Protección de la implementación de Azure Web Application Firewall

Azure Web Application Firewall (WAF) proporciona protección centralizada para tus aplicaciones web frente a exploits y vulnerabilidades comunes, como la inyección SQL, scripting multisitio y otros ataques Top 10 del Open Worldwide Application Security Project (OWASP). WAF está disponible con Azure Front Door, Azure Application Gateway y Azure Application Gateway for Containers para ayudar a proteger las aplicaciones orientadas a internet en el borde o en tu red virtual.

Este artículo ofrece recomendaciones de seguridad para Azure Web Application Firewall. Estas recomendaciones te ayudan a cumplir con tus obligaciones de seguridad y a mejorar la postura general de seguridad de tu despliegue. Para una visión general de los servicios de seguridad de red de Azure y cómo funcionan juntos, consulta ¿Qué es la seguridad de red de Azure?

Las recomendaciones de seguridad de este artículo implementan principios de confianza cero: "Comprobar explícitamente", "Usar acceso con privilegios mínimos" y "Asumir vulneración de seguridad". Para obtener instrucciones de Confianza cero completas, consulte el Centro de instrucciones Confianza cero.

Seguridad de red

La seguridad de red para Azure Web Application Firewall se centra en inspeccionar el tráfico de aplicaciones, reducir la exposición a ataques web comunes y aplicar configuraciones de políticas WAF que coincidan con cada aplicación protegida.

Administración de identidades y acceso

La gestión de identidad y acceso para Azure Web Application Firewall controla quién puede crear, modificar, aprobar y monitorizar políticas WAF y recursos de red relacionados.

  • Utiliza Microsoft Entra ID para autenticación centralizada: Utiliza Microsoft Entra ID como tu sistema central de autenticación y autorización para gestionar los recursos WAF. Microsoft Entra ID proporciona una gestión de identidades consistente en todo tu entorno Azure. Para obtener más información, consulte ¿Qué es Microsoft Entra ID?

  • Asigna roles RBAC de Azure con privilegio mínimo: Utiliza el control de acceso basado en roles de Azure para conceder solo los permisos necesarios para gestionar políticas WAF, perfiles de puerta principal, pasarelas de aplicaciones, ajustes de diagnóstico y destinos de monitorización. Evita asignar roles amplios como Propietario cuando un rol personalizado de ámbito limitado sea suficiente. Para más información, consulte Asignación de roles de Azure mediante Azure Portal.

  • Utiliza identidades gestionadas para la gestión de políticas WAF cuando sea aplicable: Utiliza identidades gestionadas para automatizaciones que despliegan, exportan o actualicen políticas WAF a través de Azure Resource Manager, Bicep o flujos de trabajo CI/CD. Concede a la identidad administrada únicamente los permisos necesarios sobre el grupo de recursos de destino, el perfil de Front Door, Application Gateway y los destinos de diagnóstico. Para obtener más información, consulte Administrar identidades para recursos de Azure.

  • Mantén un inventario de acceso administrativo: revisa las asignaciones de roles RBAC de Azure en el grupo de gestión, suscripción, grupo de recursos y ámbitos de recursos que contengan políticas WAF, perfiles de puerta principal, pasarelas de aplicaciones y destinos de monitorización. Elimina asignaciones obsoletas e investiga asignaciones privilegiadas que no son necesarias para la administración de WAF. Para más información, consulte Enumeración de asignaciones de roles de Azure mediante Azure Portal.

  • Exigir autenticación multifactor para los administradores: Exigir autenticación multifactor para todos los usuarios con acceso administrativo a recursos WAF y recursos de red relacionados. La MFA añade una capa crítica de protección si las credenciales se ven comprometidas. Para más información, consulte Cómo habilitar la autenticación multifactor en Microsoft Entra.

  • Restringir el acceso de gestión con Acceso Condicional: Configurar políticas de Acceso Condicional con ubicaciones nombradas, dispositivos compatibles y autenticación fuerte para los administradores que gestionan los recursos de Azure Resource Manager. Para obtener más información, consulte ¿Cuál es la condición de ubicación en el acceso condicional de Microsoft Entra?

