Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel vindt u een overzicht van alle beveiligingsaanbeveling die u kunt zien die zijn uitgegeven door het Microsoft Defender voor Cloud-plan- Microsoft Defender voor Cloud voor Azure-app Service.
De aanbevelingen die in uw omgeving worden weergegeven, zijn gebaseerd op de resources die u beveiligt en in uw aangepaste configuratie. U kunt de aanbevelingen bekijken in de portal die van toepassing zijn op uw resources.
Zie Aanbevelingen herstellen in Defender voor Cloud voor meer informatie over acties die u kunt ondernemen als reactie op deze aanbevelingen.
Tip
Als de beschrijving van een aanbeveling geen gerelateerd beleid bevat, komt dit meestal doordat die aanbeveling afhankelijk is van een andere aanbeveling en het bijbehorende beleid.
De eindpuntbeveiligingsstatusfouten van de aanbeveling moeten bijvoorbeeld worden hersteld , is afhankelijk van de aanbeveling die controleert of er zelfs een Endpoint Protection-oplossing is geïnstalleerd (Endpoint Protection-oplossing moet worden geïnstalleerd). De onderliggende aanbeveling heeft wel een beleid. Het beperken van het beleid tot alleen de basisaanbeveling vereenvoudigt het beheer van beleid.
Aanbevelingen voor App Services
API-app mag alleen toegankelijk zijn via HTTPS
Beschrijving: Het gebruik van HTTPS zorgt voor server-/serviceverificatie en beveiligt gegevens die worden verzonden tegen aanvallen via de netwerklaag. (Gerelateerd beleid: API-app mag alleen toegankelijk zijn via HTTPS).
Ernstigheid: Gemiddeld
CORS mag niet toestaan dat elke resource toegang heeft tot API-apps
Beschrijving: CORS (Cross-Origin Resource Sharing) mag niet alle domeinen toegang geven tot uw API-app. Sta alleen de vereiste domeinen toe om met uw API-app te communiceren. (Gerelateerd beleid: CORS mag niet toestaan dat elke resource toegang heeft tot uw API-app).
Ernst: Laag
CORS mag niet toestaan dat elke resource toegang heeft tot functie-apps
Beschrijving: CORS (Cross-Origin Resource Sharing) mag niet alle domeinen toegang geven tot uw functie-app. Sta alleen de vereiste domeinen toe om met uw Function-app te communiceren. (Gerelateerd beleid: CORS mag niet toestaan dat elke resource toegang heeft tot uw functie-apps).
Ernst: Laag
CORS mag niet toestaan dat elke resource toegang heeft tot webtoepassingen
Beschrijving: CORS (Cross-Origin Resource Sharing) mag niet alle domeinen toegang geven tot uw webtoepassing. Sta alleen de vereiste domeinen toe om met uw web-app te communiceren. (Gerelateerd beleid: CORS mag niet toestaan dat elke resource toegang heeft tot uw webtoepassingen).
Ernst: Laag
Aangepaste serviceaccounts moeten worden geconfigureerd voor App Engine-toepassingen
Beschrijving: Defender voor Cloud heeft het gebruik van het standaard-App Engine-serviceaccount voor uw toepassingen geïdentificeerd. Dit vormt een risico omdat standaardaccounts vaak brede machtigingen krijgen, zoals de rol Editor, op projectniveau, die kunnen worden misbruikt als er inbreuk wordt gemaakt. Aangepaste serviceaccounts beperken machtigingen tot alleen de machtigingen die nodig zijn voor bewerkingen, waardoor potentiële blootstelling wordt geminimaliseerd en het principe van minimale bevoegdheden wordt gevolgd.
Ernstigheid: Gemiddeld
Diagnostische logboeken in App Service moeten zijn ingeschakeld
Beschrijving: Het inschakelen van diagnostische logboeken in de app controleren. Hiermee kunt u activiteitentrails opnieuw maken voor onderzoeksdoeleinden als er een beveiligingsincident optreedt of uw netwerk is aangetast (geen gerelateerd beleid).
