Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden alle Sicherheitsempfehlungen aufgeführt, die möglicherweise vom Microsoft Defender für Cloud-Plan – Microsoft Defender für Cloud für Azure-App Dienst – ausgegeben werden.
Die Empfehlungen, die in Ihrer Umgebung angezeigt werden, basieren auf den Ressourcen, die Sie schützen und auf Ihrer angepassten Konfiguration. Sie können die Empfehlungen im Portal sehen, die für Ihre Ressourcen gelten.
Informationen zu Aktionen, die Sie als Reaktion auf diese Empfehlungen ausführen können, finden Sie unter "Korrekturempfehlungen" in Defender für Cloud.
Tipp
Wenn die Beschreibung einer Empfehlung "Keine verwandte Richtlinie" lautet, liegt dies in der Regel daran, dass diese Empfehlung von einer anderen Empfehlung und ihrer Richtlinie abhängig ist.
Die Empfohlene Endpunktschutz-Integritätsfehler sollten beispielsweise behoben werden, indem empfohlen wird, dass überprüft wird, ob eine Endpunktschutzlösung sogar installiert ist (Endpoint Protection-Lösung sollte installiert werden). Die zugrunde liegende Empfehlung verfügt über eine Richtlinie. Die Richtlinien nur auf die grundlegende Empfehlung zu beschränken, vereinfacht die Richtlinienverwaltung.
Empfehlungen für App Services
Auf API-Apps sollte nur über HTTPS zugegriffen werden können
Beschreibung: Die Verwendung von HTTPS stellt die Server-/Dienstauthentifizierung sicher und schützt Daten während der Übertragung vor Lauschangriffen auf Netzwerkebene. (Verwandte Richtlinie: Auf DIE API-App sollte nur über HTTPS zugegriffen werden.
Schweregrad: Mittel
CORS sollte nicht zulassen, dass jede Ressource auf API-Apps zugreift.
Beschreibung: Cross-Origin Resource Sharing (CORS) sollte nicht zulassen, dass alle Domänen auf Ihre API-App zugreifen können. Gestatten Sie nur erforderlichen Domänen die Interaktion mit Ihrer API-App. (Verwandte Richtlinie: CORS sollte nicht zulassen, dass jede Ressource auf Ihre API-App zugreifen kann).
Schweregrad: Niedrig
CORS darf nicht jeder Ressource Zugriff auf Funktions-Apps erteilen.
Beschreibung: Cross-Origin Resource Sharing (CORS) sollte nicht zulassen, dass alle Domänen auf Ihre Funktions-App zugreifen können. Gestatten Sie nur erforderlichen Domänen die Interaktion mit Ihrer Funktions-App. (Verwandte Richtlinie: CORS sollte nicht zulassen, dass jede Ressource auf Ihre Funktions-Apps zugreifen kann).
Schweregrad: Niedrig
CORS sollte nicht zulassen, dass jede Ressource auf Webanwendungen zugreift.
Beschreibung: Cross-Origin Resource Sharing (CORS) darf nicht allen Domänen den Zugriff auf Ihre Webanwendung ermöglichen. Gestatten Sie nur erforderlichen Domänen die Interaktion mit Ihrer Web-App. (Verwandte Richtlinie: CORS sollte nicht zulassen, dass jede Ressource auf Ihre Webanwendungen zugreifen kann).
Schweregrad: Niedrig
Benutzerdefinierte Dienstkonten sollten für App-Modulanwendungen konfiguriert werden
Beschreibung: Defender für Cloud hat die Verwendung des Standardmäßigen App Engine-Dienstkontos für Ihre Anwendungen identifiziert. Dies stellt ein Risiko dar, da Standardkonten häufig allgemeine Berechtigungen erhalten, z. B. die Editor-Rolle, auf Projektebene, die bei Kompromittierung ausgenutzt werden können. Benutzerdefinierte Dienstkonten beschränken berechtigungen nur auf diejenigen, die für Vorgänge erforderlich sind, minimieren potenzielle Gefährdungen und folgen dem Prinzip der geringsten Berechtigungen.
Schweregrad: Mittel
Diagnoseprotokolle in App Service müssen aktiviert sein
Beschreibung: Aktivieren von Diagnoseprotokollen in der App überwachen. Auf diese Weise können Sie Aktivitätspfade zu Untersuchungszwecken neu erstellen, wenn ein Sicherheitsvorfall auftritt oder Ihr Netzwerk kompromittiert ist (keine verwandte Richtlinie).
