Sicherheitsempfehlungen für Azure App Service

In diesem Artikel werden alle Sicherheitsempfehlungen aufgeführt, die möglicherweise vom Microsoft Defender für Cloud-Plan – Microsoft Defender für Cloud für Azure-App Dienst – ausgegeben werden.

Die Empfehlungen, die in Ihrer Umgebung angezeigt werden, basieren auf den Ressourcen, die Sie schützen und auf Ihrer angepassten Konfiguration. Sie können die Empfehlungen im Portal sehen, die für Ihre Ressourcen gelten.

Informationen zu Aktionen, die Sie als Reaktion auf diese Empfehlungen ausführen können, finden Sie unter "Korrekturempfehlungen" in Defender für Cloud.

Tipp

Wenn die Beschreibung einer Empfehlung "Keine verwandte Richtlinie" lautet, liegt dies in der Regel daran, dass diese Empfehlung von einer anderen Empfehlung und ihrer Richtlinie abhängig ist.

Die Empfohlene Endpunktschutz-Integritätsfehler sollten beispielsweise behoben werden, indem empfohlen wird, dass überprüft wird, ob eine Endpunktschutzlösung sogar installiert ist (Endpoint Protection-Lösung sollte installiert werden). Die zugrunde liegende Empfehlung verfügt über eine Richtlinie. Die Richtlinien nur auf die grundlegende Empfehlung zu beschränken, vereinfacht die Richtlinienverwaltung.

Empfehlungen für App Services

Auf API-Apps sollte nur über HTTPS zugegriffen werden können

Beschreibung: Die Verwendung von HTTPS stellt die Server-/Dienstauthentifizierung sicher und schützt Daten während der Übertragung vor Lauschangriffen auf Netzwerkebene. (Verwandte Richtlinie: Auf DIE API-App sollte nur über HTTPS zugegriffen werden.

Schweregrad: Mittel

CORS sollte nicht zulassen, dass jede Ressource auf API-Apps zugreift.

Beschreibung: Cross-Origin Resource Sharing (CORS) sollte nicht zulassen, dass alle Domänen auf Ihre API-App zugreifen können. Gestatten Sie nur erforderlichen Domänen die Interaktion mit Ihrer API-App. (Verwandte Richtlinie: CORS sollte nicht zulassen, dass jede Ressource auf Ihre API-App zugreifen kann).

Schweregrad: Niedrig

CORS darf nicht jeder Ressource Zugriff auf Funktions-Apps erteilen.

Beschreibung: Cross-Origin Resource Sharing (CORS) sollte nicht zulassen, dass alle Domänen auf Ihre Funktions-App zugreifen können. Gestatten Sie nur erforderlichen Domänen die Interaktion mit Ihrer Funktions-App. (Verwandte Richtlinie: CORS sollte nicht zulassen, dass jede Ressource auf Ihre Funktions-Apps zugreifen kann).

Schweregrad: Niedrig

CORS sollte nicht zulassen, dass jede Ressource auf Webanwendungen zugreift.

Beschreibung: Cross-Origin Resource Sharing (CORS) darf nicht allen Domänen den Zugriff auf Ihre Webanwendung ermöglichen. Gestatten Sie nur erforderlichen Domänen die Interaktion mit Ihrer Web-App. (Verwandte Richtlinie: CORS sollte nicht zulassen, dass jede Ressource auf Ihre Webanwendungen zugreifen kann).

Schweregrad: Niedrig

Benutzerdefinierte Dienstkonten sollten für App-Modulanwendungen konfiguriert werden

Beschreibung: Defender für Cloud hat die Verwendung des Standardmäßigen App Engine-Dienstkontos für Ihre Anwendungen identifiziert. Dies stellt ein Risiko dar, da Standardkonten häufig allgemeine Berechtigungen erhalten, z. B. die Editor-Rolle, auf Projektebene, die bei Kompromittierung ausgenutzt werden können. Benutzerdefinierte Dienstkonten beschränken berechtigungen nur auf diejenigen, die für Vorgänge erforderlich sind, minimieren potenzielle Gefährdungen und folgen dem Prinzip der geringsten Berechtigungen.

Schweregrad: Mittel

Diagnoseprotokolle in App Service müssen aktiviert sein

Beschreibung: Aktivieren von Diagnoseprotokollen in der App überwachen. Auf diese Weise können Sie Aktivitätspfade zu Untersuchungszwecken neu erstellen, wenn ein Sicherheitsvorfall auftritt oder Ihr Netzwerk kompromittiert ist (keine verwandte Richtlinie).