Ernstigheid: Gemiddeld
Controleren of voor de API-app clientcertificaten inkomende clientcertificaten zijn ingesteld op Aan
Beschrijving: Met clientcertificaten kan de app een certificaat aanvragen voor binnenkomende aanvragen. Alleen clients die een geldig certificaat hebben, kunnen de app bereiken. (Gerelateerd beleid: Zorg ervoor dat voor de API-app clientcertificaten (inkomende clientcertificaten) zijn ingesteld op 'Aan').
Ernstigheid: Gemiddeld
Identity-Aware Proxybeveiliging moet zijn ingeschakeld voor App Engine-toepassingen
Beschrijving: Defender voor Cloud heeft vastgesteld dat Identity-Aware Proxy (IAP) is uitgeschakeld in App Engine-toepassingen. IAP is een gecentraliseerde autorisatielaag voor HTTPS waarmee gebruikersidentiteiten worden geverifieerd en contextuele toegangsbeheer wordt afgedwongen voordat aanvragen uw toepassing bereiken. Zonder IAP wordt uw App Engine mogelijk blootgesteld aan onbevoegde toegang, waardoor het risico op misbruik toeneemt. Het inschakelen van IAP wordt aanbevolen om de beveiliging van uw toepassing te versterken.
Ernstigheid: Gemiddeld
FTPS moet vereist zijn in API-apps
Beschrijving: FTPS-afdwinging inschakelen voor verbeterde beveiliging (gerelateerd beleid: FTPS mag alleen vereist zijn in uw API-app).
Ernstigheid: Hoog
FTPS moet vereist zijn in functie-apps
Beschrijving: FTPS-afdwinging inschakelen voor verbeterde beveiliging (gerelateerd beleid: FTPS mag alleen vereist zijn in uw functie-app).
Ernstigheid: Hoog
FTPS moet vereist zijn in web-apps
Beschrijving: FTPS-afdwinging inschakelen voor verbeterde beveiliging (gerelateerd beleid: FTPS moet vereist zijn in uw web-app).
Ernstigheid: Hoog
Function-app mag alleen toegankelijk zijn via HTTPS
Beschrijving: Het gebruik van HTTPS zorgt voor server-/serviceverificatie en beveiligt gegevens die worden verzonden tegen aanvallen via de netwerklaag. (Gerelateerd beleid: Functie-app mag alleen toegankelijk zijn via HTTPS).
Ernstigheid: Gemiddeld
Voor functie-apps moeten clientcertificaten (binnenkomende clientcertificaten) zijn ingeschakeld
Beschrijving: Met clientcertificaten kan de app een certificaat aanvragen voor binnenkomende aanvragen. Alleen clients met geldige certificaten kunnen de app bereiken. (Gerelateerd beleid: Voor functie-apps moet clientcertificaten (binnenkomende clientcertificaten) zijn ingeschakeld.
Ernstigheid: Gemiddeld
Java moet worden bijgewerkt naar de nieuwste versie voor API-apps
Beschrijving: Periodiek worden nieuwere versies uitgebracht voor Java vanwege beveiligingsfouten of om extra functionaliteit op te nemen. Het gebruik van de nieuwste Python-versie voor API-apps wordt aanbevolen om te profiteren van beveiligingsoplossingen, indien van toepassing, en/of nieuwe functies van de nieuwste versie. (Gerelateerd beleid: Zorg ervoor dat de Java-versie de meest recente is als deze wordt gebruikt als onderdeel van de API-app).
Ernstigheid: Gemiddeld
Beheerde identiteit moet worden gebruikt in API-apps
Beschrijving: Gebruik een beheerde identiteit voor verbeterde verificatiebeveiliging. In Azure hoeven beheerde identiteiten geen referenties te beheren door een identiteit op te geven voor de Azure-resource in Microsoft Entra-id en deze te gebruiken om Tokens voor Microsoft Entra ID (Microsoft Entra ID) te verkrijgen. (Gerelateerd beleid: Beheerde identiteit moet worden gebruikt in uw API-app).
Ernstigheid: Gemiddeld
Beheerde identiteit moet worden gebruikt in functie-apps
Beschrijving: Gebruik een beheerde identiteit voor verbeterde verificatiebeveiliging. In Azure hoeven beheerde identiteiten geen referenties te beheren door een identiteit op te geven voor de Azure-resource in Microsoft Entra-id en deze te gebruiken om Tokens voor Microsoft Entra ID (Microsoft Entra ID) te verkrijgen. (Gerelateerd beleid: Beheerde identiteit moet worden gebruikt in uw functie-app).
