرجوع إلى الأسرار في Azure Key Vault. مرجع البيانات السرية المسماة من Azure Key Vault لتحسين أمان إدارة واجهة برمجة التطبيقات والأسرار. يدعم Azure Key Vault إدارة الوصول متعدد المستويات ونهج تدوير البيانات السرية.

الخطورة: متوسطة

يجب أن تعطل إدارة واجهة برمجة التطبيقات الوصول إلى الشبكة العامة إلى نقاط نهاية تكوين الخدمة

الوصف والنهج ذي الصلة: لتحسين أمان خدمات APIM، قم بتقييد الاتصال بنقاط نهاية تكوين الخدمة، مثل واجهة برمجة تطبيقات إدارة الوصول المباشر، أو نقطة نهاية إدارة تكوين Git، أو نقطة نهاية تكوين البوابات المستضافة ذاتيا.

الخطورة: متوسطة

يجب تعيين إصدار واجهة برمجة التطبيقات للحد الأدنى من APIM إلى 2019-12-01 أو أحدث

الوصف والنهج ذي الصلة: لمنع مشاركة أسرار الخدمة مع مستخدمي القراءة فقط، يجب تعيين الحد الأدنى لإصدار واجهة برمجة التطبيقات إلى 2019-12-01 أو أعلى.

الخطورة: متوسطة

يجب مصادقة استدعاءات APIM إلى خلفيات واجهة برمجة التطبيقات

الوصف والنهج ذي الصلة: يجب أن تستخدم الاستدعاءات من APIM إلى الخلفيات شكلا من أشكال المصادقة، سواء عبر الشهادات أو بيانات الاعتماد. لا ينطبق على الواجهات الخلفية للخدمة Fabric.

الخطورة: متوسطة