Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo elenca tutte le raccomandazioni sulla sicurezza che potrebbero essere visualizzate dal piano di Microsoft Defender per il cloud, Microsoft Defender per il cloud per app Azure Servizio.
Le raccomandazioni visualizzate nell'ambiente sono basate sulle risorse protette e sulla configurazione personalizzata. È possibile visualizzare le raccomandazioni nel portale che si applicano alle risorse.
Per informazioni sulle azioni che è possibile eseguire in risposta a queste raccomandazioni, vedere Correggere le raccomandazioni in Defender per il cloud.
Tip
Se la descrizione di una raccomandazione indica Nessun criterio correlato, in genere è perché tale raccomandazione dipende da una raccomandazione diversa e dai relativi criteri.
Ad esempio, è consigliabile correggere gli errori di integrità di Endpoint Protection in base alla raccomandazione che controlla se è installata anche una soluzione endpoint protection (è necessario installare la soluzione Endpoint Protection). La raccomandazione sottostante dispone di un criterio. Limitando i criteri solamente alla raccomandazione fondamentale semplifica la gestione dei criteri.
Consigli per Servizi app
L'app per le API deve essere accessibile solo tramite HTTPS
Descrizione: l'uso di HTTPS garantisce l'autenticazione server/servizio e protegge i dati in transito dagli attacchi di intercettazione a livello di rete. (Criterio correlato: L'app per le API deve essere accessibile solo tramite HTTPS.
Gravità: Media
CORS non deve consentire a tutte le risorse di accedere alle app per le API
Descrizione: la condivisione di risorse tra le origini (CORS) non deve consentire a tutti i domini di accedere all'app per le API. Consentire solo ai domini necessari di interagire con l'app per le API. (Criterio correlato: CORS non deve consentire a tutte le risorse di accedere all'app per le API.
Gravità: Bassa
CORS non deve consentire a ogni risorsa di accedere alle app per le funzioni
Descrizione: La condivisione di risorse tra le origini (CORS) non deve consentire a tutti i domini di accedere all'app per le funzioni. Consenti solo ai domini necessari di interagire con la tua app per le funzioni. (Criterio correlato: CORS non deve consentire a ogni risorsa di accedere alle app per le funzioni.
Gravità: Bassa
CORS non deve consentire a ogni risorsa di accedere alle applicazioni Web
Descrizione: la condivisione di risorse tra le origini (CORS) non deve consentire a tutti i domini di accedere all'applicazione Web. Consentire solo ai domini necessari di interagire con l'app Web dell'utente. (Criterio correlato: CORS non deve consentire a tutte le risorse di accedere alle applicazioni Web.
Gravità: Bassa
Gli account del servizio personalizzati devono essere configurati per le applicazioni del motore di app
Descrizione: Defender per il cloud ha identificato l'uso dell'account del servizio motore di app predefinito per le applicazioni. Ciò comporta un rischio perché agli account predefiniti vengono spesso concesse autorizzazioni generali, ad esempio il ruolo Editor, a livello di progetto, che possono essere sfruttati se compromessi. Gli account del servizio personalizzati limitano le autorizzazioni solo a quelle necessarie per le operazioni, riducendo al minimo l'esposizione e seguendo il principio dei privilegi minimi.
Gravità: Media
I log di diagnostica devono essere abilitati in Servizio app
Descrizione: controllare l'abilitazione dei log di diagnostica nell'app. In questo modo è possibile ricreare i percorsi attività a scopo di indagine se si verifica un evento imprevisto di sicurezza o la rete viene compromessa (nessun criterio correlato).
Gravità: Media
Verificare che l'app per le API abbia certificati client in ingresso certificati impostati su Sì
Descrizione: i certificati client consentono all'app di richiedere un certificato per le richieste in ingresso. Solo i client con un certificato valido potranno raggiungere l'app. (Criterio correlato: Verificare che l'app per le API disponga di "Certificati client (certificati client in ingresso)" impostata su "Sì".
Gravità: Media
Identity-Aware protezione proxy deve essere abilitata nelle applicazioni del motore di app
Descrizione: Defender per il cloud ha rilevato che Identity-Aware Proxy (IAP) è disabilitato nelle applicazioni del motore di app. IAP è un livello di autorizzazione centralizzato per HTTPS che verifica le identità utente e applica i controlli di accesso contestuali prima che le richieste raggiungano l'applicazione. Senza IAP, il motore di app potrebbe essere esposto ad accessi non autorizzati, aumentando il rischio di sfruttamento. È consigliabile abilitare IAP per rafforzare la sicurezza dell'applicazione.
Gravità: Media
FtpS deve essere necessario nelle app per le API
Descrizione: abilitare l'imposizione FTPS per la sicurezza avanzata (criterio correlato: FTPS deve essere necessario solo nell'app per le API).