  • Utiliza controles de acceso privilegiado para la administración de WAF: Utiliza cuentas administrativas dedicadas, estaciones de trabajo de acceso privilegiado y acceso justo a tiempo para cambios en las políticas de WAF. Estos controles reducen el riesgo de cambios no autorizados en las normas y exclusiones de seguridad. Para más información, véase Resumen de la Seguridad del acceso privilegiado.

  • Revisa y concilia el acceso regularmente: Utiliza las revisiones de acceso de Microsoft Entra ID para gestionar membresías de grupos y asignaciones de roles para usuarios que pueden modificar recursos WAF. Elimina el acceso que ya no es necesario. Para más información, consulta ¿Qué son las opiniones de acceso?

  • Monitoriza el riesgo de identidad y la actividad administrativa sospechosa: Envía los registros de inicio de sesión, auditoría y riesgos de Microsoft Entra a Azure Monitor o Microsoft Sentinel. Alerta sobre inicios de sesión arriesgados, cambios en asignaciones de roles privilegiados y actualizaciones inesperadas de políticas WAF. Para más información, consulte Integrar logs de Microsoft Entra con logs de Azure Monitor.

Protección de los datos

La protección de datos para Azure Web Application Firewall se centra en proteger datos sensibles de solicitudes, registros, exportaciones de políticas y telemetría relacionada frente a accesos o divulgaciones no autorizadas.

  • Asegura el cifrado durante el tránsito: Requiere TLS 1.2 o posterior para conexiones de cliente y backend que pasan por Azure Front Door o Application Gateway. Valida certificados y configuraciones de protocolo como parte de cada despliegue. Para más información, consulta TLS de extremo a extremo con Azure Front Door y Resumen de la terminación de TLS y TLS de extremo a extremo con Application Gateway.

  • Habilita la protección de datos confidenciales con la depuración de registros cuando se admita: Para las directivas WAF de Front Door y Application Gateway, configura reglas de depuración de registros para eliminar valores confidenciales, como contraseñas, secretos y datos personales, de los registros de WAF antes de que se registren. Este enfoque ayuda a preservar la visibilidad de la seguridad mientras reduce la exposición en los sistemas de monitorización. Para más información, consulte Azure Web Application Firewall Sensitive Data Protection for Azure Front Door y Azure Web Application Firewall Sensitive Data Protection for Application Gateway.

  • Proteger los registros WAF y las exportaciones de políticas: Tratar los registros de diagnóstico WAF, las plantillas de Azure Resource Manager, los archivos Bicep y las definiciones de políticas exportadas como datos sensibles porque pueden revelar rutas de aplicación, reglas personalizadas, exclusiones y detalles de origen. Guárdalos en repositorios, cuentas de almacenamiento o espacios de trabajo de Log Analytics con acceso al mínimo privilegio. Para obtener más información, consulte Administración del acceso a las áreas de trabajo de Log Analytics.

  • Utiliza claves gestionadas por el cliente para el almacenamiento relacionado: Cuando tu organización requiera control directo sobre el ciclo de vida de las claves, utiliza claves gestionadas por el cliente para las cuentas de Azure Storage que reciben los registros WAF y aplica controles equivalentes de gestión de claves a otros destinos de registros que utilices (como Event Hubs o espacios de trabajo de Log Analytics). Para obtener más información, consulte Claves administradas por el cliente para el cifrado de Azure Storage.

  • Inspeccionar los órganos de solicitud cuando sea apropiado: Habilitar la inspección del organismo de solicitud para aplicaciones que reciban datos de formularios, JSON, XML o subidas de archivos. Revisa los límites de tamaño de las solicitudes y configura listas de exclusiones para equilibrar la cobertura de seguridad con la compatibilidad de aplicaciones. Para más información, consulte los límites de tamaño de las solicitudes WAF de la Pasarela de Aplicación y las listas de exclusión del Web Application Firewall.

  • Etiqueta recursos que gestionan información sensible: Utiliza etiquetas para identificar políticas WAF, pasarelas, perfiles de puerta principal, destinos de registro y recursos relacionados que procesan o almacenan información sensible. Las etiquetas ayudan con los informes de cumplimiento y la responsabilidad operativa. Para más información, consulte Uso de etiquetas para organizar los recursos de Azure.

Registro y supervisión

El registro y la monitorización de Azure Web Application Firewall proporcionan visibilidad sobre el tráfico inspeccionado, coincidencias de reglas, solicitudes bloqueadas, cambios de configuración y estado operativo.

