Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Firewall de Aplicações Web do Azure (WAF) fornece proteção centralizada para as suas aplicações Web contra explorações e vulnerabilidades comuns, como injeção de SQL, cross-site scripting (XSS) e outros ataques do Top 10 da OWASP. O WAF está disponível com Azure Front Door, Gateway de Aplicação do Azure e Gateway de Aplicação do Azure for Containers para ajudar a proteger aplicações orientadas para a internet na periferia ou na sua rede virtual.
Este artigo fornece recomendações de segurança para o Firewall de Aplicações Web do Azure. Estas recomendações ajudam-no a cumprir as suas obrigações de segurança e a melhorar a postura geral de segurança da sua implantação. Para uma visão geral dos serviços de segurança de rede da Azure e de como funcionam em conjunto, veja O que é a segurança de rede do Azure?
As recomendações de segurança neste artigo implementam os princípios do Confiança Zero: "Verificar explicitamente", "Usar acesso com privilégios mínimos" e "Assumir violação". Para obter orientações abrangentes sobre Confiança Zero, consulte o Centro de Orientação Confiança Zero.
Segurança de rede
A segurança de rede para o Firewall de Aplicações Web do Azure foca-se na inspeção do tráfego de aplicações, na redução da exposição a ataques web comuns e na aplicação de definições de políticas WAF que correspondam a cada aplicação protegida.
Implemente o WAF em todos os pontos de entrada de aplicações públicas: Proteja aplicações web viradas para a internet com WAF no Azure Front Door, Application Gateway ou Application Gateway para Containers. Use o Front Door WAF para proteção global de bordas, o Application Gateway WAF para proteção regional de camada 7 numa rede virtual, e o Application Gateway para Containers WAF para cargas de trabalho da API Kubernetes Gateway. Para mais informações, consulte a visão geral do Firewall de Aplicações Web do Azure.
Use uma política WAF por local ou aplicação: Atribua uma política WAF dedicada a cada origem, local ou aplicação para que regras personalizadas, exclusões, sobreposições de regras geridas e limites de taxa fiquem isolados a essa carga de trabalho. Este padrão reduz o impacto quando uma alteração na política causa falsos positivos ou requer retrocesso. Para mais informações, consulte Melhores Práticas para Firewall de Aplicações Web do Azure no Azure Front Door e Visão Geral da Políticas WAF.
Aplique os conjuntos de regras geridos mais recentes suportados pela sua plataforma: Revise e atualize regularmente as versões do conjunto de regras geridas. Front Door Premium e Application Gateway WAF suportam DRS 2.2, que é baseado no OWASP CRS 3.3.4. O DRS 2.1 baseia-se no OWASP CRS 3.3.2 e continua disponível para cenários suportados. O Application Gateway for Containers WAF suporta apenas o DRS 2.1 e não suporta conjuntos de regras geridas do CRS antigos. Para mais informações, consulte grupos de regras e regras do Front Door WAF DRS, grupos de regras e regras do Application Gateway WAF DRS e CRS e Firewall de Aplicações Web do Azure no Application Gateway para Contentores.
Inicie conjuntos de regras geridos em modo Deteção antes do modo de Prevenção: Implemente conjuntos de regras novos ou atualizados no modo Deteção, reveja os registos WAF, ajuste exclusões e sobrescrições, e depois mude para o modo Prevenção para bloquear ataques. Esta abordagem faseada reduz falsos positivos e permite a aplicação após a afinação. Para mais informações, consulte modos WAF no Gateway de Aplicação e modos WAF na Porta Frontal.
Use regras personalizadas para bloquear tráfego malicioso: Crie regras personalizadas para endereços IP, intervalos de IP, localizações geográficas, cabeçalhos de pedido, métodos de pedido e limites de taxa. As regras personalizadas funcionam antes das regras geridas e podem bloquear fontes conhecidas de má qualidade ou permitir tráfego de confiança conhecida. Para mais informações, consulte Custom rules for Firewall de Aplicações Web on Azure Front Door e Custom rules for Firewall de Aplicações Web v2 on Gateway de Aplicação do Azure.
