Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cómo corregir las exposiciones de las aplicaciones de Azure Function
AWS Security Hub puede generar datos de exposición para las aplicaciones de Azure Function.
En la consola de Security Hub, la aplicación Azure Function implicada en la detección de una exposición y su información de identificación aparecen en la sección Recursos de los detalles de la búsqueda. Puede recuperar los detalles de los recursos mediante programación mediante la API GetFindingsV2 CSPM de Security Hub.
Después de identificar el recurso involucrado en un resultado de exposición, puede eliminar el recurso si no lo necesita. Eliminar un recurso no esencial puede reducir su perfil de exposición y sus costos. AWS Si el recurso es esencial, siga estos pasos de remediación recomendados para ayudar a mitigar el riesgo. Los temas de remediación se dividen según el tipo de condición.
Un único resultado de exposición puede incluir problemas identificados en varios temas de remediación. También es posible abordar un resultado de exposición y disminuir su nivel de gravedad con solo tratar uno de los temas de remediación. El enfoque de remediación adecuado depende de los requisitos y cargas de trabajo de la organización.
nota
La guía de corrección que se proporciona en este tema puede requerir consultas adicionales en otros recursos de Microsoft Azure.
Contenido
Características de configuración incorrecta de las aplicaciones de Azure Function
Estas son las características de errores de configuración de las aplicaciones de Azure Function y las medidas de corrección sugeridas.
La aplicación Azure Function se implementa fuera de una red virtual
Cuando una aplicación Function no está integrada con una red virtual, sus puntos finales y su tráfico saliente atraviesan la red pública en lugar de atravesar los límites de la red privada. Cuando la aplicación Function no está integrada con una red virtual, no puede aplicar controles a nivel de red, como puntos finales privados, grupos de seguridad de red y acceso saliente restringido. Esta brecha aumenta la exposición de la aplicación. Siguiendo los principios de seguridad estándar, integre la aplicación Function con una red virtual y utilice terminales privados cuando su plan de alojamiento lo permita.
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Integre la aplicación Function con una red virtual
Habilite la integración de redes virtuales para la aplicación Function. Cuando tu plan de alojamiento lo permita (Flex Consumption, Elastic Premium o Dedicated), usa terminales privados para que solo se pueda acceder a la aplicación desde tu red. Para obtener más información, consulte las opciones de red de Azure Functions
Restrinja el acceso entrante
En los planes de alojamiento que no admiten terminales privados, usa restricciones de acceso para permitir el tráfico entrante únicamente desde rangos de direcciones IP confiables e inhabilita el acceso a la red pública cuando no sea necesario. Para obtener más información, consulta Cómo configurar las restricciones de acceso
La función asociada a la aplicación Azure Function tiene una asignación de funciones de acceso administrativo
Puede asignar una identidad administrada a una aplicación Azure Function y asignarle funciones de control de acceso basado en roles (Azure RBAC) de Azure para acceder a otros recursos de Azure. Cuando la identidad asociada tiene una asignación de funciones administrativas (como Owner oContributor) en un ámbito amplio, normalmente otorga permisos que van mucho más allá de lo que requiere la aplicación. Si la aplicación Function se ve comprometida, un atacante puede usar estos permisos excesivos para moverse lateralmente por el entorno, acceder a los datos o manipular los recursos. Siguiendo los principios de seguridad estándar, otorga el mínimo privilegio asignando solo los permisos que la aplicación necesita.
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Revise e identifique las asignaciones de funciones administrativas
En el portal de Azure, revise las asignaciones de funciones para la identidad asociada a la aplicación Function. Busque funciones de administrador privilegiadasOwner, comoContributor, oUser Access Administrator, y funciones personalizadas que usen un comodín (*) en sus Actions funciones. Para obtener más información, consulte Listar las asignaciones de funciones de Azure
Implementación del acceso a los privilegios mínimos
Sustituya las asignaciones de funciones administrativas por la función integrada con menos privilegios, que solo conceda los permisos que requiere la aplicación, y asígnela según el ámbito más limitado que se adapte a sus necesidades. Use una identidad administrada en lugar de secretos almacenados para las conexiones a otros servicios de Azure. Para obtener más información, consulte las prácticas recomendadas para Azure RBAC
Características de accesibilidad de las aplicaciones de Azure Function
Estas son las características de accesibilidad de las aplicaciones de Azure Function y las medidas de corrección sugeridas.
La aplicación Azure Function permite la invocación anónima de activadores HTTP
Una HTTP-triggered función cuyo nivel de autorización esté establecido en se anonymous puede invocar a través de Internet sin ninguna clave de acceso ni autenticación. Los activadores HTTP anónimos exponen la lógica de la función a las llamadas no autenticadas, lo que puede provocar abusos, exposición de datos o denegación de acceso al monedero si se invoca de forma incontrolada. Siguiendo los principios de seguridad estándar, exige claves de autenticación o acceso para las funciones, a menos que se requiera explícitamente el acceso anónimo HTTP-triggered .
