Recomendações de segurança do Serviço de Aplicativo do Azure

Este artigo lista todas as recomendações de segurança que você pode ver emitidas pelo plano Microsoft Defender para a Cloud - Microsoft Defender para a Cloud for Serviço de Aplicações do Azure.

As recomendações que aparecem em seu ambiente são baseadas nos recursos que você está protegendo e em sua configuração personalizada. Pode ver as recomendações no portal que se aplicam aos seus recursos.

Para saber sobre as ações que pode tomar em resposta a estas recomendações, consulte as recomendações Remediate em Defender para a Cloud.

Tip

Se a descrição de uma recomendação diz Nenhuma política relacionada, geralmente é porque essa recomendação depende de uma recomendação diferente e de sua política.

Por exemplo, a recomendação Falhas de integridade do endpoint protection devem ser corrigidas baseia-se na recomendação de que verifica se uma solução de endpoint protection está mesmo instalada (a solução de endpoint protection deve ser instalada). A recomendação subjacente tem uma política. Limitar as políticas apenas à recomendação fundamental simplifica o gerenciamento de políticas.

Recomendações dos Serviços de Aplicações

O aplicativo de API só deve ser acessível por HTTPS

Descrição: O uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem da camada de rede. (Política relacionada: API App só deve ser acessível através de HTTPS).

Gravidade: Média

O CORS não deve permitir que todos os recursos acessem aplicativos de API

Descrição: O compartilhamento de recursos entre origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo de API. Permita que apenas os domínios necessários interajam com seu aplicativo de API. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seu aplicativo de API).

Gravidade: Baixa

O CORS não deve permitir que todos os recursos acessem Aplicativos de Função

Descrição: O Compartilhamento de Recursos entre Origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo Function. Permita que apenas os domínios necessários interajam com seu aplicativo Function. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seus aplicativos de função).

Gravidade: Baixa

O CORS não deve permitir que todos os recursos acessem aplicativos Web

Descrição: O compartilhamento de recursos entre origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo Web. Permita que apenas os domínios necessários interajam com seu aplicativo Web. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seus aplicativos Web).

Gravidade: Baixa

As contas de serviço personalizadas devem ser configuradas para aplicações do App Engine

Descrição: O Defender para a Cloud identificou a utilização da conta padrão do serviço App Engine para as suas aplicações. Isto representa um risco porque as contas incumpridoras recebem frequentemente permissões amplas, como o papel de Editor, ao nível do projeto, que podem ser exploradas se comprometidas. As contas de serviço personalizado restringem as permissões apenas às necessárias para operações, minimizando a exposição potencial e seguindo o princípio do privilégio mínimo.

Gravidade: Média

Os registos de diagnóstico no Serviço de Aplicações devem estar ativados

Descrição: Ativação de auditoria de logs de diagnóstico no aplicativo. Isso permite que você recrie trilhas de atividade para fins de investigação se ocorrer um incidente de segurança ou sua rede for comprometida (Nenhuma política relacionada).

Gravidade: Média

Verifique se o aplicativo de API tem certificados de cliente de entrada de certificados de cliente definidos como Ativado

Descrição: Os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente os clientes que possuem um certificado válido poderão acessar o aplicativo. (Política relacionada: Verifique se o aplicativo de API tem 'Certificados de cliente (certificados de cliente de entrada)' definido como 'Ativado').

Gravidade: Média

Identity-Aware A proteção contra Proxy deve estar ativada nas aplicações do App Engine

Descrição: O Defender para a Cloud identificou que Identity-Aware Proxy (IAP) está desativado nas aplicações do App Engine. O IAP é uma camada centralizada de autorização para HTTPS que verifica as identidades dos utilizadores e aplica controlos de acesso contextuais antes de os pedidos chegarem à sua aplicação. Sem o IAP, o seu App Engine pode estar exposto a acessos não autorizados, aumentando o risco de exploração. É recomendado ativar o IAP para reforçar a segurança da sua aplicação.