Implementar limitação de taxa para resiliência na camada de aplicação: Configurar regras de limite de taxa para controlar o número de pedidos permitidos a cada endereço IP do cliente durante um período de tempo especificado. Defina limites suficientemente elevados para evitar bloquear tráfego legítimo, ao mesmo tempo que protege contra tempestades de novas tentativas, extração automatizada de dados e padrões de negação de serviço ao nível da camada de aplicação. Para mais informações, veja O que é limitação de taxa para Azure Front Door? e O que é limitação de taxa para Firewall de Aplicações Web no Application Gateway?
Ative a proteção contra bots sempre que suportado: Use o conjunto de regras gerido pelo Bot Manager para identificar e bloquear bots defeituosos, permitindo bots legítimos, como rastreadores de motores de busca. A proteção contra bots ajuda a reduzir ataques de reutilização de credenciais, a extração automatizada de dados e o tráfego de ataques automatizados. Para mais informações, consulte Configurar proteção contra bots para Firewall de Aplicações Web com Azure Front Door e Configurar proteção contra bots para Firewall de Aplicações Web no Gateway de Aplicação do Azure.
Utilize a filtragem geográfica para aplicações regionais: Se a sua aplicação for utilizada por utilizadores de regiões geográficas específicas, configure a filtragem geográfica para bloquear pedidos provenientes de países ou regiões fora dos esperados. Inclua o código de país desconhecido (
ZZ) sempre que usar geo-filtragem para evitar bloquear pedidos válidos de endereços IP não mapeados. Para mais informações, veja O que é geo-filtragem num domínio para Azure Front Door? e Use regras personalizadas de geomatch WAF do Azure para melhorar a segurança da rede.Ajuste cuidadosamente as exclusões: Use as exclusões apenas para falsos positivos específicos e defina-as para a variável de correspondência, seletor, regra, grupo de regras ou conjunto de regras mais restrito possível. Exclusões amplas podem criar lacunas na inspeção de dados sensíveis de solicitações. Para mais informações, consulte Firewall de Aplicações Web do Azure nas listas de exclusão do Azure Front Door e listas de exclusão do Firewall de Aplicações Web com o Application Gateway.
Gestão de identidade e acesso
Gestão de identidade e acessos para Firewall de Aplicações Web do Azure controla quem pode criar, modificar, aprovar e monitorizar políticas WAF e recursos de rede relacionados.
Use o Microsoft Entra ID para autenticação centralizada: Use o Microsoft Entra ID como o seu sistema central de autenticação e autorização para gerir recursos WAF. O Microsoft Entra ID proporciona uma gestão consistente de identidade em todo o seu ambiente Azure. Para mais informações, veja O que é Microsoft Entra ID?
Atribuir funções Azure RBAC com privilégio mínimo: Use o controlo de acesso baseado em funções do Azure para conceder apenas as permissões necessárias para gerir políticas WAF, perfis Front Door, Gateways de Aplicação, definições de diagnóstico e monitorização de destinos. Evite atribuir funções abrangentes, como Owner, quando uma função personalizada com âmbito limitado for suficiente. Para obter mais informações, consulte Atribuir funções do Azure usando o portal do Azure.
Use identidades geridas para a gestão de políticas WAF quando aplicável: Use identidades geridas para automação que implemente, exporte ou atualize políticas WAF através do Azure Resource Manager, Bicep ou fluxos de trabalho CI/CD. Atribua à identidade gerida apenas as permissões necessárias no grupo de recursos de destino, no perfil do Front Door, no Application Gateway e nos destinos de diagnóstico. Para obter mais informações, consulte Identidades gerenciadas para recursos do Azure.
Mantenha um inventário do acesso administrativo: Reveja as atribuições de funções do Azure RBAC nos grupos de gestão, subscrições, grupos de recursos e âmbitos dos recursos que contêm políticas WAF, perfis do Front Door, Application Gateways e destinos de monitorização. Remover atribuições obsoletas e investigar atribuições privilegiadas que não são necessárias para a administração do WAF. Para obter mais informações, consulte Listar atribuições de função do Azure usando o portal do Azure.
Exigir autenticação multifator para administradores: Exigir autenticação multifator para todos os utilizadores com acesso administrativo a recursos WAF e recursos de rede relacionados. A MFA adiciona uma camada crítica de proteção caso as credenciais sejam comprometidas. Para mais informações, consulte Como ativar a autenticação multifator na Microsoft Entra.
Restringa o acesso à gestão com Acesso Condicional: Configure políticas de Acesso Condicional com localizações nomeadas, dispositivos compatíveis e autenticação forte para administradores que gerem recursos do Azure Resource Manager. Para mais informações, veja Qual é a condição de localização no Acesso Condicional do Microsoft Entra?
