Proteger sua implantação do Firewall de Aplicativo Web do Azure

Firewall de Aplicativo Web do Azure (WAF) fornece proteção centralizada para suas aplicações web contra explorações e vulnerabilidades comuns, como injeção de SQL, script entre sites e outros ataques do Top 10 da OWASP. O WAF está disponível com Azure Front Door, Gateway de Aplicativo do Azure e Gateway de Aplicativo do Azure for Containers para ajudar a proteger aplicações voltadas para a internet na borda ou na sua rede virtual.

Este artigo fornece recomendações de segurança para o Firewall de Aplicativo Web do Azure. Essas recomendações ajudam você a cumprir suas obrigações de segurança e a melhorar a postura geral de segurança da sua implantação. Para uma visão geral dos serviços de segurança de rede do Azure e como eles funcionam juntos, veja O que é segurança de rede do Azure?

As recomendações de segurança neste artigo implementam os princípios de Confiança Zero: "Verificar explicitamente", "Usar acesso de privilégio mínimo" e "Presumir violação". Para obter diretrizes abrangentes sobre Confiança Zero, consulte o Centro de Diretrizes de Confiança Zero.

Segurança de rede

A segurança de rede para o Firewall de Aplicativo Web do Azure foca em inspecionar o tráfego de aplicações, reduzir a exposição a ataques web comuns e aplicar configurações de políticas WAF que correspondam a cada aplicação protegida.

Gerenciamento de identidade e acesso

O gerenciamento de identidade e acesso para Firewall de Aplicativo Web do Azure controla quem pode criar, modificar, aprovar e monitorar políticas WAF e recursos de rede relacionados.

  • Use o Microsoft Entra ID para autenticação centralizada: Use o Microsoft Entra ID como seu sistema central de autenticação e autorização para gerenciar recursos WAF. O Microsoft Entra ID oferece gerenciamento consistente de identidade em todo o seu ambiente Azure. Para obter mais informações, consulte O que é Microsoft Entra ID?

  • Atribua funções RBAC do Azure com privilégio mínimo: Use o controle de acesso baseado em função do Azure para conceder apenas as permissões necessárias para gerenciar políticas de WAF, perfis do Azure Front Door, gateways de aplicativo, configurações de diagnóstico e destinos de monitoramento. Evite atribuir funções amplas, como Proprietário, quando uma função personalizada com escopo basta. Para obter mais informações, consulte Atribuir funções do Azure usando o portal do Azure.

  • Use identidades gerenciadas para gerenciamento de políticas WAF quando aplicável: Use identidades gerenciadas para automação que implante, exporte ou atualize políticas WAF através do Azure Resource Manager, Bicep ou fluxos de trabalho CI/CD. Conceda à identidade gerenciada apenas as permissões necessárias no grupo de recursos de destino, ao perfil do Front Door, ao Gateway de Aplicativo e aos destinos de diagnóstico. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.

  • Manter um estoque de acessos administrativos: revise as atribuições de função do Azure RBAC no grupo de gerenciamento, assinatura, grupo de recursos e escopos de recurso que contenham políticas WAF, perfis Front Door, Gateways de Aplicativo e destinos de monitoramento. Remova atribuições obsoletas e investigue atribuições privilegiadas que não são necessárias para a administração do WAF. Para obter mais informações, consulte Listar atribuições de função do Azure usando o portal do Azure.

  • Exigir autenticação multifator para administradores: Exigir autenticação multifator para todos os usuários com acesso administrativo a recursos WAF e recursos de rede relacionados. O MFA adiciona uma camada crítica de proteção caso credenciais sejam comprometidas. Para mais informações, veja Como habilitar a autenticação multifatorial na Microsoft Entra.

  • Restringa o acesso de gerenciamento com Acesso Condicional: Configure políticas de Acesso Condicional com locais nomeados, dispositivos compatíveis e autenticação forte para administradores que gerenciam recursos do Azure Resource Manager. Para obter mais informações, consulte Qual é a condição de localização no Acesso Condicional do Microsoft Entra?

  • Usar controles de acesso privilegiado para a administração do WAF: use contas administrativas dedicadas, estações de trabalho de acesso privilegiado e acesso just-in-time para alterações na política do WAF. Esses controles reduzem o risco de alterações não autorizadas nas regras de segurança e exclusões. Para mais informações, veja Visão geral sobre a Segurança do acesso privilegiado.

  • Revise e reconcilie o acesso regularmente: Use as revisões de acesso do Microsoft Entra ID para gerenciar associações a grupos e atribuições de funções para usuários que podem modificar recursos do WAF. Remova o acesso que não é mais necessário. Para mais informações, veja O que são avaliações de acesso?