Schweregrad: Mittel
Sicherstellen, dass „Clientzertifikate (eingehende Clientzertifikate)“ für die API-App auf „Ein“ festgelegt ist
Beschreibung: Clientzertifikate ermöglichen es der App, ein Zertifikat für eingehende Anforderungen anzufordern. Nur Clients mit einem gültigen Zertifikat können auf die App zugreifen. (Verwandte Richtlinie: Stellen Sie sicher, dass die API-App "Clientzertifikate (Eingehende Clientzertifikate)" auf "Ein" festgelegt ist.
Schweregrad: Mittel
Identity-Aware Proxyschutz sollte für App-Modulanwendungen aktiviert werden.
Beschreibung: Defender für Cloud hat festgestellt, dass Identity-Aware Proxy (IAP) in App-Modulanwendungen deaktiviert ist. IAP ist eine zentrale Autorisierungsebene für HTTPS, die Benutzeridentitäten überprüft und kontextbezogene Zugriffssteuerungen erzwingt, bevor Anforderungen Ihre Anwendung erreichen. Ohne IAP kann Ihr App-Modul nicht autorisierten Zugriff ausgesetzt sein, wodurch das Risiko der Ausbeutung erhöht wird. Die Aktivierung von IAP wird empfohlen, um die Sicherheit Ihrer Anwendung zu stärken.
Schweregrad: Mittel
FTPS sollte in API-Apps erforderlich sein.
Beschreibung: Aktivieren sie die FTPS-Erzwingung für erhöhte Sicherheit (verwandte Richtlinie: FTPS sollte nur in Ihrer API-App erforderlich sein).
Schweregrad: Hoch
FTPS sollte in Funktions-Apps erforderlich sein.
Beschreibung: Aktivieren sie die FTPS-Erzwingung für erhöhte Sicherheit (verwandte Richtlinie: FTPS sollte nur in Ihrer Funktions-App erforderlich sein).
Schweregrad: Hoch
FTPS sollte in Web-Apps erforderlich sein.
Beschreibung: Aktivieren Sie die FTPS-Erzwingung für erhöhte Sicherheit (verwandte Richtlinie: FTPS sollte in Ihrer Web App erforderlich sein).
Schweregrad: Hoch
Zugriff auf Funktions-App nur über HTTPS gestatten
Beschreibung: Die Verwendung von HTTPS stellt die Server-/Dienstauthentifizierung sicher und schützt Daten während der Übertragung vor Lauschangriffen auf Netzwerkebene. (Verwandte Richtlinie: Auf die Funktions-App sollte nur über HTTPS zugegriffen werden.
Schweregrad: Mittel
Für Funktions-Apps sollte „Clientzertifikate (eingehende Clientzertifikate)“ aktiviert sein.
Beschreibung: Clientzertifikate ermöglichen es der App, ein Zertifikat für eingehende Anforderungen anzufordern. Nur Clients mit gültigen Zertifikaten können die App erreichen. (Verwandte Richtlinie: Funktions-Apps sollten "Clientzertifikate (Eingehende Clientzertifikate)" aktiviert sein.
Schweregrad: Mittel
Java sollte auf die neueste Version für API-Apps aktualisiert werden.
Beschreibung: In regelmäßigen Abständen werden neuere Versionen für Java entweder aufgrund von Sicherheitsfehlern oder durch zusätzliche Funktionen veröffentlicht. Es wird empfohlen, die aktuelle Python-Version für API-Apps zu verwenden, um von Sicherheitsfixes (falls vorhanden) und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Java-Version" die neueste version ist, wenn sie als Teil der API-App verwendet wird).
Schweregrad: Mittel
Die verwaltete Identität sollte in API-Apps verwendet werden.
Beschreibung: Verwenden Sie für die erweiterte Authentifizierungssicherheit eine verwaltete Identität. Bei Azure beseitigen verwaltete Identitäten die Notwendigkeit, dass Entwickler Anmeldeinformationen verwalten müssen, indem sie eine Identität für die Azure-Ressource in Microsoft Entra ID bereitstellen und diese zum Abrufen von Microsoft Entra ID (Microsoft Entra ID)-Token verwenden. (Verwandte Richtlinie: Verwaltete Identität sollte in Ihrer API-App verwendet werden.
Schweregrad: Mittel
Die verwaltete Identität sollte in Funktions-Apps verwendet werden.