Utilize controlos de acesso privilegiados para a administração do WAF: Use contas administrativas dedicadas, estações de trabalho de acesso privilegiado e acesso just-in-time para alterações nas políticas do WAF. Estes controlos reduzem o risco de alterações não autorizadas às regras de segurança e exclusões. Para mais informações, consulte Visão geral sobre a Segurança do acesso privilegiado.
Reveja e reconcilie o acesso regularmente: Utilize as revisões de acesso do Microsoft Entra ID para gerir as adesões a grupos e as atribuições de funções de utilizadores que podem modificar recursos WAF. Remova o acesso que já não é necessário. Para mais informações, consulte O que são avaliações de acesso?
Monitorize o risco de identidade e a atividade administrativa suspeita: Envie log-in, auditoria e registos de risco da Microsoft Entra para o Azure Monitor ou Microsoft Sentinel. Alerta sobre registos arriscados, alterações nas atribuições privilegiadas de funções e atualizações inesperadas das políticas WAF. Para mais informações, consulte Integrar logs do Microsoft Entra com logs do Azure Monitor.
Proteção de dados
Proteção de dados para Firewall de Aplicações Web do Azure foca-se na proteção de dados sensíveis de pedidos, registos, exportações de políticas e telemetria relacionada contra acessos ou divulgações não autorizadas.
Garantir encriptação durante o trânsito: Exigir TLS 1.2 ou posterior para ligações de cliente e backend que passam pelo Azure Front Door ou Application Gateway. Validar certificados e definições de protocolo como parte de cada implementação. Para mais informações, consulte TLS ponta a ponta com Azure Front Door e Descrição geral da terminação de TLS e de TLS ponta a ponta com o Application Gateway.
Ative a proteção de dados sensíveis com expurgo de registos quando suportado: Para as políticas de WAF do Front Door e do Application Gateway, configure regras de expurgo de registos para remover valores sensíveis, como palavras-passe, segredos e dados pessoais, dos registos de WAF antes de serem gravados. Esta abordagem ajuda a preservar a visibilidade da segurança enquanto reduz a exposição nos sistemas de monitorização. Para mais informações, consulte Firewall de Aplicações Web do Azure Sensitive Data Protection for Azure Front Door e Firewall de Aplicações Web do Azure Sensitive Data Protection for Application Gateway.
Proteja os registos WAF e exportações de políticas: Trate os registos de diagnóstico WAF, templates do Azure Resource Manager, ficheiros Bicep e definições de políticas exportadas como dados sensíveis porque podem revelar caminhos de aplicação, regras personalizadas, exclusões e detalhes de origem. Armazene-os em repositórios, contas de armazenamento ou espaços de trabalho Log Analytics com acesso de privilégios mínimos. Para obter mais informações, consulte Gerenciar o acesso a espaços de trabalho do Log Analytics.
Utilize chaves geridas pelo cliente para armazenamento relacionado: Quando a sua organização necessita de controlo direto sobre o ciclo de vida das chaves, utilize chaves geridas pelo cliente para as contas do Armazenamento do Azure que recebem registos WAF e aplique controlos equivalentes de gestão de chaves a outros destinos de registos que utiliza (como Event Hubs ou espaços de trabalho Log Analytics). Para mais informações, consulte Chaves geridas pelo cliente para encriptação Armazenamento do Azure.
Inspecionar os órgãos de pedido quando apropriado: Permitir a inspeção dos órgãos de pedido para aplicações que recebam dados de formulários, JSON, XML ou carregamento de ficheiros. Revise os limites de tamanho dos pedidos e configure listas de exclusão para equilibrar a cobertura de segurança com a compatibilidade da aplicação. Para mais informações, consulte limites de tamanho de pedidos WAF do Application Gateway e listas de exclusão do Firewall de Aplicações Web.
Identifique recursos que lidam com informações sensíveis: Use etiquetas para identificar políticas WAF, gateways, perfis Front Door, destinos de registo e recursos relacionados que processam ou armazenam informações sensíveis. As etiquetas ajudam com relatórios de conformidade e propriedade operacional. Para obter mais informações, consulte Utilizar etiquetas para organizar os seus recursos do Azure.