Gravità: Alta
FTPS deve essere necessario nelle app per le funzioni
Descrizione: abilitare l'applicazione FTPS per la sicurezza avanzata (criterio correlato: FTPS deve essere necessario solo nell'app per le funzioni).
Gravità: Alta
FtpS deve essere necessario nelle app Web
Descrizione: abilitare l'applicazione FTPS per la sicurezza avanzata (criterio correlato: FTPS deve essere necessario nell'app Web).
Gravità: Alta
L'app per le funzioni deve essere accessibile solo tramite HTTPS
Descrizione: l'uso di HTTPS garantisce l'autenticazione server/servizio e protegge i dati in transito dagli attacchi di intercettazione a livello di rete. (Criterio correlato: L'app per le funzioni deve essere accessibile solo tramite HTTPS.
Gravità: Media
Per le app per le funzioni deve essere abilitata l'opzione Certificati client (certificati client in ingresso)
Descrizione: i certificati client consentono all'app di richiedere un certificato per le richieste in ingresso. Solo i client con certificati validi potranno raggiungere l'app. (Criterio correlato: Le app per le funzioni devono avere abilitato "Certificati client (certificati client in ingresso)".
Gravità: Media
Java deve essere aggiornato alla versione più recente per le app per le API
Descrizione: periodicamente, le versioni più recenti vengono rilasciate per Java a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare l'ultima versione di Python per le app per le API per trarre vantaggio dalle eventuali correzioni per la sicurezza e/o dalle nuove funzionalità introdotte. (Criterio correlato: Assicurarsi che la "versione Java" sia la più recente, se usata come parte dell'app per le API).
Gravità: Media
L'identità gestita deve essere usata nelle app per le API
Descrizione: per la sicurezza avanzata dell'autenticazione, usare un'identità gestita. In Azure le identità gestite eliminano la necessità per gli sviluppatori di gestire le credenziali fornendo un'identità per la risorsa di Azure nell'ID Microsoft Entra e usandola per ottenere i token microsoft Entra ID (Microsoft Entra ID). (Criterio correlato: L'identità gestita deve essere usata nell'app per le API.
Gravità: Media
L'identità gestita deve essere usata nelle app per le funzioni
Descrizione: per la sicurezza avanzata dell'autenticazione, usare un'identità gestita. In Azure le identità gestite eliminano la necessità per gli sviluppatori di gestire le credenziali fornendo un'identità per la risorsa di Azure nell'ID Microsoft Entra e usandola per ottenere i token microsoft Entra ID (Microsoft Entra ID). (Criterio correlato: L'identità gestita deve essere usata nell'app per le funzioni.
Gravità: Media
L'identità gestita deve essere usata nelle app Web
Descrizione: per la sicurezza avanzata dell'autenticazione, usare un'identità gestita. In Azure le identità gestite eliminano la necessità per gli sviluppatori di gestire le credenziali fornendo un'identità per la risorsa di Azure nell'ID Microsoft Entra e usandola per ottenere i token microsoft Entra ID (Microsoft Entra ID). (Criterio correlato: L'identità gestita deve essere usata nell'app Web.
Gravità: Media
Microsoft Defender per servizio app deve essere abilitato
Descrizione: Microsoft Defender per servizio app sfrutta la scalabilità del cloud e la visibilità di Azure come provider di servizi cloud per monitorare gli attacchi comuni alle app Web. Microsoft Defender per servizio app può individuare gli attacchi alle applicazioni e identificare gli attacchi emergenti.
la correzione in base a questa raccomandazione comporterà addebiti per la protezione dei piani di servizio app. Se nella sottoscrizione non sono presenti piani di servizio app, non verranno applicati addebiti. Se in futuro si creano piani di servizio app nella sottoscrizione, tali piani saranno protetti automaticamente e l'applicazione degli addebiti avrà inizio in tale momento. Per altre informazioni, vedere Proteggere le app Web e le API. (Criterio correlato: Azure Defender per servizio app deve essere abilitato).
Gravità: Alta
PHP deve essere aggiornato alla versione più recente per le app per le API
Descrizione: periodicamente, le versioni più recenti vengono rilasciate per il software PHP a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare l'ultima versione di PHP per le app per le API per trarre vantaggio dalle eventuali correzioni per la sicurezza e/o dalle nuove funzionalità introdotte. (Criterio correlato: Assicurarsi che la "versione PHP" sia la più recente, se usata come parte dell'app per le API).
Gravità: Media
Python deve essere aggiornato alla versione più recente per le app per le API
Descrizione: periodicamente, le versioni più recenti vengono rilasciate per il software Python a causa di difetti di sicurezza o per includere funzionalità aggiuntive. È consigliabile usare l'ultima versione di Python per le app per le API per trarre vantaggio dalle eventuali correzioni per la sicurezza e/o dalle nuove funzionalità introdotte. (Criterio correlato: Assicurarsi che la versione di Python sia la più recente, se usata come parte dell'app per le API.