  • Monitore risco de identidade e atividades administrativas suspeitas: Envie log-in, auditoria e registros de risco do Microsoft Entra para o Azure Monitor ou Microsoft Sentinel. Alerta sobre logins arriscados, mudanças nas atribuições de funções privilegiadas e atualizações inesperadas de políticas WAF. Para mais informações, veja Integrar logs da Microsoft Entra com logs do Azure Monitor.

Proteção de dados

Proteção de dados para Firewall de Aplicativo Web do Azure foca na proteção de dados sensíveis de solicitações, logs, exportações de políticas e telemetria relacionada contra acessos ou divulgações não autorizadas.

Registro e monitoramento

O logging e o monitoramento do Firewall de Aplicativo Web do Azure fornecem visibilidade sobre o tráfego inspecionado, correspondências de regras, requisições bloqueadas, alterações de configuração e saúde operacional.

  • Habilite as configurações de diagnóstico em todos os recursos do WAF: Envie os logs e as métricas do WAF do Azure Front Door e do Application Gateway para um workspace do Log Analytics, uma conta de armazenamento ou o Event Hubs. Os logs de diagnóstico mostram o que o WAF avaliou, combinou e bloqueou. Para obter mais informações, consulte Monitoramento e registro em log do Firewall do Aplicativo Web do Azure Front Door e Diagnóstico do Gateway de Aplicativo.

  • Centralize eventos WAF no Microsoft Sentinel: Conecte os logs WAF do Azure ao Microsoft Sentinel ou outra plataforma de gerenciamento de informações e eventos de segurança (SIEM) para correlacionar detecções de WAF com a telemetria de identidade, endpoint, rede e aplicação. Para mais informações, veja Conectar dados de Microsoft Firewall de Aplicativo Web a Microsoft Sentinel.

  • Analise os logs do WAF durante o modo de detecção e após alterações nas regras: analise correspondências de regras gerenciadas, correspondências de regras personalizadas, exclusões e pontuações de anomalia após novas implantações ou atualizações de conjuntos de regras. Use essas descobertas para ajustar políticas antes de ativar o modo Prevenção. Para obter mais informações, confira Ajuste do Firewall de Aplicativo Web do Azure para o Azure Front Door.

  • Criar alertas para atividade anômala: configure alertas do Azure Monitor para picos de solicitação bloqueada, contagens de correspondências de regras elevadas, back-ends não íntegros e alterações na configuração. Alertar ajuda a detectar rapidamente ataques ativos e mudanças de políticas não intencionais. Para obter mais informações, consulte Criar ou editar uma regra de alerta.

  • Monitore alterações na configuração dos recursos: Use o Registro de Atividades do Azure para detectar alterações em políticas WAF, regras personalizadas, sobreposições gerenciadas de regras, exclusões, perfis Front Door, Gateways de Aplicação e configurações de diagnóstico. Para mais informações, veja Ver o registro de atividades.

  • Usar pastas de trabalho do WAF para investigação: use as pastas de trabalho do Azure Monitor ou do Microsoft Sentinel para examinar as principais correspondências de regra, os clientes bloqueados, os caminhos de URI e as tendências. Os livros de exercícios ajudam as equipes de segurança a distinguir ataques de falsos positivos. Para obter mais informações, consulte Como usar o Microsoft Sentinel com o Firewall do Aplicativo Web do Azure.

  • Preserve os logs para resposta a incidentes e conformidade: Configure a retenção no Log Analytics ou arquive logs em uma conta de armazenamento de acordo com os requisitos de conformidade e investigação da sua organização. Para mais informações, veja Definir retenção de dados em um espaço de trabalho de Log Analytics.

Conformidade e governança

Conformidade e governança para o Firewall de Aplicativo Web do Azure ajudam a garantir configuração consistente de políticas, inventário, marcação e aplicação entre assinaturas e aplicações.

  • Use o Azure Policy para impor a implantação e configuração do WAF: Atribua definições do Azure Policy para auditar, negar ou remediar aplicações sem proteção contra WAF, políticas WAF sem registro e modos WAF não compatíveis. Para mais informações, veja Firewall de Aplicativo Web do Azure e Azure Policy.

  • Defina configuração de WAF como código: gerencie políticas WAF com templates ARM, Bicep, Terraform ou outros fluxos de trabalho de infraestrutura como código. Configuração como código simplifica revisão, implantação repetível, gerenciamento de exclusão de regras e detecção de desvio. Para mais informações, veja Melhores Práticas para Firewall de Aplicativo Web do Azure no Azure Front Door.

