Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo lista todas as recomendações de segurança que você pode ver emitidas pelo plano Microsoft Defender para a Cloud - Microsoft Defender para a Cloud for Serviço de Aplicações do Azure.
As recomendações que aparecem em seu ambiente são baseadas nos recursos que você está protegendo e em sua configuração personalizada. Pode ver as recomendações no portal que se aplicam aos seus recursos.
Para saber sobre as ações que pode tomar em resposta a estas recomendações, consulte as recomendações Remediate em Defender para a Cloud.
Tip
Se a descrição de uma recomendação diz Nenhuma política relacionada, geralmente é porque essa recomendação depende de uma recomendação diferente e de sua política.
Por exemplo, a recomendação Falhas de integridade do endpoint protection devem ser corrigidas baseia-se na recomendação de que verifica se uma solução de endpoint protection está mesmo instalada (a solução de endpoint protection deve ser instalada). A recomendação subjacente tem uma política. Limitar as políticas apenas à recomendação fundamental simplifica o gerenciamento de políticas.
Recomendações dos Serviços de Aplicações
O aplicativo de API só deve ser acessível por HTTPS
Descrição: O uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem da camada de rede. (Política relacionada: API App só deve ser acessível através de HTTPS).
Gravidade: Média
O CORS não deve permitir que todos os recursos acessem aplicativos de API
Descrição: O compartilhamento de recursos entre origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo de API. Permita que apenas os domínios necessários interajam com seu aplicativo de API. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seu aplicativo de API).
Gravidade: Baixa
O CORS não deve permitir que todos os recursos acessem Aplicativos de Função
Descrição: O Compartilhamento de Recursos entre Origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo Function. Permita que apenas os domínios necessários interajam com seu aplicativo Function. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seus aplicativos de função).
Gravidade: Baixa
O CORS não deve permitir que todos os recursos acessem aplicativos Web
Descrição: O compartilhamento de recursos entre origens (CORS) não deve permitir que todos os domínios acessem seu aplicativo Web. Permita que apenas os domínios necessários interajam com seu aplicativo Web. (Política relacionada: O CORS não deve permitir que todos os recursos acessem seus aplicativos Web).
Gravidade: Baixa
As contas de serviço personalizadas devem ser configuradas para aplicações do App Engine
Descrição: O Defender para a Cloud identificou a utilização da conta padrão do serviço App Engine para as suas aplicações. Isto representa um risco porque as contas incumpridoras recebem frequentemente permissões amplas, como o papel de Editor, ao nível do projeto, que podem ser exploradas se comprometidas. As contas de serviço personalizado restringem as permissões apenas às necessárias para operações, minimizando a exposição potencial e seguindo o princípio do privilégio mínimo.
Gravidade: Média
Os registos de diagnóstico no Serviço de Aplicações devem estar ativados
Descrição: Ativação de auditoria de logs de diagnóstico no aplicativo. Isso permite que você recrie trilhas de atividade para fins de investigação se ocorrer um incidente de segurança ou sua rede for comprometida (Nenhuma política relacionada).
Gravidade: Média
Verifique se o aplicativo de API tem certificados de cliente de entrada de certificados de cliente definidos como Ativado
Descrição: Os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente os clientes que possuem um certificado válido poderão acessar o aplicativo. (Política relacionada: Verifique se o aplicativo de API tem 'Certificados de cliente (certificados de cliente de entrada)' definido como 'Ativado').
Gravidade: Média
Identity-Aware A proteção contra Proxy deve estar ativada nas aplicações do App Engine
Descrição: O Defender para a Cloud identificou que Identity-Aware Proxy (IAP) está desativado nas aplicações do App Engine. O IAP é uma camada centralizada de autorização para HTTPS que verifica as identidades dos utilizadores e aplica controlos de acesso contextuais antes de os pedidos chegarem à sua aplicação. Sem o IAP, o seu App Engine pode estar exposto a acessos não autorizados, aumentando o risco de exploração. É recomendado ativar o IAP para reforçar a segurança da sua aplicação.
Gravidade: Média
FTPS deve ser necessário em aplicativos de API
Descrição: habilite a imposição de FTPS para segurança aprimorada (Política relacionada: FTPS só deve ser necessário em seu aplicativo de API).