Schweregrad: Mittel

Sicherstellen, dass „Clientzertifikate (eingehende Clientzertifikate)“ für die API-App auf „Ein“ festgelegt ist

Beschreibung: Clientzertifikate ermöglichen es der App, ein Zertifikat für eingehende Anforderungen anzufordern. Nur Clients mit einem gültigen Zertifikat können auf die App zugreifen. (Verwandte Richtlinie: Stellen Sie sicher, dass die API-App "Clientzertifikate (Eingehende Clientzertifikate)" auf "Ein" festgelegt ist.

Schweregrad: Mittel

Identity-Aware Proxyschutz sollte für App-Modulanwendungen aktiviert werden.

Beschreibung: Defender für Cloud hat festgestellt, dass Identity-Aware Proxy (IAP) in App-Modulanwendungen deaktiviert ist. IAP ist eine zentrale Autorisierungsebene für HTTPS, die Benutzeridentitäten überprüft und kontextbezogene Zugriffssteuerungen erzwingt, bevor Anforderungen Ihre Anwendung erreichen. Ohne IAP kann Ihr App-Modul nicht autorisierten Zugriff ausgesetzt sein, wodurch das Risiko der Ausbeutung erhöht wird. Die Aktivierung von IAP wird empfohlen, um die Sicherheit Ihrer Anwendung zu stärken.

Schweregrad: Mittel

FTPS sollte in API-Apps erforderlich sein.

Beschreibung: Aktivieren sie die FTPS-Erzwingung für erhöhte Sicherheit (verwandte Richtlinie: FTPS sollte nur in Ihrer API-App erforderlich sein).

Schweregrad: Hoch

FTPS sollte in Funktions-Apps erforderlich sein.

Beschreibung: Aktivieren sie die FTPS-Erzwingung für erhöhte Sicherheit (verwandte Richtlinie: FTPS sollte nur in Ihrer Funktions-App erforderlich sein).

Schweregrad: Hoch

FTPS sollte in Web-Apps erforderlich sein.

Beschreibung: Aktivieren Sie die FTPS-Erzwingung für erhöhte Sicherheit (verwandte Richtlinie: FTPS sollte in Ihrer Web App erforderlich sein).

Schweregrad: Hoch

Zugriff auf Funktions-App nur über HTTPS gestatten

Beschreibung: Die Verwendung von HTTPS stellt die Server-/Dienstauthentifizierung sicher und schützt Daten während der Übertragung vor Lauschangriffen auf Netzwerkebene. (Verwandte Richtlinie: Auf die Funktions-App sollte nur über HTTPS zugegriffen werden.

Schweregrad: Mittel

Für Funktions-Apps sollte „Clientzertifikate (eingehende Clientzertifikate)“ aktiviert sein.

Beschreibung: Clientzertifikate ermöglichen es der App, ein Zertifikat für eingehende Anforderungen anzufordern. Nur Clients mit gültigen Zertifikaten können die App erreichen. (Verwandte Richtlinie: Funktions-Apps sollten "Clientzertifikate (Eingehende Clientzertifikate)" aktiviert sein.

Schweregrad: Mittel

Java sollte auf die neueste Version für API-Apps aktualisiert werden.

Beschreibung: In regelmäßigen Abständen werden neuere Versionen für Java entweder aufgrund von Sicherheitsfehlern oder durch zusätzliche Funktionen veröffentlicht. Es wird empfohlen, die aktuelle Python-Version für API-Apps zu verwenden, um von Sicherheitsfixes (falls vorhanden) und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Java-Version" die neueste version ist, wenn sie als Teil der API-App verwendet wird).

Schweregrad: Mittel

Die verwaltete Identität sollte in API-Apps verwendet werden.

Beschreibung: Verwenden Sie für die erweiterte Authentifizierungssicherheit eine verwaltete Identität. Bei Azure beseitigen verwaltete Identitäten die Notwendigkeit, dass Entwickler Anmeldeinformationen verwalten müssen, indem sie eine Identität für die Azure-Ressource in Microsoft Entra ID bereitstellen und diese zum Abrufen von Microsoft Entra ID (Microsoft Entra ID)-Token verwenden. (Verwandte Richtlinie: Verwaltete Identität sollte in Ihrer API-App verwendet werden.

Schweregrad: Mittel

Die verwaltete Identität sollte in Funktions-Apps verwendet werden.

