Doporučení k zabezpečení služby API a API Management

Tento článek obsahuje seznam všech doporučení k zabezpečení api a služby API Management, která se můžou zobrazit v Microsoft Defender for Cloud.

Doporučení, která se zobrazí ve vašem prostředí, jsou založená na prostředcích, které chráníte, a na přizpůsobené konfiguraci. Doporučení se zobrazí na portálu , která platí pro vaše prostředky.

Další informace o akcích, které můžete provést v reakci na tato doporučení, najdete v tématu Náprava doporučení v defenderu pro cloud.

doporučení rozhraní API pro Azure

Microsoft Defender pro rozhraní API by měla být povolená

Description & související zásady: Povolte Defender pro rozhraní API, která plánují zjišťování a ochranu prostředků rozhraní API před útoky a chybnou konfigurací zabezpečení. Další informace

Závažnost: Vysoká

Azure API Management rozhraní API by měla být připojena k Defender for APIs.

Description & související zásady: Připojení rozhraní API k Defender pro rozhraní API vyžaduje využití výpočetních prostředků a paměti ve službě Azure API Management. Monitorujte výkon služby Azure API Management při onboardingu rozhraní API a podle potřeby navyšujte kapacitu Azure API Management prostředků.

Závažnost: Vysoká

Koncové body rozhraní API, které se nepoužívají, by se měly zakázat a odebrat ze služby Azure API Management

Description & související zásady: Jako osvědčený postup zabezpečení se koncové body rozhraní API, které nepřijaly provoz po dobu 30 dnů, považují za nepoužívané a měly by se ze služby Azure API Management odebrat. Zachování nepoužívaných koncových bodů rozhraní API může představovat bezpečnostní riziko. Můžou se jednat o rozhraní API, která by měla být ze služby Azure API Management zastaralá, ale omylem byla aktivní. Tato rozhraní API obvykle nedostávají nejvíce up-topokrytí zabezpečení od data.

Závažnost: Nízká

Koncové body rozhraní API v Azure API Management by se měly ověřovat.

Description & související zásady: Koncové body rozhraní API publikované v rámci Azure API Management by měly vynutit ověřování, aby se minimalizovalo riziko zabezpečení. Mechanismy ověřování se někdy implementují nesprávně nebo chybí. To umožňuje útočníkům zneužít chyby implementace a access data. U rozhraní API publikovaných v Azure API Management toto doporučení vyhodnocuje ověřování prostřednictvím ověření přítomnosti klíčů předplatného Azure API Management pro rozhraní API nebo produkty, u kterých se vyžaduje předplatné, a provádění zásad pro ověřování JWT, klientské certifikáty a Microsoft Entra tokeny. Pokud se během volání rozhraní API nespustí žádný z těchto mechanismů ověřování, rozhraní API toto doporučení obdrží.

Závažnost: Vysoká

Nepoužívané koncové body rozhraní API by se měly zakázat a odebrat z aplikací funkcí.

Popis a související zásady: Koncové body rozhraní API, které nepřijaly provoz po dobu 30 dnů, se považují za nepoužité a představují potenciální bezpečnostní riziko. Tyto koncové body mohly být omylem aktivní, pokud by měly být zastaralé. Často nevyužité koncové body rozhraní API nemají nejnovější aktualizace zabezpečení, takže jsou zranitelné. Pokud chcete zabránit potenciálním porušením zabezpečení, doporučujeme zakázat a odebrat tyto koncové body aktivované protokolem HTTP z aplikací funkcí Azure.

Závažnost: Nízká

Nepoužité koncové body rozhraní API by se měly zakázat a odebrat z Logic Apps.

Popis a související zásady: Koncové body rozhraní API, které nepřijaly provoz po dobu 30 dnů, se považují za nepoužité a představují potenciální bezpečnostní riziko. Tyto koncové body mohly být omylem aktivní, pokud by měly být zastaralé. Často nevyužité koncové body rozhraní API nemají nejnovější aktualizace zabezpečení, takže jsou zranitelné. Pokud chcete zabránit potenciálním porušením zabezpečení, doporučujeme zakázat a odebrat tyto koncové body z Azure Logic Apps.

Závažnost: Nízká

U koncových bodů rozhraní API hostovaných v aplikacích Function Apps by se mělo povolit ověřování.

