

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Corregir las exposiciones de las aplicaciones de Azure Function
<a name="exposure-azure-function"></a>

AWS Security Hub puede generar resultados de exposición para las aplicaciones de Azure Function.

En la consola de Security Hub, la aplicación Azure Function implicada en una búsqueda de exposición y su información de identificación aparecen en la sección **Recursos** de los detalles de la búsqueda. De forma programática, puede recuperar los detalles de los recursos con el [https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetFindingsV2.html](https://docs.aws.amazon.com/securityhub/1.0/APIReference/API_GetFindingsV2.html)funcionamiento de la API CSPM de Security Hub.

Después de identificar el recurso involucrado en un resultado de exposición, puede eliminar el recurso si no lo necesita. Eliminar un recurso no esencial puede reducir su perfil de exposición y sus costes. AWS Si el recurso es esencial, siga estos pasos de remediación recomendados para ayudar a mitigar el riesgo. Los temas de remediación se dividen según el tipo de condición. 

Un único resultado de exposición puede incluir problemas identificados en varios temas de remediación. También es posible abordar un resultado de exposición y disminuir su nivel de gravedad con solo tratar uno de los temas de remediación. El enfoque de remediación adecuado depende de los requisitos y cargas de trabajo de la organización.

**nota**  
 La guía de corrección que se proporciona en este tema puede requerir consultas adicionales en otros recursos de Microsoft Azure. 

**Contents**
+ [Características de mala configuración en las aplicaciones de Azure Function](#misconfiguration)
  + [La aplicación Azure Function se implementa fuera de una red virtual](#deployed-outside-vnet)
  + [El rol asociado a la aplicación Azure Function tiene un rol de acceso administrativo asignado](#administrative-access-policy)
+ [Características de accesibilidad de las aplicaciones de Azure Function](#reachability)
  + [La aplicación Azure Function permite la invocación anónima de activadores HTTP](#publicly-invocable)
+ [Características de vulnerabilidad de las aplicaciones de Azure Function](#vulnerability)
  + [La aplicación Azure Function presenta vulnerabilidades de software que pueden explotarse en la red y que presentan una alta probabilidad de explotación](#high-priority-vulnerability)
  + [La aplicación Azure Function presenta vulnerabilidades de software](#low-priority-vulnerability)
  + [La aplicación Azure Function contiene paquetes de software malintencionados](#malicious-package)

## Características de mala configuración en las aplicaciones de Azure Function
<a name="misconfiguration"></a>

Estas son las características de los errores de configuración de las aplicaciones de Azure Function y las medidas de corrección sugeridas.

### La aplicación Azure Function se implementa fuera de una red virtual
<a name="deployed-outside-vnet"></a>

 Cuando una aplicación Function no está integrada en una red virtual, sus puntos de conexión y el tráfico saliente atraviesan la red pública y no los límites de la red privada. Cuando la aplicación Function no está integrada en una red virtual, no puedes aplicar controles a nivel de red, como puntos finales privados, grupos de seguridad de red y acceso saliente restringido. Esta brecha aumenta la exposición de la aplicación. Siguiendo los principios de seguridad estándar, le recomendamos que integre la aplicación Function con una red virtual y utilice puntos de conexión privados cuando su plan de alojamiento lo admita. 

**Integre la aplicación Function con una red virtual**  
 Habilite la integración de la red virtual para la aplicación Function. Si su plan de alojamiento lo admite (Flex Consumption, Elastic Premium o Dedicated), utilice puntos de conexión privados para que solo se pueda acceder a la aplicación desde su red. Para obtener más información, consulte las [opciones de red de Azure Functions](https://learn.microsoft.com/en-us/azure/azure-functions/functions-networking-options) en la documentación de Microsoft Azure. 

**Restrinja el acceso entrante**  
 En los planes de alojamiento que no admiten terminales privados, usa restricciones de acceso para permitir el tráfico entrante solo desde rangos de direcciones IP confiables y deshabilita el acceso a la red pública cuando no sea necesario. Para obtener más información, consulte [Configurar restricciones de acceso](https://learn.microsoft.com/en-us/azure/app-service/app-service-ip-restrictions) en la documentación de Microsoft Azure. 