Beschreibung: Verwenden Sie für die erweiterte Authentifizierungssicherheit eine verwaltete Identität. Bei Azure beseitigen verwaltete Identitäten die Notwendigkeit, dass Entwickler Anmeldeinformationen verwalten müssen, indem sie eine Identität für die Azure-Ressource in Microsoft Entra ID bereitstellen und diese zum Abrufen von Microsoft Entra ID (Microsoft Entra ID)-Token verwenden. (Verwandte Richtlinie: Verwaltete Identität sollte in Ihrer Funktions-App verwendet werden.
Schweregrad: Mittel
Die verwaltete Identität sollte in Web-Apps verwendet werden.
Beschreibung: Verwenden Sie für die erweiterte Authentifizierungssicherheit eine verwaltete Identität. Bei Azure beseitigen verwaltete Identitäten die Notwendigkeit, dass Entwickler Anmeldeinformationen verwalten müssen, indem sie eine Identität für die Azure-Ressource in Microsoft Entra ID bereitstellen und diese zum Abrufen von Microsoft Entra ID (Microsoft Entra ID)-Token verwenden. (Verwandte Richtlinie: Verwaltete Identität sollte in Ihrer Web App verwendet werden.
Schweregrad: Mittel
Microsoft Defender für App Service muss aktiviert sein.
Beschreibung: Microsoft Defender für App Service nutzt den Umfang der Cloud und die Sichtbarkeit, die Azure als Cloudanbieter hat, um auf allgemeine Web-App-Angriffe zu überwachen. Microsoft Defender für App Service kann Angriffe auf Ihre Anwendungen erkennen und neu auftretende Angriffe identifizieren.
Wenn Sie diese Empfehlung umsetzen, fallen Gebühren für den Schutz Ihrer App Service-Pläne an. Wenn Sie in diesem Abonnement über keine App Service-Pläne verfügen, fallen keine Gebühren an. Wenn Sie App Service-Pläne in diesem Abonnement erstellen, werden diese automatisch geschützt, und die Gebühren beginnen ab diesem Zeitpunkt. Weitere Informationen finden Sie unter Schützen Ihrer Web-Apps und APIs. (Verwandte Richtlinie: Azure Defender für App Service sollte aktiviert sein).
Schweregrad: Hoch
PHP sollte auf die neueste Version für API-Apps aktualisiert werden.
Beschreibung: In regelmäßigen Abständen werden neuere Versionen für PHP-Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder durch zusätzliche Funktionen. Es wird empfohlen, die aktuelle PHP-Version für API-Apps zu verwenden, um von Sicherheitsfixes (falls vorhanden) und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "PHP-Version" die neueste ist, wenn sie als Teil der API-App verwendet wird).
Schweregrad: Mittel
Python sollte auf die neueste Version für API-Apps aktualisiert werden.
Beschreibung: In regelmäßigen Abständen werden neuere Versionen für Python-Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder um zusätzliche Funktionen einzuschließen. Es wird empfohlen, die aktuelle Python-Version für API-Apps zu verwenden, um von Sicherheitsfixes (falls vorhanden) und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Python-Version" die neueste version ist, wenn sie als Teil der API-App verwendet wird).
Schweregrad: Mittel
Remotedebuggen für API-App deaktivieren
Beschreibung: Für das Remotedebugging müssen eingehende Ports in einer API-App geöffnet werden. Das Remotedebuggen muss deaktiviert werden. (Verwandte Richtlinie: Remotedebugging sollte für API-Apps deaktiviert werden.
Schweregrad: Niedrig
Remote-Debugging sollte für Function App deaktiviert werden
Beschreibung: Für das Remotedebugging müssen eingehende Ports in einer Azure-Funktions-App geöffnet werden. Das Remotedebuggen muss deaktiviert werden. (Verwandte Richtlinie: Remotedebugging sollte für Funktions-Apps deaktiviert werden.
Schweregrad: Niedrig
Remotedebuggen sollte für Webanwendungen deaktiviert sein.
Beschreibung: Für das Remotedebugging müssen eingehende Ports in einer Webanwendung geöffnet werden. Das Remotedebuggen ist derzeit aktiviert. Falls Sie das Remotedebuggen nicht mehr benötigen, sollten Sie diese Funktion ausschalten. (Verwandte Richtlinie: Remotedebugging sollte für Webanwendungen deaktiviert sein.
