API ve API Management güvenlik önerileri

Bu makalede, Microsoft Defender for Cloud görebileceğiniz tüm API ve API Management güvenlik önerileri listelenmektedir.

Ortamınızda görüntülenen öneriler, koruduğunuz kaynakları ve özelleştirilmiş yapılandırmanızı temel alır. Portalda kaynaklarınıza uygulanan önerileri görebilirsiniz.

Bu önerilere yanıt olarak gerçekleştirebileceğiniz eylemler hakkında bilgi edinmek için bkz. Defender for Cloud'da Satma önerileri.

API önerilerini Azure

API'ler için Microsoft Defender etkinleştirilmelidir

Description & ilgili ilke: API kaynaklarını bulmak ve saldırılara ve güvenlik yanlış yapılandırmalarına karşı korumak için API planı için Defender etkinleştirin. Daha fazla bilgi edinin

Önem Derecesi: Yüksek

Azure API Management API'leri, Defender for APIs'e entegre edilmelidir.

Description & ilgili ilke: API'leri Defender eklemek için Azure API Management hizmetinde işlem ve bellek kullanımı gerekir. API'leri eklerken Azure API Management hizmetinizin performansını izleyin ve gerektiğinde Azure API Management kaynaklarınızın ölçeğini genişletin.

Önem Derecesi: Yüksek

Kullanılmayan API uç noktaları devre dışı bırakılmalı ve Azure API Management hizmetinden kaldırılmalıdır

Description & ilgili ilke: En iyi güvenlik uygulaması olarak, 30 gündür trafik almamış API uç noktaları kullanılmamış olarak kabul edilir ve Azure API Management hizmetinden kaldırılmalıdır. Kullanılmayan API uç noktalarının tutulması güvenlik riski doğurabilir. Bunlar, Azure API Management hizmetinden kullanımdan kaldırılmış ancak yanlışlıkla etkin bırakılmış API'ler olabilir. Bu TÜR API'ler genellikle en up-togüncel güvenlik kapsamını almaz.

Önem Derecesi: Düşük

Azure API Management'daki API uç noktalarının kimliği doğrulanmalıdır

Description & ilgili ilke: Azure API Management içinde yayımlanan API uç noktaları, güvenlik riskini en aza indirmeye yardımcı olmak için kimlik doğrulamasını zorunlu kılmalıdır. Kimlik doğrulama mekanizmaları bazen yanlış uygulanır veya eksiktir. Bu, saldırganların uygulama açıklarından yararlanmasına ve verileri access olanak tanır. Azure API Management yayımlanan API'ler için bu öneri, aboneliğin gerekli olduğu API'ler veya ürünler için Azure API Management abonelik anahtarlarının varlığını ve JWT, client sertifikalarını ve Microsoft Entra belirteçleri. Bu kimlik doğrulama mekanizmalarından hiçbiri API çağrısı sırasında yürütülmezse, API bu öneriyi alır.

Önem Derecesi: Yüksek

Kullanılmayan API uç noktaları devre dışı bırakılmalı ve İşlev Uygulamalarından kaldırılmalıdır

Açıklama ve ilgili ilke: 30 gündür trafik almamış API uç noktaları kullanılmamış olarak kabul edilir ve olası bir güvenlik riski oluşturur. Bu uç noktalar kullanımdan kaldırılmış olması gerektiğinde yanlışlıkla etkin bırakılmış olabilir. Genellikle kullanılmayan API uç noktaları en son güvenlik güncelleştirmelerinden yoksundur ve bu da onları savunmasız hale getirir. Olası güvenlik ihlallerini önlemek için http ile tetiklenen bu uç noktaları Azure İşlev Uygulamalarından devre dışı bırakmanızı ve kaldırmanızı öneririz.

Önem Derecesi: Düşük

Kullanılmayan API uç noktaları devre dışı bırakılmalı ve Logic Apps'ten kaldırılmalıdır

Açıklama ve ilgili ilke: 30 gündür trafik almamış API uç noktaları kullanılmamış olarak kabul edilir ve olası bir güvenlik riski oluşturur. Bu uç noktalar kullanımdan kaldırılmış olması gerektiğinde yanlışlıkla etkin bırakılmış olabilir. Genellikle kullanılmayan API uç noktaları en son güvenlik güncelleştirmelerinden yoksundur ve bu da onları savunmasız hale getirir. Olası güvenlik ihlallerini önlemek için bu uç noktaları Azure Logic Apps devre dışı bırakmanızı ve kaldırmanızı öneririz.