Gravidade: Alta
FTPS deve ser necessário em aplicativos de função
Descrição: Habilite a imposição de FTPS para segurança aprimorada (Política relacionada: FTPS só deve ser necessário em seu aplicativo de função).
Gravidade: Alta
FTPS deve ser necessário em aplicativos Web
Descrição: habilite a imposição de FTPS para segurança aprimorada (Política relacionada: FTPS deve ser necessário em seu aplicativo Web).
Gravidade: Alta
O aplicativo de função só deve ser acessível por HTTPS
Descrição: O uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem da camada de rede. (Política relacionada: Função App só deve ser acessível através de HTTPS).
Gravidade: Média
Os aplicativos de função devem ter os Certificados de Cliente (Certificados de cliente de entrada) habilitados
Descrição: Os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Só clientes com certificados válidos poderão aceder à aplicação. (Política relacionada: Os aplicativos de função devem ter 'Certificados de cliente (certificados de cliente de entrada)' habilitado).
Gravidade: Média
Java deve ser atualizado para a versão mais recente para aplicativos de API
Descrição: Periodicamente, versões mais recentes são lançadas para Java devido a falhas de segurança ou para incluir funcionalidades adicionais. O uso da versão mais recente do Python para aplicativos de API é recomendado para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão Java' é a mais recente, se usada como parte do aplicativo API).
Gravidade: Média
A identidade gerenciada deve ser usada em aplicativos de API
Descrição: Para segurança de autenticação aprimorada, use uma identidade gerenciada. No Azure, as identidades geridas eliminam a necessidade de os programadores terem de gerir credenciais, fornecendo uma identidade para o recurso Azure no Microsoft Entra ID e usando-o para obter tokens Microsoft Entra ID (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo de API).
Gravidade: Média
A identidade gerenciada deve ser usada em aplicativos de função
Descrição: Para segurança de autenticação aprimorada, use uma identidade gerenciada. No Azure, as identidades geridas eliminam a necessidade de os programadores terem de gerir credenciais, fornecendo uma identidade para o recurso Azure no Microsoft Entra ID e usando-o para obter tokens Microsoft Entra ID (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo de função).
Gravidade: Média
A identidade gerenciada deve ser usada em aplicativos Web
Descrição: Para segurança de autenticação aprimorada, use uma identidade gerenciada. No Azure, as identidades geridas eliminam a necessidade de os programadores terem de gerir credenciais, fornecendo uma identidade para o recurso Azure no Microsoft Entra ID e usando-o para obter tokens Microsoft Entra ID (Microsoft Entra ID). (Política relacionada: A identidade gerenciada deve ser usada em seu aplicativo Web).
Gravidade: Média
O Microsoft Defender para Serviço de Aplicativo deve estar habilitado
Descrição: O Microsoft Defender for App Service aproveita a escala da nuvem e a visibilidade que o Azure tem como provedor de nuvem para monitorar ataques comuns a aplicativos Web. O Microsoft Defender for App Service pode descobrir ataques em seus aplicativos e identificar ataques emergentes.
A correção dessa recomendação resultará em cobranças pela proteção de seus planos do Serviço de Aplicativo. Se você não tiver nenhum plano do Serviço de Aplicativo nesta assinatura, nenhuma cobrança será cobrada. Se você criar planos do Serviço de Aplicativo nesta assinatura no futuro, eles serão automaticamente protegidos e as cobranças começarão nesse momento. Saiba mais em Proteja seus aplicativos Web e APIs. (Política relacionada: O Azure Defender for App Service deve estar habilitado).
Gravidade: Alta
PHP deve ser atualizado para a versão mais recente para aplicativos de API
Descrição: Periodicamente, versões mais recentes são lançadas para software PHP devido a falhas de segurança ou para incluir funcionalidades adicionais. O uso da versão mais recente do PHP para aplicativos de API é recomendado para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão PHP' é a mais recente, se usada como parte do aplicativo API).
Gravidade: Média
Python deve ser atualizado para a versão mais recente para aplicativos de API
Descrição: Periodicamente, versões mais recentes são lançadas para software Python devido a falhas de segurança ou para incluir funcionalidades adicionais. O uso da versão mais recente do Python para aplicativos de API é recomendado para se beneficiar de correções de segurança, se houver, e/ou novas funcionalidades da versão mais recente. (Política relacionada: Certifique-se de que a 'versão Python' é a mais recente, se usada como parte do aplicativo API).