Ernstigheid: Gemiddeld
Beheerde identiteit moet worden gebruikt in web-apps
Beschrijving: Gebruik een beheerde identiteit voor verbeterde verificatiebeveiliging. In Azure hoeven beheerde identiteiten geen referenties te beheren door een identiteit op te geven voor de Azure-resource in Microsoft Entra-id en deze te gebruiken om Tokens voor Microsoft Entra ID (Microsoft Entra ID) te verkrijgen. (Gerelateerd beleid: Beheerde identiteit moet worden gebruikt in uw web-app).
Ernstigheid: Gemiddeld
Microsoft Defender voor App Service moet zijn ingeschakeld
Beschrijving: Microsoft Defender voor App Service maakt gebruik van de schaal van de cloud en de zichtbaarheid die Azure als cloudprovider heeft om te controleren op veelvoorkomende web-app-aanvallen. Microsoft Defender voor App Service kan aanvallen op uw toepassingen detecteren en opkomende aanvallen identificeren.
Als u deze aanbeveling verhelpt, worden kosten in rekening gebracht voor het beveiligen van uw App Service-abonnementen. Als u geen App Service-abonnementen in dit abonnement hebt, worden er geen kosten in rekening gebracht. Als u in de toekomst App Service-abonnementen maakt voor dit abonnement, worden deze automatisch beveiligd en worden de kosten op dat moment gestart. Meer informatie vindt u in Uw web-apps en API's beveiligen. (Gerelateerd beleid: Azure Defender voor App Service moet zijn ingeschakeld).
Ernstigheid: Hoog
PHP moet worden bijgewerkt naar de nieuwste versie voor API-apps
Beschrijving: Periodiek worden nieuwere versies uitgebracht voor PHP-software vanwege beveiligingsfouten of om extra functionaliteit op te nemen. Het gebruik van de nieuwste PHP-versie voor API-apps wordt aanbevolen om te profiteren van beveiligingsoplossingen, indien van toepassing, en/of nieuwe functies van de nieuwste versie. (Gerelateerd beleid: Zorg ervoor dat de PHP-versie de meest recente is, als deze wordt gebruikt als onderdeel van de API-app).
Ernstigheid: Gemiddeld
Python moet worden bijgewerkt naar de nieuwste versie voor API-apps
Beschrijving: Periodiek worden nieuwere versies uitgebracht voor Python-software vanwege beveiligingsfouten of om extra functionaliteit op te nemen. Het gebruik van de nieuwste Python-versie voor API-apps wordt aanbevolen om te profiteren van beveiligingsoplossingen, indien van toepassing, en/of nieuwe functies van de nieuwste versie. (Gerelateerd beleid: Zorg ervoor dat de Python-versie de meest recente is, als deze wordt gebruikt als onderdeel van de API-app).
Ernstigheid: Gemiddeld
Externe foutopsporing moet worden uitgeschakeld voor API-app
Beschrijving: Voor externe foutopsporing moeten binnenkomende poorten worden geopend in een API-app. Externe foutopsporing moet worden uitgeschakeld. (Gerelateerd beleid: Externe foutopsporing moet worden uitgeschakeld voor API-apps).
Ernst: Laag
Externe foutopsporing moet worden uitgeschakeld voor functie-app
Beschrijving: Voor externe foutopsporing moeten binnenkomende poorten worden geopend in een Azure Function-app. Externe foutopsporing moet worden uitgeschakeld. (Gerelateerd beleid: Externe foutopsporing moet worden uitgeschakeld voor Functie-apps).
Ernst: Laag
Externe foutopsporing moet worden uitgeschakeld voor webtoepassingen
Beschrijving: Voor externe foutopsporing moeten binnenkomende poorten worden geopend in een webtoepassing. Externe foutopsporing is momenteel uitgeschakeld. Als u externe foutopsporing niet meer nodig hebt, dient u dit uit te schakelen. (Gerelateerd beleid: Externe foutopsporing moet worden uitgeschakeld voor webtoepassingen).