Önem Derecesi: Düşük

kimlik doğrulaması, İşlev Uygulamaları'nda barındırılan API uç noktaları üzerinde etkinleştirilmelidir

Description & ilgili ilke: Azure İşlev Uygulamaları içinde yayımlanan API uç noktaları, güvenlik riskini en aza indirmek için kimlik doğrulamasını zorunlu kılmalıdır. Bu, yetkisiz erişimi ve olası veri ihlallerini önlemek için çok önemlidir. Doğru kimlik doğrulaması olmadan hassas veriler ortaya çıkar ve sistemin güvenliğini tehlikeye atabilir.

Önem Derecesi: Yüksek

Kimlik doğrulaması Logic Apps'te barındırılan API uç noktalarında etkinleştirilmelidir

Description & ilgili ilke: Azure Logic Apps içinde yayımlanan API uç noktaları, güvenlik riskini en aza indirmek için kimlik doğrulamasını zorunlu kılmalıdır. Bu, yetkisiz erişimi ve olası veri ihlallerini önlemek için çok önemlidir. Doğru kimlik doğrulaması olmadan hassas veriler ortaya çıkar ve sistemin güvenliğini tehlikeye atabilir.

Önem Derecesi: Yüksek

API yönetimi önerileri

API Management aboneliklerinin kapsamı tüm API'ler olarak kapsamlendirilmemelidir

Açıklama ve ilgili ilke: API Management aboneliklerinin kapsamı tüm API'ler yerine bir ürün veya tek bir API olarak tanımlanmalıdır ve bu da aşırı veri kullanımına neden olabilir.

Önem Derecesi: Orta

API arka uçlarına yapılan API Management çağrıları sertifika parmak izini veya ad doğrulamasını atlamamalıdır

Açıklama ve ilgili ilke: API Management, tüm API çağrıları için arka uç sunucu sertifikasını doğrulamalıdır. API güvenliğini geliştirmek için SSL sertifikası parmak izi ve ad doğrulamasını etkinleştirin.

Önem Derecesi: Orta

API Management doğrudan yönetim uç noktası etkinleştirilmemelidir

Description & ilgili ilke: Azure API Management'deki doğrudan yönetim REST API'si rol tabanlı erişim denetimi, yetkilendirme ve azaltma mekanizmalarının Azure Resource Manager atlar ve böylece hizmetinizin güvenlik açığını artırır.

Önem Derecesi: Düşük

API Management API'leri yalnızca şifrelenmiş protokoller kullanmalıdır

Açıklama ve ilgili ilke: API'ler yalnızca HTTPS veya WSS gibi şifrelenmiş protokoller aracılığıyla kullanılabilir olmalıdır. Aktarımdaki verilerin güvenliğini sağlamak için HTTP veya WS gibi güvenli olmayan protokoller kullanmaktan kaçının.

Önem Derecesi: Yüksek

API Management adlı gizli dizi değerleri Azure Key Vault içinde depolanmalıdır

Açıklama ve ilgili ilke: Adlandırılmış değerler, her API Management hizmetindeki bir ad ve değer çiftleri koleksiyonu. Gizli dizi değerleri API Management'ta şifrelenmiş metin olarak (özel gizli diziler) veya Azure Key Vault'taki gizli dizilere başvurarak depolanabilir. API Management ve gizli dizilerin güvenliğini geliştirmek için Azure Key Vault adlı gizli diziye başvurun. Azure Key Vault ayrıntılı erişim yönetimi ve gizli dizi döndürme ilkelerini destekler.

Önem Derecesi: Orta

API Management, hizmet yapılandırma uç noktalarına genel ağ erişimini devre dışı bırakmalıdır

Açıklama ve ilgili ilke: API Management hizmetlerinin güvenliğini artırmak için doğrudan erişim yönetimi API'si, Git yapılandırma yönetimi uç noktası veya şirket içinde barındırılan ağ geçitleri yapılandırma uç noktası gibi hizmet yapılandırma uç noktalarına bağlantıyı kısıtlayın.

Önem Derecesi: Orta

API Management en düşük API sürümü 2019-12-01 veya üzeri olarak ayarlanmalıdır

Açıklama ve ilgili ilke: Hizmet gizli dizilerinin salt okunur kullanıcılarla paylaşılmasını önlemek için en düşük API sürümü 2019-12-01 veya üzeri olarak ayarlanmalıdır.

Önem Derecesi: Orta

API Arka Uçlarına API Management çağrılarının kimliği doğrulanmalıdır

Açıklama ve ilgili ilke: API Management'tan arka uçlara yapılan çağrılar, sertifikalar veya kimlik bilgileri aracılığıyla bir tür kimlik doğrulaması kullanmalıdır. Hizmet Fabric arka uçları için geçerli değildir.

Önem Derecesi: Orta