Description & související zásady: Koncové body rozhraní API publikované v aplikacích funkcí Azure by měly vynucovat ověřování, aby se minimalizovalo riziko zabezpečení. To je zásadní, aby se zabránilo neoprávněnému přístupu a potenciálním porušením zabezpečení dat. Bez správného ověřování mohou být citlivá data vystavena, čímž dojde k ohrožení zabezpečení systému.

Závažnost: Vysoká

U koncových bodů rozhraní API hostovaných v Logic Apps by se mělo povolit ověřování.

Description & související zásady: Koncové body rozhraní API publikované v rámci Azure Logic Apps by měly vynutit ověřování, aby se minimalizovalo riziko zabezpečení. To je zásadní, aby se zabránilo neoprávněnému přístupu a potenciálním porušením zabezpečení dat. Bez správného ověřování mohou být citlivá data vystavena, čímž dojde k ohrožení zabezpečení systému.

Závažnost: Vysoká

Doporučení služby API Management

Předplatná služby API Management by neměla být vymezená na všechna rozhraní API.

Popis a související zásady: Předplatná služby API Management by měla být vymezena na produkt nebo na jednotlivé rozhraní API místo na všechna rozhraní API, což by mohlo vést k nadměrnému vystavení dat.

Závažnost: Střední

Volání služby API Management do back-endů rozhraní API by neměla obcházet kryptografický otisk certifikátu ani ověřování názvů.

Popis a související zásady: Služba API Management by měla ověřit certifikát back-endového serveru pro všechna volání rozhraní API. Povolení kryptografického otisku certifikátu SSL a ověření názvu za účelem zlepšení zabezpečení rozhraní API

Závažnost: Střední

Koncový bod přímé správy služby API Management by neměl být povolený.

Description & související zásady: Rozhraní REST API pro přímou správu v Azure API Management obchází Azure Resource Manager mechanismy řízení přístupu, autorizace a omezování na základě role, což zvyšuje ohrožení zabezpečení vaší služby.

Závažnost: Nízká

Rozhraní API služby API Management by měla používat pouze šifrované protokoly.

Popis a související zásady: Rozhraní API by měla být dostupná jenom prostřednictvím šifrovaných protokolů, jako jsou HTTPS nebo WSS. Nepoužívejte nezabezpečené protokoly, jako je HTTP nebo WS, abyste zajistili zabezpečení přenášených dat.

Závažnost: Vysoká

Tajné klíče služby API Management s názvem hodnoty by měly být uloženy v Azure Key Vault

Popis a související zásady: Pojmenované hodnoty jsou kolekce dvojic názvů a hodnot v každé službě API Management. Hodnoty tajných kódů je možné uložit jako šifrovaný text ve službě API Management (vlastní tajné kódy) nebo odkazovat na tajné kódy ve službě Azure Key Vault. Odkazování na hodnoty pojmenované z Azure Key Vault za účelem zlepšení zabezpečení služby API Management a tajných kódů Azure Key Vault podporuje podrobnou správu přístupu a zásady obměny tajných kódů.

Závažnost: Střední

Služba API Management by měla zakázat přístup k veřejným síťovým koncovým bodům konfigurace služby.

Popis a související zásady: Pokud chcete zlepšit zabezpečení služeb API Management, omezte připojení ke koncovým bodům konfigurace služeb, jako jsou rozhraní API pro správu přímého přístupu, koncový bod správy konfigurace Gitu nebo koncový bod konfigurace brány v místním prostředí.

Závažnost: Střední

Minimální verze rozhraní API služby API Management by měla být nastavená na 12. 12. 2019 nebo vyšší.

Popis a související zásady: Aby se tajné kódy služby nesdílely s uživateli jen pro čtení, měla by být minimální verze rozhraní API nastavená na verzi 2019-12-01 nebo vyšší.

Závažnost: Střední

Je potřeba ověřit volání služby API Management do back-endů rozhraní API.

Popis a související zásady: Volání ze služby API Management do back-endů by měla používat určitou formu ověřování, ať už prostřednictvím certifikátů nebo přihlašovacích údajů. Nevztahuje se na back-endy služby Fabric.

Závažnost: Střední