  • Manter um inventário de recursos do WAF aprovado: use o Azure Resource Graph para descobrir políticas WAF, Gateways de Aplicativo, perfis do Front Door, pontos de extremidade, configurações de diagnóstico e pontos de entrada públicos relacionados entre assinaturas. Reconcilie o inventário regularmente e remova recursos não autorizados. Para mais informações, veja Quickstart: Execute sua primeira consulta no Resource Graph usando o Azure Resource Graph Explorer.

  • Aplique tags consistentes e metadados de propriedade: Marque políticas WAF e recursos relacionados com informações de aplicação, ambiente, classificação de dados, proprietário e centro de custos. Etiquetas dão suporte à responsabilização operacional e aos relatórios de conformidade. Para obter mais informações, consulte Usar marcações para organizar seus recursos do Azure.

  • Organize ambientes com grupos de gerenciamento e assinaturas: Separe ambientes de produção, teste e desenvolvimento usando grupos de gerenciamento e assinaturas que reflitam seus limites de segurança e conformidade. Aplique as diretrizes de política no âmbito adequado. Para mais informações, veja Criar grupos de gestão.

  • Exija capacidades Premium quando necessário: Use controles de governança para exigir o Azure Front Door Premium para cargas de trabalho que precisam de conjuntos de regras WAF gerenciadas, proteção contra bots e Link Privado para origins. Para mais informações, veja Comparação de recursos entre os níveis do Azure Front Door.

  • Limite o acesso ao Azure Resource Manager: Use o Acesso Condicional para o aplicativo de nuvem Microsoft Azure Management para restringir quem pode gerenciar recursos do Azure e de onde. Para mais informações, veja Configurar Acesso Condicional para o gerenciamento do Azure.

Backup e recuperação

O backup e a recuperação do Firewall de Aplicativo Web do Azure focam em preservar definições de políticas, limitar o impacto de erros de políticas e restaurar a proteção de boa qualidade conhecida durante quedas ou mudanças falhadas.

  • Exporte políticas WAF regularmente: Exporte políticas WAF como templates do Azure Resource Manager ou Bicep e armazene-as no controle de versão. Trate a política do WAF como a fonte confiável porque ela contém regras personalizadas, exclusões, substituições de regra gerenciadas, modo da política e configurações de inspeção do corpo da solicitação. Para mais informações, veja Exportar modelo do portal Azure.

  • Use uma política de WAF por local para isolamento de recuperação: Atribua uma política de WAF separada a cada origem, local ou aplicação. O isolamento de políticas por site ajuda a reverter ou substituir a política de uma aplicação sem enfraquecer a proteção para outras aplicações. Para mais informações, veja Melhores Práticas para Firewall de Aplicativo Web do Azure no Azure Front Door.

  • Prepare as atualizações do conjunto de regras antes da imposição: aplique primeiro conjuntos de regras gerenciados novos ou atualizados no modo Detecção, ajuste os falsos positivos e, após a validação, passe para o modo Prevenção. Mantenha disponível a definição de política previamente conhecida como boa para uma rápida reversão. Para obter mais informações, confira Ajuste do Firewall de Aplicativo Web do Azure para o Azure Front Door.

  • Projete implantações de WAF multirregional: Azure Front Door WAF é global, mas o WAF do Application Gateway é regional e deve ser implantado em cada região que hospeda sua aplicação. Para arquiteturas multirregionais, replique as políticas do WAF e a configuração do gateway, de maneira que o failover regional não ignore a inspeção. Para mais informações, veja Como escolher sua plataforma WAF.

  • Teste procedimentos de revogação de políticas: Documente e teste como restaurar uma política conhecida como boa. Para o WAF do Gateway de Aplicativo, substitua a referência à política do Gateway de Aplicativo ou do ouvinte pela política do WAF conhecida válida. Para o WAF do Front Door, troque a associação da política de segurança para uma versão da política do WAF conhecida válida ou reimplante a definição da política válida conhecida do controle do código-fonte. Para mais informações, veja política e regras WAF para Azure Front Door e Criar políticas de Firewall de Aplicativo Web para Application Gateway.

  • Validar recuperação com monitoramento: após a reversão ou o failover, confirme se os logs do WAF, as configurações de diagnóstico, os alertas e as conexões SIEM ainda estão ativos. A recuperação é incompleta se a aplicação da política for restaurada, mas o monitoramento estiver ausente. Para obter mais informações, consulte Monitoramento do Firewall de Aplicativo Web do Azure e registro em log do Azure Front Door.

Próximas Etapas