Schweregrad: Niedrig
TLS sollte auf die neueste Version für API-Apps aktualisiert werden.
Beschreibung: Upgrade auf die neueste TLS-Version. (Verwandte Richtlinie: Die neueste TLS-Version sollte in Ihrer API-App verwendet werden.
Schweregrad: Hoch
TLS sollte auf die neueste Version für Funktions-Apps aktualisiert werden.
Beschreibung: Upgrade auf die neueste TLS-Version. (Verwandte Richtlinie: Die neueste TLS-Version sollte in Ihrer Funktions-App verwendet werden.
Schweregrad: Hoch
TLS sollte auf die neueste Version für Web-Apps aktualisiert werden.
Beschreibung: Upgrade auf die neueste TLS-Version. (Verwandte Richtlinie: Die neueste TLS-Version sollte in Ihrer Web App verwendet werden.
Schweregrad: Hoch
Zugriff auf Webanwendung nur über HTTPS gestatten
Beschreibung: Die Verwendung von HTTPS stellt die Server-/Dienstauthentifizierung sicher und schützt Daten während der Übertragung vor Lauschangriffen auf Netzwerkebene. (Verwandte Richtlinie: Auf Webanwendungen sollte nur über HTTPS zugegriffen werden.
Schweregrad: Mittel
Web-Apps sollten ein SSL-Zertifikat für alle eingehenden Anforderungen anfordern
Beschreibung: Clientzertifikate ermöglichen es der App, ein Zertifikat für eingehende Anforderungen anzufordern. Nur Clients mit einem gültigen Zertifikat können auf die App zugreifen. (Verwandte Richtlinie: Stellen Sie sicher, dass die WEB-App "Clientzertifikate (Eingehende Clientzertifikate)" auf "Ein" festgelegt ist.
Schweregrad: Mittel
Verwandte Inhalte
Empfehlungen für AWS-App-Dienste
Überwachungsprotokollierung sollte auf dem Amazon MQ-Broker aktiviert sein
Description: Defender for Cloud identifizierte Amazon MQ-Broker, die keine Überwachungsprotokolle aktiviert haben. Überwachungsprotokolle erfassen administrative und Benutzerverwaltungsaktionen, unterstützen die Reaktion auf Vorfälle und verantwortlichkeit. Ohne Überwachungsprotokollierung werden böswillige oder nicht autorisierte Änderungen möglicherweise nicht erkannt, und Untersuchungen fehlen kritische Nachweise.
Schweregrad: Mittel
Verschlüsselung ruhender Daten mit vom Kunden verwalteten Schlüsseln sollte für Kinesis-Streams aktiviert werden
Description: Defender for Cloud fehlende vom Kunden verwaltete Schlüsselverschlüsselung in Kinesis-Streams identifiziert. Dies stellt ein Risiko einer nicht autorisierten Offenlegung von Datenstromdaten dar, wenn die Standardschlüsselsteuerelemente nicht den Schlüsselverwaltungs- und Zugriffsgovernanceanforderungen Ihrer Organisation entsprechen.
Schweregrad: Mittel
Allgemeine Protokollierung sollte auf dem Amazon MQ-Broker aktiviert sein
Description: Defender for Cloud identifizierte Amazon MQ-Broker, die keine allgemeine Protokollierung aktiviert haben. Allgemeine Protokolle bieten eine betriebs- und verbindungsbezogene Sichtbarkeit, mit der verdächtiges Verhalten erkannt und Problembehandlung unterstützt werden kann. Ohne allgemeine Protokollierung wird die Überwachungsabdeckung reduziert, und die Erkennung von Fehlkonfigurationen oder unerwarteten Aktivitäten kann verzögert werden.
Schweregrad: Mittel
ENDPOINTs für DEN ZUGRIFF auf WorkSpaces-Anwendungen (AppStream) sollten auf Stacks konfiguriert werden.
Description: Defender for Cloud identifiziert, dass WorkSpaces Applications (AppStream)-Stacks nicht mit ENDPOINT-Zugriffsendpunkten konfiguriert sind. Dies stellt ein Risiko eines nicht autorisierten Zugriffs aus dem öffentlichen Internet dar. Durch die Konfiguration von ENDPUNKTen für DEN ZUGRIFF AUF DIE KONFIGURATION wird sichergestellt, dass Benutzer nur über private Netzwerkverbindungen eine Verbindung mit WorkSpaces Applications herstellen können.
Schweregrad: Mittel