Beschreibung: Verwenden Sie für die erweiterte Authentifizierungssicherheit eine verwaltete Identität. Bei Azure beseitigen verwaltete Identitäten die Notwendigkeit, dass Entwickler Anmeldeinformationen verwalten müssen, indem sie eine Identität für die Azure-Ressource in Microsoft Entra ID bereitstellen und diese zum Abrufen von Microsoft Entra ID (Microsoft Entra ID)-Token verwenden. (Verwandte Richtlinie: Verwaltete Identität sollte in Ihrer Funktions-App verwendet werden.

Schweregrad: Mittel

Die verwaltete Identität sollte in Web-Apps verwendet werden.

Beschreibung: Verwenden Sie für die erweiterte Authentifizierungssicherheit eine verwaltete Identität. Bei Azure beseitigen verwaltete Identitäten die Notwendigkeit, dass Entwickler Anmeldeinformationen verwalten müssen, indem sie eine Identität für die Azure-Ressource in Microsoft Entra ID bereitstellen und diese zum Abrufen von Microsoft Entra ID (Microsoft Entra ID)-Token verwenden. (Verwandte Richtlinie: Verwaltete Identität sollte in Ihrer Web App verwendet werden.

Schweregrad: Mittel

Microsoft Defender für App Service muss aktiviert sein.

Beschreibung: Microsoft Defender für App Service nutzt den Umfang der Cloud und die Sichtbarkeit, die Azure als Cloudanbieter hat, um auf allgemeine Web-App-Angriffe zu überwachen. Microsoft Defender für App Service kann Angriffe auf Ihre Anwendungen erkennen und neu auftretende Angriffe identifizieren.

Wenn Sie diese Empfehlung umsetzen, fallen Gebühren für den Schutz Ihrer App Service-Pläne an. Wenn Sie in diesem Abonnement über keine App Service-Pläne verfügen, fallen keine Gebühren an. Wenn Sie App Service-Pläne in diesem Abonnement erstellen, werden diese automatisch geschützt, und die Gebühren beginnen ab diesem Zeitpunkt. Weitere Informationen finden Sie unter Schützen Ihrer Web-Apps und APIs. (Verwandte Richtlinie: Azure Defender für App Service sollte aktiviert sein).

Schweregrad: Hoch

PHP sollte auf die neueste Version für API-Apps aktualisiert werden.

Beschreibung: In regelmäßigen Abständen werden neuere Versionen für PHP-Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder durch zusätzliche Funktionen. Es wird empfohlen, die aktuelle PHP-Version für API-Apps zu verwenden, um von Sicherheitsfixes (falls vorhanden) und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "PHP-Version" die neueste ist, wenn sie als Teil der API-App verwendet wird).

Schweregrad: Mittel

Python sollte auf die neueste Version für API-Apps aktualisiert werden.

Beschreibung: In regelmäßigen Abständen werden neuere Versionen für Python-Software veröffentlicht, entweder aufgrund von Sicherheitsfehlern oder um zusätzliche Funktionen einzuschließen. Es wird empfohlen, die aktuelle Python-Version für API-Apps zu verwenden, um von Sicherheitsfixes (falls vorhanden) und/oder neuen Funktionen der neuesten Version zu profitieren. (Verwandte Richtlinie: Stellen Sie sicher, dass "Python-Version" die neueste version ist, wenn sie als Teil der API-App verwendet wird).

Schweregrad: Mittel

Remotedebuggen für API-App deaktivieren

Beschreibung: Für das Remotedebugging müssen eingehende Ports in einer API-App geöffnet werden. Das Remotedebuggen muss deaktiviert werden. (Verwandte Richtlinie: Remotedebugging sollte für API-Apps deaktiviert werden.

Schweregrad: Niedrig

Remote-Debugging sollte für Function App deaktiviert werden

Beschreibung: Für das Remotedebugging müssen eingehende Ports in einer Azure-Funktions-App geöffnet werden. Das Remotedebuggen muss deaktiviert werden. (Verwandte Richtlinie: Remotedebugging sollte für Funktions-Apps deaktiviert werden.

Schweregrad: Niedrig

Remotedebuggen sollte für Webanwendungen deaktiviert sein.

Beschreibung: Für das Remotedebugging müssen eingehende Ports in einer Webanwendung geöffnet werden. Das Remotedebuggen ist derzeit aktiviert. Falls Sie das Remotedebuggen nicht mehr benötigen, sollten Sie diese Funktion ausschalten. (Verwandte Richtlinie: Remotedebugging sollte für Webanwendungen deaktiviert sein.