Registo e monitorização
O registo e monitorização do Firewall de Aplicações Web do Azure proporciona visibilidade sobre o tráfego inspecionado, correspondências de regras, pedidos bloqueados, alterações de configuração e estado operacional.
Ativar as definições de diagnóstico em todos os recursos WAF: Envie os registos e as métricas do WAF do Azure Front Door e do Application Gateway para uma área de trabalho do Log Analytics, uma conta de armazenamento ou o Event Hubs. Os registos de diagnóstico mostram o que o WAF avaliou, comparou e bloqueou. Para mais informações, consulte monitorização e registo do Firewall de Aplicações Web do Azure para diagnósticos do Azure Front Door e Application Gateway.
Centralizar eventos WAF no Microsoft Sentinel: Ligue os registos WAF do Azure ao Microsoft Sentinel ou a outra plataforma de gestão de informação e eventos de segurança (SIEM) para correlacionar as deteções de WAF com a telemetria de identidade, endpoint, rede e aplicação. Para mais informações, consulte Ligar dados de Microsoft Firewall de Aplicações Web a Microsoft Sentinel.
Revise os registos WAF durante o modo de Deteção e após alterações às regras: Revise correspondências de regras geridas, correspondências personalizadas de regras, exclusões e pontuações de anomalias após novas implementações ou atualizações de conjuntos de regras. Use estes resultados para ajustar as políticas antes de ativar o modo de Prevenção. Para obter mais informações, consulte Tune Firewall de Aplicações Web do Azure for Azure Front Door.
Crie alertas para atividades anómalas: Configure alertas no Azure Monitor para picos de pedidos bloqueados, contagem elevada de correspondências de regras, backends pouco saudáveis e alterações de configuração. O alerta ajuda a detetar rapidamente ataques ativos e alterações de políticas não intencionais. Para obter mais informações, consulte Criar ou editar uma regra de alerta.
Monitorizar alterações na configuração dos recursos: Use o Registo de Atividades do Azure para detetar alterações em políticas WAF, regras personalizadas, sobreposições de regras geridas, exclusões, perfis Front Door, Gateways de Aplicações e definições de diagnóstico. Para mais informações, consulte o registo de atividades.
Utilize os livros de trabalho do WAF para investigação: Utilize os livros de trabalho do Azure Monitor ou do Microsoft Sentinel para analisar as principais correspondências com regras, os clientes bloqueados, os caminhos de URI e as tendências. Os livros de exercícios ajudam as equipas de segurança a distinguir ataques de falsos positivos. Para obter mais informações, consulte Usando o Microsoft Sentinel com o Firewall de Aplicações Web do Azure.
Preserve registos para resposta a incidentes e conformidade: Configure a retenção no Log Analytics ou arquive registos numa conta de armazenamento de acordo com os requisitos de conformidade e investigação da sua organização. Para mais informações, consulte Definir retenção de dados num espaço de trabalho Log Analytics.
Conformidade e governança
A conformidade e a governação do Firewall de Aplicações Web do Azure ajudam a garantir uma configuração consistente de políticas, inventário, etiquetagem e aplicação entre subscrições e aplicações.
Use o Azure Policy para impor a implementação e configuração do WAF: Atribua definições do Azure Policy para auditar, negar ou remediar aplicações sem proteção WAF, políticas WAF sem registo e modos WAF não compatíveis. Para mais informações, consulte Firewall de Aplicações Web do Azure e Azure Policy.
Defina a configuração do WAF como código: Gerencie políticas WAF com modelos ARM, Bicep, Terraform ou outros fluxos de trabalho de infraestrutura como código. A configuração como código simplifica a revisão, a implementação repetível, a gestão de exclusão de regras e a deteção de desvios. Para mais informações, consulte Melhores Práticas para Firewall de Aplicações Web do Azure no Azure Front Door.
Mantenha um inventário validado dos recursos WAF: Utilize o Azure Resource Graph para descobrir políticas de WAF, recursos Application Gateway, perfis do Front Door, pontos finais, configurações de diagnóstico e pontos de entrada públicos relacionados em várias subscrições. Reconcilie o inventário regularmente e remova recursos não autorizados. Para mais informações, consulte Quickstart: Execute a sua primeira consulta ao Resource Graph usando o Azure Resource Graph Explorer.