Gravidade: Média
A depuração remota deve ser desativada para o API App
Descrição: A depuração remota requer que as portas de entrada sejam abertas em um aplicativo de API. A depuração remota deve ser desativada. (Política relacionada: A depuração remota deve ser desativada para aplicativos de API).
Gravidade: Baixa
A depuração remota deve ser desativada para o Function App
Descrição: A depuração remota requer que as portas de entrada sejam abertas em um aplicativo do Azure Function. A depuração remota deve ser desativada. (Política relacionada: A depuração remota deve ser desativada para Aplicativos de Função).
Gravidade: Baixa
A depuração remota deve ser desativada para aplicativos Web
Descrição: A depuração remota requer que as portas de entrada sejam abertas em um aplicativo Web. A depuração remota está atualmente ativada. Se você não precisar mais usar a depuração remota, ela deverá ser desativada. (Política relacionada: A depuração remota deve ser desativada para Aplicativos Web).
Gravidade: Baixa
TLS deve ser atualizado para a versão mais recente para aplicativos de API
Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu aplicativo de API).
Gravidade: Alta
TLS deve ser atualizado para a versão mais recente para aplicativos de função
Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada no seu aplicativo de função).
Gravidade: Alta
TLS deve ser atualizado para a versão mais recente para aplicativos Web
Descrição: atualize para a versão mais recente do TLS. (Política relacionada: A versão mais recente do TLS deve ser usada em seu aplicativo Web).
Gravidade: Alta
A Aplicação Web deve ser acessível apenas através de HTTPS
Descrição: O uso de HTTPS garante a autenticação do servidor/serviço e protege os dados em trânsito contra ataques de espionagem da camada de rede. (Política relacionada: A Aplicação Web só deve ser acessível através de HTTPS).
Gravidade: Média
Os aplicativos Web devem solicitar um certificado SSL para todas as solicitações de entrada
Descrição: Os certificados de cliente permitem que o aplicativo solicite um certificado para solicitações de entrada. Somente os clientes que possuem um certificado válido poderão acessar o aplicativo. (Política relacionada: Verifique se o aplicativo WEB tem 'Certificados de cliente (certificados de cliente de entrada)' definido como 'Ativado').
Gravidade: Média
Conteúdo relacionado
Recomendações de serviços de aplicações AWS
O registo de auditoria deve estar ativado no corretor Amazon MQ
Description: Defender para a Cloud identificou os Corretores Amazon MQ que não têm registos de auditoria ativados. Os registos de auditoria registam ações administrativas e de gestão de utilizadores, apoiando a resposta a incidentes e a responsabilização. Sem registos de auditoria, alterações maliciosas ou não autorizadas podem passar despercebidas e as investigações faltarão provas críticas.
Gravidade: Média
A encriptação de dados em repouso com chaves geridas pelo cliente deve estar ativada nos fluxos Kinesis
Description: Defender para a Cloud identificou a falta de encriptação de chaves gerida pelo cliente nos fluxos Kinesis. Isto representa um risco de divulgação não autorizada dos dados do fluxo se os controlos de chave padrão não cumprirem os requisitos de gestão de chaves e governação de acesso da sua organização.
Gravidade: Média
O registo geral deve estar ativado no Amazon MQ Broker
Description: Defender para a Cloud identificado corretores Amazon MQ que não têm registo geral ativado. Os registos gerais fornecem visibilidade operacional e relacionada com a ligação que pode ajudar a detetar comportamentos suspeitos e apoiar a resolução de problemas. Sem registos gerais, a cobertura de monitorização é reduzida e a deteção de configurações incorretas ou atividades inesperadas pode ser atrasada.
Gravidade: Média
Os Endpoints de Acesso VPC devem ser configurados em Stacks de Aplicações WorkSpaces (AppStream)
Description: Defender para a Cloud identificou que as Stacks WorkSpaces Applications (AppStream) não estão configuradas com endpoints de acesso VPC. Isto representa um risco de acesso não autorizado a partir da internet pública. Configurar os endpoints de acesso ao VPC garante que os utilizadores só podem ligar-se às Aplicações WorkSpaces através de ligações privadas à rede.
Gravidade: Média