Schweregrad: Niedrig

TLS sollte auf die neueste Version für API-Apps aktualisiert werden.

Beschreibung: Upgrade auf die neueste TLS-Version. (Verwandte Richtlinie: Die neueste TLS-Version sollte in Ihrer API-App verwendet werden.

Schweregrad: Hoch

TLS sollte auf die neueste Version für Funktions-Apps aktualisiert werden.

Beschreibung: Upgrade auf die neueste TLS-Version. (Verwandte Richtlinie: Die neueste TLS-Version sollte in Ihrer Funktions-App verwendet werden.

Schweregrad: Hoch

TLS sollte auf die neueste Version für Web-Apps aktualisiert werden.

Beschreibung: Upgrade auf die neueste TLS-Version. (Verwandte Richtlinie: Die neueste TLS-Version sollte in Ihrer Web App verwendet werden.

Schweregrad: Hoch

Zugriff auf Webanwendung nur über HTTPS gestatten

Beschreibung: Die Verwendung von HTTPS stellt die Server-/Dienstauthentifizierung sicher und schützt Daten während der Übertragung vor Lauschangriffen auf Netzwerkebene. (Verwandte Richtlinie: Auf Webanwendungen sollte nur über HTTPS zugegriffen werden.

Schweregrad: Mittel

Web-Apps sollten ein SSL-Zertifikat für alle eingehenden Anforderungen anfordern

Beschreibung: Clientzertifikate ermöglichen es der App, ein Zertifikat für eingehende Anforderungen anzufordern. Nur Clients mit einem gültigen Zertifikat können auf die App zugreifen. (Verwandte Richtlinie: Stellen Sie sicher, dass die WEB-App "Clientzertifikate (Eingehende Clientzertifikate)" auf "Ein" festgelegt ist.

Schweregrad: Mittel

Empfehlungen für AWS-App-Dienste

Überwachungsprotokollierung sollte auf dem Amazon MQ-Broker aktiviert sein

Description: Defender for Cloud identifizierte Amazon MQ-Broker, die keine Überwachungsprotokolle aktiviert haben. Überwachungsprotokolle erfassen administrative und Benutzerverwaltungsaktionen, unterstützen die Reaktion auf Vorfälle und verantwortlichkeit. Ohne Überwachungsprotokollierung werden böswillige oder nicht autorisierte Änderungen möglicherweise nicht erkannt, und Untersuchungen fehlen kritische Nachweise.

Schweregrad: Mittel

Verschlüsselung ruhender Daten mit vom Kunden verwalteten Schlüsseln sollte für Kinesis-Streams aktiviert werden

Description: Defender for Cloud fehlende vom Kunden verwaltete Schlüsselverschlüsselung in Kinesis-Streams identifiziert. Dies stellt ein Risiko einer nicht autorisierten Offenlegung von Datenstromdaten dar, wenn die Standardschlüsselsteuerelemente nicht den Schlüsselverwaltungs- und Zugriffsgovernanceanforderungen Ihrer Organisation entsprechen.

Schweregrad: Mittel

Allgemeine Protokollierung sollte auf dem Amazon MQ-Broker aktiviert sein

Description: Defender for Cloud identifizierte Amazon MQ-Broker, die keine allgemeine Protokollierung aktiviert haben. Allgemeine Protokolle bieten eine betriebs- und verbindungsbezogene Sichtbarkeit, mit der verdächtiges Verhalten erkannt und Problembehandlung unterstützt werden kann. Ohne allgemeine Protokollierung wird die Überwachungsabdeckung reduziert, und die Erkennung von Fehlkonfigurationen oder unerwarteten Aktivitäten kann verzögert werden.

Schweregrad: Mittel

ENDPOINTs für DEN ZUGRIFF auf WorkSpaces-Anwendungen (AppStream) sollten auf Stacks konfiguriert werden.

Description: Defender for Cloud identifiziert, dass WorkSpaces Applications (AppStream)-Stacks nicht mit ENDPOINT-Zugriffsendpunkten konfiguriert sind. Dies stellt ein Risiko eines nicht autorisierten Zugriffs aus dem öffentlichen Internet dar. Durch die Konfiguration von ENDPUNKTen für DEN ZUGRIFF AUF DIE KONFIGURATION wird sichergestellt, dass Benutzer nur über private Netzwerkverbindungen eine Verbindung mit WorkSpaces Applications herstellen können.

Schweregrad: Mittel