Rekomendasi keamanan API dan API Management

Artikel ini mencantumkan semua rekomendasi keamanan API dan API Management yang mungkin Anda lihat di Microsoft Defender untuk Cloud.

Rekomendasi yang muncul di lingkungan Anda didasarkan pada sumber daya yang Anda lindungi dan pada konfigurasi yang disesuaikan. Anda dapat melihat rekomendasi di portal yang berlaku untuk sumber daya Anda.

Untuk mempelajari tentang tindakan yang dapat Anda ambil sebagai respons terhadap rekomendasi ini, lihat Memulihkan rekomendasi di Defender untuk Cloud.

rekomendasi API Azure

Microsoft Defender untuk API harus diaktifkan

Description & kebijakan terkait: Aktifkan Defender untuk rencana API untuk menemukan dan melindungi sumber daya API dari serangan dan kesalahan konfigurasi keamanan. Pelajari lebih lanjut

Keparahan: Tinggi

API di Azure API Management harus diintegrasikan ke Defender bagi API

Description & kebijakan terkait: API Onboarding untuk Defender API memerlukan komputasi dan pemanfaatan memori pada layanan Azure API Management. Pantau performa layanan Azure API Management Anda saat onboarding API, dan skalakan sumber daya Azure API Management Anda sesuai kebutuhan.

Keparahan: Tinggi

Titik akhir API yang tidak digunakan harus dinonaktifkan dan dihapus dari layanan Azure API Management

Description & kebijakan terkait: Sebagai praktik terbaik keamanan, titik akhir API yang belum menerima lalu lintas selama 30 hari dianggap tidak digunakan, dan harus dihapus dari layanan Azure API Management. Menjaga titik akhir API yang tidak digunakan mungkin menimbulkan risiko keamanan. Ini mungkin API yang seharusnya tidak digunakan lagi dari layanan Azure API Management, tetapi tidak sengaja dibiarkan aktif. API tersebut biasanya tidak menerima cakupan keamanan paling up-to-date.

Tingkat keparahan: Rendah

Titik akhir API di Azure API Management harus diautentikasi

Description & kebijakan terkait: Titik akhir API yang diterbitkan dalam Azure API Management harus menerapkan autentikasi untuk membantu meminimalkan risiko keamanan. Mekanisme autentikasi terkadang diimplementasikan dengan tidak benar atau hilang. Ini memungkinkan penyerang untuk mengeksploitasi kelemahan implementasi dan access data. Untuk API yang diterbitkan di Azure API Management, Rekomendasi ini menilai autentikasi melalui verifikasi keberadaan kunci langganan Azure API Management untuk API atau produk di mana langganan diperlukan, dan eksekusi kebijakan untuk memvalidasi JWT, sertifikat client, dan token Microsoft Entra. Jika tidak ada mekanisme autentikasi ini yang dijalankan selama panggilan API, API akan menerima rekomendasi ini.

Keparahan: Tinggi

Titik akhir API yang tidak digunakan harus dinonaktifkan dan dihapus dari Aplikasi Fungsi

Deskripsi & kebijakan terkait: Titik akhir API yang belum menerima lalu lintas selama 30 hari dianggap tidak digunakan dan menimbulkan potensi risiko keamanan. Titik akhir ini mungkin telah dibiarkan aktif secara tidak sengaja ketika seharusnya tidak digunakan lagi. Seringkali, titik akhir API yang tidak digunakan tidak memiliki pembaruan keamanan terbaru, membuatnya rentan. Untuk mencegah potensi pelanggaran keamanan, sebaiknya nonaktifkan dan hapus titik akhir yang dipicu HTTP ini dari Azure Function Apps.

Tingkat keparahan: Rendah

Titik akhir API yang tidak digunakan harus dinonaktifkan dan dihapus dari Logic Apps

Deskripsi & kebijakan terkait: Titik akhir API yang belum menerima lalu lintas selama 30 hari dianggap tidak digunakan dan menimbulkan potensi risiko keamanan. Titik akhir ini mungkin telah dibiarkan aktif secara tidak sengaja ketika seharusnya tidak digunakan lagi. Seringkali, titik akhir API yang tidak digunakan tidak memiliki pembaruan keamanan terbaru, membuatnya rentan. Untuk mencegah potensi pelanggaran keamanan, sebaiknya nonaktifkan dan hapus titik akhir ini dari Azure Logic Apps.