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Exija autorización para los activadores HTTP
Aumente el nivel de autorización del activador HTTP de anonymous a function aproximadamente, de admin modo que las solicitudes incluyan una clave de acceso válida y requieran HTTPS. Para una protección más sólida, habilite el servicio de aplicaciones Authentication/Authorization o inicie la aplicación con Azure API Management. Para obtener más información, consulte Proteger Azure Functions
Exija la autenticación con un proveedor de identidades administrado
Como las claves de acceso son un control de autorización y no una autenticación, habilite la autenticación mediante App Service (Easy Auth) con Microsoft Entra ID para que las personas que llamen tengan que presentar una identidad válida. Deshabilite también los puntos finales administrativos (las /admin rutas) cuando no los necesite. Para obtener más información, consulte Proteger Azure Functions
Características de vulnerabilidad de las aplicaciones de Azure Function
Estas son las características de vulnerabilidad de las aplicaciones de Azure Function y las medidas de corrección sugeridas.
La aplicación Azure Function presenta vulnerabilidades de software que se pueden explotar en la red con una alta probabilidad de explotación
Las vulnerabilidades y exposiciones comunes (CVE) pueden afectar a los paquetes de software y las dependencias de la aplicación Function. Una vulnerabilidad de alta prioridad es la que se puede explotar en la red con una alta probabilidad de explotación, lo que representa una amenaza inmediata para la seguridad, ya que es posible que el código de explotación ya esté disponible públicamente y los atacantes lo utilicen activamente. Corrija estas vulnerabilidades con prontitud para proteger su aplicación Function.
Corrección
Tome una o más de las siguientes medidas para hacer frente a esta exposición:
Actualice las dependencias afectadas
Revisa las CVE afectadas del hallazgo y, a continuación, actualiza los paquetes y dependencias vulnerables a sus versiones seguras más recientes y vuelve a implementar la aplicación. Mantén la aplicación Function en un tiempo de ejecución compatible para que las actualizaciones de seguridad de la plataforma sigan aplicándose. Para obtener más información, consulte Microsoft Defender for App Service
Consideraciones futuras
Para evitar que esto ocurra en el futuro, integra el análisis de dependencias y vulnerabilidades en tu proceso de creación e implementación, y usa Microsoft Defender for Cloud para supervisar la configuración y detectar vulnerabilidades en tu aplicación. Para obtener más información, consulta Microsoft Defender for App Service
La aplicación Azure Function tiene vulnerabilidades de software
Las vulnerabilidades y exposiciones comunes (CVE) pueden afectar a los paquetes de software y las dependencias de la aplicación Function. Las vulnerabilidades no críticas representan debilidades de seguridad con menor gravedad o capacidad de explotación que las vulnerabilidades de alta prioridad. Si bien representan un riesgo menos inmediato, los atacantes pueden aprovechar las vulnerabilidades que no han sido reparadas para comprometer la confidencialidad, la integridad o la disponibilidad de los datos, o para acceder a otros sistemas. Siguiendo las prácticas recomendadas de seguridad, corrija estas vulnerabilidades para proteger tu aplicación Function.
Solución: actualice las dependencias afectadas
Actualice los paquetes y dependencias vulnerables a sus versiones seguras más recientes y vuelva a implementar la aplicación. Si no hay ninguna actualización disponible, considera la posibilidad de eliminar o deshabilitar el componente vulnerable hasta que se publique un parche. Para obtener más información, consulte Microsoft Defender for App Service
La aplicación Azure Function contiene paquetes de software malintencionado
Los paquetes malintencionados son componentes de software que contienen código dañino diseñado para comprometer la confidencialidad, la integridad y la disponibilidad de los sistemas y los datos. Los paquetes malintencionados representan una amenaza activa y crítica para tu aplicación Function, ya que los atacantes pueden ejecutar el código malicioso automáticamente sin aprovechar una vulnerabilidad independiente. Siguiendo las prácticas recomendadas de seguridad, elimina los paquetes maliciosos para proteger tu aplicación Function de posibles ataques.
Solución: Investiga y elimina los paquetes maliciosos
Revisa los detalles de los hallazgos para identificar los paquetes afectados, eliminarlos de las dependencias de tu proyecto, reconstruirlos a partir de una fuente confiable y volver a implementar la aplicación. Tras la corrección, audita la cadena de suministro de dependencias para confirmar que no queda ningún componente malintencionado relacionado. Para obtener más información, consulte Microsoft Defender for App Service