Ernst: Laag
TLS moet worden bijgewerkt naar de nieuwste versie voor API-apps
Beschrijving: Voer een upgrade uit naar de nieuwste TLS-versie. (Gerelateerd beleid: De nieuwste TLS-versie moet worden gebruikt in uw API-app).
Ernstigheid: Hoog
TLS moet worden bijgewerkt naar de nieuwste versie voor functie-apps
Beschrijving: Voer een upgrade uit naar de nieuwste TLS-versie. (Gerelateerd beleid: De nieuwste TLS-versie moet worden gebruikt in uw functie-app).
Ernstigheid: Hoog
TLS moet worden bijgewerkt naar de nieuwste versie voor web-apps
Beschrijving: Voer een upgrade uit naar de nieuwste TLS-versie. (Gerelateerd beleid: De nieuwste TLS-versie moet worden gebruikt in uw web-app).
Ernstigheid: Hoog
Webtoepassing mag alleen toegankelijk zijn via HTTPS
Beschrijving: Het gebruik van HTTPS zorgt voor server-/serviceverificatie en beveiligt gegevens die worden verzonden tegen aanvallen via de netwerklaag. (Gerelateerd beleid: Webtoepassing mag alleen toegankelijk zijn via HTTPS).
Ernstigheid: Gemiddeld
Web-apps moeten een SSL-certificaat aanvragen voor alle inkomende aanvragen
Beschrijving: Met clientcertificaten kan de app een certificaat aanvragen voor binnenkomende aanvragen. Alleen clients die een geldig certificaat hebben, kunnen de app bereiken. (Gerelateerd beleid: Zorg ervoor dat de WEB-app 'Clientcertificaten (inkomende clientcertificaten)' heeft ingesteld op 'Aan').
Ernstigheid: Gemiddeld
Verwante onderwerpen
Aanbevelingen voor AWS-app-services
Auditlogboekregistratie moet zijn ingeschakeld op Amazon MQ Broker
Description: Defender voor Cloud geïdentificeerd Amazon MQ Brokers waarvoor auditlogboeken niet zijn ingeschakeld. Auditlogboeken registreren beheer- en gebruikersbeheeracties, ondersteunende incidentrespons en verantwoordelijkheid. Zonder auditlogboekregistratie kunnen schadelijke of niet-geautoriseerde wijzigingen onopgemerkt blijven en is er geen kritiek bewijs.
Ernstigheid: Gemiddeld
Data-at-rest-versleuteling met door de klant beheerde sleutels moeten worden ingeschakeld op Kinesis-streams
Description: Defender voor Cloud ontbrekende door de klant beheerde sleutelversleuteling in Kinesis-streams geïdentificeerd. Dit vormt een risico op onbevoegde openbaarmaking van streamgegevens als standaardsleutelbesturingselementen niet voldoen aan de vereisten voor sleutelbeheer en toegangsbeheer van uw organisatie.
Ernstigheid: Gemiddeld
Algemene logboekregistratie moet zijn ingeschakeld op Amazon MQ Broker
Description: Defender voor Cloud geïdentificeerde Amazon MQ-brokers waarvoor algemene logboekregistratie niet is ingeschakeld. Algemene logboeken bieden operationele en verbindingsgerelateerde zichtbaarheid die kan helpen bij het detecteren van verdacht gedrag en het oplossen van problemen. Zonder algemene logboekregistratie wordt de bewakingsdekking verminderd en kan de detectie van onjuiste configuraties of onverwachte activiteiten worden vertraagd.
Ernstigheid: Gemiddeld
VPC-toegangseindpunten moeten worden geconfigureerd op WorkSpaces-toepassingen (AppStream)-stacks
Description: Defender voor Cloud vastgesteld dat WorkSpaces Applications (AppStream)-stacks niet zijn geconfigureerd met VPC-toegangseindpunten. Dit vormt een risico op onbevoegde toegang vanaf het openbare internet. Het configureren van VPC-toegangseindpunten zorgt ervoor dat gebruikers alleen verbinding kunnen maken met WorkSpaces-toepassingen via privénetwerkverbindingen.
Ernstigheid: Gemiddeld