Gravidade: Média

FTPS deve ser necessário em aplicativos de API

Descrição: habilite a imposição de FTPS para segurança aprimorada (Política relacionada: FTPS só deve ser necessário em seu aplicativo de API).

Gravidade: Alta

FTPS deve ser necessário em aplicativos de função

Descrição: Habilite a imposição de FTPS para segurança aprimorada (Política relacionada: FTPS só deve ser necessário em seu aplicativo de função).

Gravidade: Alta

FTPS deve ser necessário em aplicativos Web

Descrição: habilite a imposição de FTPS para segurança aprimorada (Política relacionada: FTPS deve ser necessário em seu aplicativo Web).

Gravidade: Alta

O aplicativo de função só deve ser acessível por HTTPS

Descrição: O uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem da camada de rede. (Política relacionada: Função App só deve ser acessível através de HTTPS).

Gravidade: Média

Os aplicativos de função devem ter os Certificados de Cliente (Certificados de cliente de entrada) habilitados

Descrição: Os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Só clientes com certificados válidos poderão aceder à aplicação. (Política relacionada: Os aplicativos de função devem ter 'Certificados de cliente (certificados de cliente de entrada)' habilitado).

Gravidade: Média

Java deve ser atualizado para a versão mais recente para aplicativos de API

Descrição: Periodicamente, versões mais recentes são lançadas para Java devido a falhas de segurança ou para incluir funcionalidades adicionais. O uso da versão mais recente do Python para aplicativos de API é recomendado para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão Java' é a mais recente, se usada como parte do aplicativo API).

Gravidade: Média

A identidade gerenciada deve ser usada em aplicativos de API

Descrição: Para segurança de autenticação aprimorada, use uma identidade gerenciada. No Azure, as identidades geridas eliminam a necessidade de os programadores terem de gerir credenciais, fornecendo uma identidade para o recurso Azure no Microsoft Entra ID e usando-o para obter tokens Microsoft Entra ID (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo de API).

Gravidade: Média

A identidade gerenciada deve ser usada em aplicativos de função

Descrição: Para segurança de autenticação aprimorada, use uma identidade gerenciada. No Azure, as identidades geridas eliminam a necessidade de os programadores terem de gerir credenciais, fornecendo uma identidade para o recurso Azure no Microsoft Entra ID e usando-o para obter tokens Microsoft Entra ID (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo de função).

Gravidade: Média

A identidade gerenciada deve ser usada em aplicativos Web

Descrição: Para segurança de autenticação aprimorada, use uma identidade gerenciada. No Azure, as identidades geridas eliminam a necessidade de os programadores terem de gerir credenciais, fornecendo uma identidade para o recurso Azure no Microsoft Entra ID e usando-o para obter tokens Microsoft Entra ID (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo Web).

Gravidade: Média

O Microsoft Defender para Serviço de Aplicativo deve estar habilitado

Descrição: O Microsoft Defender for App Service aproveita a escala da nuvem e a visibilidade que o Azure tem como provedor de nuvem para monitorar ataques comuns a aplicativos Web. O Microsoft Defender for App Service pode descobrir ataques em seus aplicativos e identificar ataques emergentes.

A correção dessa recomendação resultará em cobranças pela proteção de seus planos do Serviço de Aplicativo. Se você não tiver nenhum plano do Serviço de Aplicativo nesta assinatura, nenhuma cobrança será cobrada. Se você criar planos do Serviço de Aplicativo nesta assinatura no futuro, eles serão automaticamente protegidos e as cobranças começarão nesse momento. Saiba mais em Proteja seus aplicativos Web e APIs. (Política relacionada: O Azure Defender for App Service deve estar habilitado).

Gravidade: Alta

PHP deve ser atualizado para a versão mais recente para aplicativos de API

Descrição: Periodicamente, versões mais recentes são lançadas para software PHP devido a falhas de segurança ou para incluir funcionalidades adicionais. O uso da versão mais recente do PHP para aplicativos de API é recomendado para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão PHP' é a mais recente, se usada como parte do aplicativo API).