  • Habilita la configuración de diagnóstico en todos los recursos de WAF: Envía los registros y las métricas de WAF de Azure Front Door y Application Gateway a un área de trabajo de Log Analytics, una cuenta de almacenamiento o Event Hubs. Los registros de diagnóstico muestran qué evaluó el WAF, qué coincidencias detectó y qué bloqueó. Para obtener más información, consulte Supervisión y registro de Azure Web Application Firewall para Azure Front Door y Diagnósticos de Application Gateway.

  • Centralizar los eventos WAF en Microsoft Sentinel: Conecta los registros WAF de Azure con Microsoft Sentinel u otra plataforma de gestión de información y eventos de seguridad (SIEM) para correlacionar las detecciones WAF con la telemetría de identidad, endpoint, red y aplicación. Para más información, consulte Conectar datos de Microsoft Web Application Firewall a Microsoft Sentinel.

  • Revisa los registros WAF durante el modo de detección y tras cambios en las reglas: Revisa coincidencias gestionadas de reglas, coincidencias personalizadas de reglas, exclusiones y puntuaciones de anomalías tras nuevos despliegues o actualizaciones de conjuntos de reglas. Utiliza estos hallazgos para ajustar las políticas antes de activar el modo Prevención. Para obtener más información, consulte Optimización del Firewall de Aplicaciones Web de Azure para Azure Front Door.

  • Crea alertas para actividad anómala: Configura alertas de Azure Monitor para picos de solicitudes bloqueados, altos conteos de coincidencias de reglas, backends poco saludables y cambios de configuración. La alerta ayuda a detectar rápidamente ataques activos y cambios de política no intencionados. Para obtener más información, consulte Creación o edición de una regla de alertas.

  • Monitorizar los cambios en la configuración de recursos: Utiliza el Registro de Actividad de Azure para detectar cambios en políticas WAF, reglas personalizadas, anulaciones gestionadas de reglas, exclusiones, perfiles de puerta de entrada, pasarelas de aplicaciones y configuraciones de diagnóstico. Para más información, consulte el registro de actividades.

  • Utiliza los cuadernos WAF para investigar: Utiliza los cuadernos de Azure Monitor o Microsoft Sentinel para revisar las principales coincidencias de reglas, clientes bloqueados, rutas de URI y tendencias. Los cuadernos de trabajo ayudan a los equipos de seguridad a distinguir ataques de falsos positivos. Para obtener más información, consulte Uso de Microsoft Sentinel con Azure Web Application Firewall.

  • Conserva los registros para la respuesta a incidentes y el cumplimiento: Configura la retención en Log Analytics o archiva los registros en una cuenta de almacenamiento según los requisitos de cumplimiento e investigación de tu organización. Para más información, consulte Establecer retención de datos en un espacio de trabajo de Log Analytics.

Cumplimiento y gobernanza

El cumplimiento y la gobernanza para Azure Web Application Firewall ayudan a garantizar una configuración consistente de políticas, inventario, etiquetado y aplicación entre suscripciones y aplicaciones.

  • Utiliza Azure Policy para hacer cumplir el despliegue y configuración de WAF: Asigna definiciones de Azure Policy para auditar, denegar o remediar aplicaciones sin protección WAF, políticas WAF sin registro y modos WAF no compatibles. Para más información, consulte Azure Web Application Firewall y Azure Policy.

  • Define la configuración de WAF como código: Gestiona las políticas WAF con plantillas ARM, Bicep, Terraform u otros flujos de trabajo de infraestructura como código. La configuración como código simplifica la revisión, el despliegue repetible, la gestión de exclusiones de reglas y la detección de deriva. Para más información, consulte Mejores prácticas para Azure Web Application Firewall en Azure Front Door.

  • Mantenga un inventario aprobado de los recursos de WAF: Use Azure Resource Graph para detectar directivas de WAF, instancias de Application Gateway, perfiles de Azure Front Door, puntos de conexión, configuraciones de diagnóstico y puntos de entrada públicos relacionados en todas las suscripciones. Reconcilia el inventario regularmente y elimina recursos no autorizados. Para más información, consulta Quickstart: Ejecuta tu primera consulta de Resource Graph usando Azure Resource Graph Explorer.