Gravità: Media
Il debug remoto deve essere disattivato per l'app per le API
Descrizione: il debug remoto richiede l'apertura delle porte in ingresso in un'app per le API. Il debug remoto deve essere disattivato. (Criterio correlato: Il debug remoto deve essere disattivato per le app per le API.
Gravità: Bassa
Il debug remoto deve essere disattivato per l'app per le funzioni
Descrizione: il debug remoto richiede l'apertura di porte in ingresso in un'app per le funzioni di Azure. Il debug remoto deve essere disattivato. (Criterio correlato: Il debug remoto deve essere disattivato per le app per le funzioni.
Gravità: Bassa
Il debug remoto deve essere disattivato per le applicazioni Web
Descrizione: il debug remoto richiede l'apertura di porte in ingresso in un'applicazione Web. Il debug remoto è attualmente abilitato. Se non è più necessario usare il debug remoto, è consigliabile disattivarlo. (Criterio correlato: Il debug remoto deve essere disattivato per le applicazioni Web.
Gravità: Bassa
TLS deve essere aggiornato alla versione più recente per le app per le API
Descrizione: eseguire l'aggiornamento alla versione più recente di TLS. (Criterio correlato: Nell'app per le API deve essere usata la versione più recente di TLS.
Gravità: Alta
TLS deve essere aggiornato alla versione più recente per le app per le funzioni
Descrizione: eseguire l'aggiornamento alla versione più recente di TLS. (Criterio correlato: L'ultima versione di TLS deve essere usata nell'app per le funzioni.
Gravità: Alta
TLS deve essere aggiornato alla versione più recente per le app Web
Descrizione: eseguire l'aggiornamento alla versione più recente di TLS. (Criterio correlato: Nell'app Web deve essere usata la versione più recente di TLS.
Gravità: Alta
L'applicazione Web deve essere accessibile solo tramite HTTPS
Descrizione: l'uso di HTTPS garantisce l'autenticazione server/servizio e protegge i dati in transito dagli attacchi di intercettazione a livello di rete. (Criterio correlato: L'applicazione Web deve essere accessibile solo tramite HTTPS).
Gravità: Media
Le app Web devono richiedere un certificato SSL per tutte le richieste in ingresso
Descrizione: i certificati client consentono all'app di richiedere un certificato per le richieste in ingresso. Solo i client con un certificato valido potranno raggiungere l'app. (Criterio correlato: Verificare che l'app WEB disponga di "Certificati client (certificati client in ingresso)" impostata su "Sì".
Gravità: Media
Contenuti correlati
Raccomandazioni per i servizi app AWS
La registrazione di controllo deve essere abilitata nel broker Amazon MQ
Description: Defender per il cloud identificati Amazon MQ Broker che non dispongono di log di controllo abilitati. I log di controllo registrano azioni amministrative e di gestione degli utenti, supportando la risposta agli eventi imprevisti e la responsabilità. Senza la registrazione di controllo, modifiche dannose o non autorizzate potrebbero non essere rilevate e le indagini non avranno prove critiche.
Gravità: Media
La crittografia dei dati inattivi con le chiavi gestite dal cliente deve essere abilitata nei flussi di Esegues
Description: Defender per il cloud identificata la crittografia della chiave gestita dal cliente mancante nei flussi di Esegues. Ciò comporta un rischio di divulgazione non autorizzata dei dati di flusso se i controlli chiave predefiniti non soddisfano i requisiti di gestione delle chiavi e di governance degli accessi dell'organizzazione.
Gravità: Media
La registrazione generale deve essere abilitata nel broker Amazon MQ
Description: Defender per il cloud identificati broker Amazon MQ che non hanno la registrazione generale abilitata. I log generali offrono visibilità operativa e correlata alla connessione che consentono di rilevare comportamenti sospetti e supportare la risoluzione dei problemi. Senza la registrazione generale, la copertura del monitoraggio viene ridotta e il rilevamento di errori di configurazione o di attività impreviste può essere ritardato.
Gravità: Media
Gli endpoint di accesso VPC devono essere configurati in stack di applicazioni WorkSpaces (AppStream)
Description: Defender per il cloud identificato che gli stack di WorkSpaces Applications (AppStream) non sono configurati con gli endpoint di accesso VPC. Ciò comporta un rischio di accesso non autorizzato dalla rete Internet pubblica. La configurazione degli endpoint di accesso VPC garantisce che gli utenti possano connettersi solo alle applicazioni WorkSpaces tramite connessioni di rete private.
Gravità: Media