Gravidade: Média

Python deve ser atualizado para a versão mais recente para aplicativos de API

Descrição: Periodicamente, versões mais recentes são lançadas para software Python devido a falhas de segurança ou para incluir funcionalidades adicionais. O uso da versão mais recente do Python para aplicativos de API é recomendado para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão Python' é a mais recente, se usada como parte do aplicativo API).

Gravidade: Média

A depuração remota deve ser desativada para o API App

Descrição: A depuração remota requer que as portas de entrada sejam abertas em um aplicativo de API. A depuração remota deve ser desativada. (Política relacionada: A depuração remota deve ser desativada para aplicativos de API).

Gravidade: Baixa

A depuração remota deve ser desativada para o Function App

Descrição: A depuração remota requer que as portas de entrada sejam abertas em um aplicativo do Azure Function. A depuração remota deve ser desativada. (Política relacionada: A depuração remota deve ser desativada para Aplicativos de Função).

Gravidade: Baixa

A depuração remota deve ser desativada para aplicativos Web

Descrição: A depuração remota requer que as portas de entrada sejam abertas em um aplicativo Web. A depuração remota está atualmente ativada. Se você não precisar mais usar a depuração remota, ela deverá ser desativada. (Política relacionada: A depuração remota deve ser desativada para Aplicativos Web).

Gravidade: Baixa

TLS deve ser atualizado para a versão mais recente para aplicativos de API

Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu aplicativo de API).

Gravidade: Alta

TLS deve ser atualizado para a versão mais recente para aplicativos de função

Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada no seu aplicativo de função).

Gravidade: Alta

TLS deve ser atualizado para a versão mais recente para aplicativos Web

Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu aplicativo Web).

Gravidade: Alta

A Aplicação Web deve ser acessível apenas através de HTTPS

Descrição: O uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem da camada de rede. (Política relacionada: A Aplicação Web só deve ser acessível através de HTTPS).

Gravidade: Média

Os aplicativos Web devem solicitar um certificado SSL para todas as solicitações de entrada

Descrição: Os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente os clientes que possuem um certificado válido poderão acessar o aplicativo. (Política relacionada: Verifique se o aplicativo WEB tem 'Certificados de cliente (certificados de cliente de entrada)' definido como 'Ativado').

Gravidade: Média

Recomendações de serviços de aplicações AWS

O registo de auditoria deve estar ativado no corretor Amazon MQ

Description: Defender para a Cloud identificou os Corretores Amazon MQ que não têm registos de auditoria ativados. Os registos de auditoria registam ações administrativas e de gestão de utilizadores, apoiando a resposta a incidentes e a responsabilização. Sem registos de auditoria, alterações maliciosas ou não autorizadas podem passar despercebidas e as investigações faltarão provas críticas.

Gravidade: Média

A encriptação de dados em repouso com chaves geridas pelo cliente deve estar ativada nos fluxos Kinesis

Description: Defender para a Cloud identificou a falta de encriptação de chaves gerida pelo cliente nos fluxos Kinesis. Isto representa um risco de divulgação não autorizada dos dados do fluxo se os controlos de chave padrão não cumprirem os requisitos de gestão de chaves e governação de acesso da sua organização.

Gravidade: Média

O registo geral deve estar ativado no Amazon MQ Broker

Description: Defender para a Cloud identificado corretores Amazon MQ que não têm registo geral ativado. Os registos gerais fornecem visibilidade operacional e relacionada com a ligação que pode ajudar a detetar comportamentos suspeitos e apoiar a resolução de problemas. Sem registos gerais, a cobertura de monitorização é reduzida e a deteção de configurações incorretas ou atividades inesperadas pode ser atrasada.

Gravidade: Média

Os Endpoints de Acesso VPC devem ser configurados em Stacks de Aplicações WorkSpaces (AppStream)

Description: Defender para a Cloud identificou que as Stacks WorkSpaces Applications (AppStream) não estão configuradas com endpoints de acesso VPC. Isto representa um risco de acesso não autorizado a partir da internet pública. Configurar os endpoints de acesso ao VPC garante que os utilizadores só podem ligar-se às Aplicações WorkSpaces através de ligações privadas à rede.

Gravidade: Média