Tingkat keparahan: Rendah

Autentikasi harus diaktifkan pada titik akhir API yang dihosting di Aplikasi Fungsi

Description & kebijakan terkait: Titik akhir API yang diterbitkan dalam Azure Function Apps harus memberlakukan autentikasi untuk membantu meminimalkan risiko keamanan. Ini sangat penting untuk mencegah akses yang tidak sah dan potensi pelanggaran data. Tanpa autentikasi yang tepat, data sensitif dapat diekspos, mengorbankan keamanan sistem.

Keparahan: Tinggi

Autentikasi harus diaktifkan pada titik akhir API yang dihosting di Logic Apps

Description & kebijakan terkait: Titik akhir API yang diterbitkan dalam Azure Logic Apps harus menerapkan autentikasi untuk membantu meminimalkan risiko keamanan. Ini sangat penting untuk mencegah akses yang tidak sah dan potensi pelanggaran data. Tanpa autentikasi yang tepat, data sensitif dapat diekspos, mengorbankan keamanan sistem.

Keparahan: Tinggi

Rekomendasi manajemen API

Langganan API Management tidak boleh dilingkupkan ke semua API

Deskripsi & kebijakan terkait: Langganan API Management harus dilingkupkan ke produk atau API individual alih-alih semua API, yang dapat mengakibatkan paparan data yang berlebihan.

Keparahan: Sedang

Panggilan API Management ke backend API tidak boleh melewati thumbprint sertifikat atau validasi nama

Deskripsi & kebijakan terkait: API Management harus memvalidasi sertifikat server backend untuk semua panggilan API. Aktifkan thumbprint sertifikat SSL dan validasi nama untuk meningkatkan keamanan API.

Keparahan: Sedang

Titik akhir manajemen langsung API Management tidak boleh diaktifkan

Description & kebijakan terkait: REST API manajemen langsung di Azure API Management melewati Azure Resource Manager mekanisme kontrol akses, otorisasi, dan pembatasan berbasis peran, sehingga meningkatkan kerentanan layanan Anda.

Tingkat keparahan: Rendah

API Management API hanya boleh menggunakan protokol terenkripsi

Deskripsi & kebijakan terkait: API harus tersedia hanya melalui protokol terenkripsi, seperti HTTPS atau WSS. Hindari menggunakan protokol yang tidak aman, seperti HTTP atau WS untuk memastikan keamanan data saat transit.

Keparahan: Tinggi

Nilai bernama rahasia API Management harus disimpan di Azure Key Vault

Deskripsi & kebijakan terkait: Nilai bernama adalah kumpulan pasangan nama dan nilai di setiap layanan API Management. Nilai rahasia dapat disimpan baik sebagai teks terenkripsi dalam API Management (rahasia kustom) atau dengan merujuk rahasia di Azure Key Vault. Referensikan nilai bernama rahasia dari Azure Key Vault untuk meningkatkan keamanan API Management dan rahasia. Azure Key Vault mendukung manajemen akses terperinci dan kebijakan rotasi rahasia.

Keparahan: Sedang

API Management harus menonaktifkan akses jaringan publik ke titik akhir konfigurasi layanan

Deskripsi & kebijakan terkait: Untuk meningkatkan keamanan layanan API Management, batasi konektivitas ke titik akhir konfigurasi layanan, seperti API manajemen akses langsung, titik akhir manajemen konfigurasi Git, atau titik akhir konfigurasi gateway yang dihost sendiri.

Keparahan: Sedang

Versi API minimum API Management harus diatur ke 01-12-2019 atau lebih baru

Deskripsi & kebijakan terkait: Untuk mencegah rahasia layanan dibagikan dengan pengguna baca-saja, versi API minimum harus diatur ke 2019-12-01 atau lebih tinggi.

Keparahan: Sedang

Panggilan API Management ke backend API harus diautentikasi

Deskripsi & kebijakan terkait: Panggilan dari API Management ke backend harus menggunakan beberapa bentuk autentikasi, baik melalui sertifikat atau kredensial. Tidak berlaku untuk backend Fabric Layanan.

Keparahan: Sedang