Aplique etiquetas consistentes e metadados de proprietário: Marque políticas WAF e recursos relacionados com informações de aplicação, ambiente, classificação de dados, proprietário e centro de custos. As etiquetas apoiam a responsabilidade operacional e os relatórios de conformidade. Para obter mais informações, consulte Utilizar etiquetas para organizar os seus recursos do Azure.
Organize ambientes com grupos de gestão e subscrições: Separe ambientes de produção, teste e desenvolvimento usando grupos de gestão e subscrições que reflitam os seus limites de segurança e conformidade. Aplicar as iniciativas políticas no âmbito adequado. Para mais informações, consulte Criar grupos de gestão.
Exigir capacidades Premium quando necessário: Use controlos de governança para exigir o Azure Front Door Premium para cargas de trabalho que necessitem de conjuntos de regras WAF geridas, proteção contra bots e Private Link para origins. Para mais informações, veja Comparação de funcionalidades entre os níveis do Azure Front Door.
Limitar o acesso ao Azure Resource Manager: Use o Acesso Condicional para a aplicação cloud Microsoft Azure Management para restringir quem pode gerir os recursos do Azure e de onde. Para mais informações, consulte Configurar Acesso Condicional para a gestão do Azure.
Backup e recuperação
A cópia de segurança e a recuperação do Firewall de Aplicações Web do Azure centram-se na preservação das definições de política, na limitação do impacto de erros de política e no restauro de uma proteção comprovadamente funcional durante indisponibilidades ou alterações sem êxito.
Exporte regularmente políticas WAF: Exporte políticas WAF como templates Azure Resource Manager ou Bicep e armazene-as no controlo de versão. Considere a política WAF como a fonte fidedigna, porque contém regras personalizadas, exclusões, substituições de regras geridas, modo da política e definições de inspeção do corpo do pedido. Para mais informações, consulte Exportar modelo do portal Azure.
Use uma política WAF por local para isolamento da recuperação: Atribua uma política WAF separada a cada origem, local ou aplicação. O isolamento de políticas por local ajuda-o a reverter ou substituir a política de uma aplicação sem enfraquecer a proteção de outras aplicações. Para mais informações, consulte Melhores Práticas para Firewall de Aplicações Web do Azure no Azure Front Door.
Preparar as atualizações dos conjuntos de regras antes da aplicação: Aplique primeiro conjuntos de regras geridos novos ou atualizados no modo de Deteção, ajuste os falsos positivos e, depois da validação, passe para o modo de Prevenção. Mantenha a definição de política previamente conhecida como boa disponível para uma rápida reviravolta. Para obter mais informações, consulte Tune Firewall de Aplicações Web do Azure for Azure Front Door.
Projete implementações de WAF multirregional: Azure Front Door WAF é global, mas o WAF do Application Gateway é regional e deve ser implementado em cada região que aloja a sua aplicação. Para arquiteturas multirregionais, replique as políticas de WAF e a configuração do gateway para que o failover regional não contorne a inspeção. Para mais informações, veja Como escolher a sua plataforma WAF.
Testar os procedimentos de reversão da política: Documentar e testar como restaurar uma política anteriormente validada. Para o WAF do Gateway de Aplicação, substitua a referência ao Gateway de Aplicação ou à política do serviço de escuta pela política WAF validada. Para o Front Door WAF, altere a associação da política de segurança para uma versão fiável e já validada da política WAF ou volte a implementar a definição da política fiável e já validada a partir do controlo de código-fonte. Para mais informações, consulte política e regras WAF para Azure Front Door e Criar políticas de Firewall de Aplicações Web para Application Gateway.
Validar a recuperação através da monitorização: Após a reversão ou a ativação pós-falha, confirme se os registos da WAF, as definições de diagnóstico, os alertas e as ligações ao SIEM continuam ativas. A recuperação é incompleta se a aplicação da política for restaurada, mas a monitorização estiver em falta. Para mais informações, consulte monitorização e registo do Firewall de Aplicações Web do Azure para o Azure Front Door.
Passos seguintes
- Visão geral do Firewall de Aplicações Web do Azure
- Visão geral do Firewall de Aplicações Web do Azure on Azure Front Door
- Visão geral do Firewall de Aplicações Web do Azure on Gateway de Aplicação do Azure
- Firewall de Aplicações Web do Azure e Azure Policy
- Visão geral do benchmark de segurança na cloud da Microsoft
- Azure Well-Architected Framework: Pilar de segurança
- Cloud Adoption Framework: Visão geral segura