  • Aplicar etiquetas consistentes y metadatos de propiedad: Etiquetar políticas WAF y recursos relacionados con información de aplicaciones, entornos, clasificación de datos, propietario y centro de costes. Las etiquetas apoyan la responsabilidad operativa y la elaboración de informes de cumplimiento. Para más información, consulte Uso de etiquetas para organizar los recursos de Azure.

  • Organiza los entornos con grupos de gestión y suscripciones: Separa los entornos de producción, prueba y desarrollo usando grupos de gestión y suscripciones que reflejen tus límites de seguridad y cumplimiento. Aplicar las iniciativas políticas en el ámbito adecuado. Para más información, véase Crear grupos de gestión.

  • Exigir capacidades Premium cuando sea necesario: Utiliza controles de gobernanza para exigir Azure Front Door Premium para cargas de trabajo que requieran conjuntos de reglas WAF gestionadas, protección contra bots y Private Link a los orígenes. Para más información, consulta Comparación de características entre los niveles de Azure Front Door.

  • Limitar el acceso a Azure Resource Manager: Utiliza el acceso condicional para la aplicación de Microsoft Azure Management Cloud para restringir quién puede gestionar los recursos de Azure y desde dónde. Para más información, consulte Configurar acceso condicional para la gestión de Azure.

Copia de seguridad y recuperación

La copia de seguridad y recuperación de Azure Web Application Firewall se centra en preservar las definiciones de políticas, limitar el impacto de errores de políticas y restaurar la protección de bien conocido durante cortes o cambios fallidos.

  • Exporta políticas WAF regularmente: exporta políticas WAF como plantillas de Azure Resource Manager o Bicep y guárdalas en control de versiones. Considere la directiva de WAF como la fuente de referencia, ya que contiene reglas personalizadas, exclusiones, anulaciones de reglas administradas, el modo de directiva y la configuración de inspección del cuerpo de la solicitud. Para más información, consulta Exportar plantilla desde el portal de Azure.

  • Utiliza una política WAF por sitio para aislamiento de recuperación: asigna una política WAF separada a cada origen, sitio o aplicación. El aislamiento de políticas por sitio te ayuda a revertir o reemplazar la política de una aplicación sin debilitar la protección de otras aplicaciones. Para más información, consulte Mejores prácticas para Azure Web Application Firewall en Azure Front Door.

  • Actualizaciones del conjunto de reglas en etapas antes de la aplicación: Aplicar primero conjuntos de reglas gestionadas nuevos o mejorados en modo de Detección, ajustar falsos positivos y luego pasar al modo de Prevención tras la validación. Mantén disponible la definición de política previamente conocida como buena para una rápida reversión de la normativa. Para obtener más información, consulte Optimización del Firewall de Aplicaciones Web de Azure para Azure Front Door.

  • Diseña despliegues WAF multirregión: Azure Front Door WAF es global, pero el WAF de Application Gateway es regional y debe desplegarse en cada región que aloje tu aplicación. En el caso de arquitecturas multirregionales, replique las directivas de WAF y la configuración de la puerta de enlace para que la conmutación por error regional no eluda la inspección. Para más información, consulta Cómo elegir tu plataforma WAF.

  • Prueba los procedimientos de revocación de políticas: Documenta y prueba cómo restaurar una política conocida como válida. Para el WAF de Application Gateway, sustituya la referencia a la directiva de Application Gateway o del listener por una directiva de WAF que se sepa que funciona correctamente. Para el WAF de Front Door, cambie la asociación de la directiva de seguridad a una versión de directiva de WAF que se sepa que funciona correctamente o vuelva a implementar la definición de la directiva válida desde el control de código fuente. Para más información, consulte la directiva y las reglas de WAF para Azure Front Door y Crear directivas de Firewall de aplicaciones web para Application Gateway.

  • Valida la recuperación mediante la supervisión: Tras la reversión o la conmutación por error, confirma que los registros de WAF, la configuración de diagnóstico, las alertas y las conexiones SIEM siguen activos. La recuperación es incompleta si se restaura la aplicación de la política pero falta la monitorización. Para más información, consulta Azure Web Application Firewall monitoring and logging for Azure Front Door.

Pasos siguientes