### El rol asociado a la aplicación Azure Function tiene un rol de acceso administrativo asignado
<a name="administrative-access-policy"></a>

 Puede asignar una identidad administrada a una aplicación de Azure Function y asignarle funciones de control de acceso basado en roles de Azure (Azure RBAC) para acceder a otros recursos de Azure. Cuando la identidad asociada tiene una asignación de funciones administrativas (por ejemplo, `Owner` o`Contributor`) de un ámbito amplio, normalmente concede permisos que van mucho más allá de lo que requiere la aplicación. Si la aplicación Function se ve comprometida, un atacante puede usar estos permisos excesivos para moverse lateralmente por el entorno, acceder a los datos o manipular los recursos. Siguiendo los principios de seguridad estándar, le recomendamos que conceda los privilegios mínimos asignando solo los permisos que la aplicación necesita. 

**Revise e identifique las asignaciones de funciones administrativas**  
 En el portal de Azure, revise las asignaciones de roles para la identidad asociada a la aplicación Function. Busque funciones de administrador con privilegios`Owner`, como`Contributor`, o`User Access Administrator`, y funciones personalizadas que usen un comodín (`*`) en sus `Actions` funciones. Para obtener más información, consulte [Listar las asignaciones de funciones de Azure](https://learn.microsoft.com/en-us/azure/role-based-access-control/role-assignments-list-portal) en la documentación de Microsoft Azure. 

**Implementación del acceso a los privilegios mínimos**  
 Sustituya las asignaciones de funciones administrativas por la función integrada con menos privilegios que conceda solo los permisos que la aplicación necesita, y asígnela en el ámbito más limitado que se adapte a sus necesidades. Use una identidad administrada en lugar de secretos almacenados para las conexiones a otros servicios de Azure. Para obtener más información, consulte [Prácticas recomendadas para Azure RBAC](https://learn.microsoft.com/en-us/azure/role-based-access-control/best-practices) en la documentación de Microsoft Azure. 

## Características de accesibilidad de las aplicaciones de Azure Function
<a name="reachability"></a>

Estas son las características de accesibilidad de las aplicaciones de Azure Function y las medidas de corrección sugeridas.

### La aplicación Azure Function permite la invocación anónima de activadores HTTP
<a name="publicly-invocable"></a>

 Una HTTP-triggered función cuyo nivel de autorización esté establecido en se `anonymous` puede invocar a través de Internet sin ninguna clave de acceso ni autenticación. Los activadores HTTP anónimos exponen la lógica de tu función a personas que llaman sin estar autenticadas, lo que puede provocar un uso indebido, la exposición de datos o la denegación de monedero si se invoca de forma incontrolada. Siguiendo los principios de seguridad estándar, le recomendamos que necesite claves de autenticación o acceso para HTTP-triggered las funciones, a menos que se requiera explícitamente el acceso anónimo. 

**Exija autorización para los activadores HTTP**  
 Aumente el nivel de autorización del activador HTTP de `anonymous` a `function` o `admin` para que las solicitudes incluyan una clave de acceso válida y requieran HTTPS. Para obtener una protección más sólida, habilite App Service Authentication/Authorization o gestione la aplicación con Azure API Management. Para obtener más información, consulte [Protección de Azure Functions](https://learn.microsoft.com/en-us/azure/azure-functions/security-concepts) en la documentación de Microsoft Azure. 

**Exija la autenticación con un proveedor de identidades administrado**  
 Como las claves de acceso son un control de autorización y no una autenticación, habilite la autenticación del servicio de aplicaciones (autenticación sencilla) con el ID de Microsoft Entra para que las personas que llamen deban presentar una identidad válida. Deshabilite también los puntos finales administrativos (las `/admin` rutas) cuando no sean necesarios. Para obtener más información, consulte [Protección de Azure Functions](https://learn.microsoft.com/en-us/azure/azure-functions/security-concepts) en la documentación de Microsoft Azure. 

## Características de vulnerabilidad de las aplicaciones de Azure Function
<a name="vulnerability"></a>

Estos son los rasgos de vulnerabilidad de las aplicaciones de Azure Function y las medidas de corrección sugeridas.

### La aplicación Azure Function presenta vulnerabilidades de software que pueden explotarse en la red y que presentan una alta probabilidad de explotación
<a name="high-priority-vulnerability"></a>

 Las vulnerabilidades y exposiciones comunes (CVE) pueden afectar a los paquetes de software y a las dependencias de la aplicación Function. Una vulnerabilidad de alta prioridad es la que puede explotarse en la red y tiene una alta probabilidad de explotación, lo que representa una amenaza inmediata para la seguridad, ya que es posible que el código de la vulnerabilidad ya esté disponible públicamente y los atacantes lo estén utilizando activamente. Te recomendamos que corrijas estas vulnerabilidades de inmediato para proteger tu aplicación Function. 

**Actualiza las dependencias afectadas**  
 Revisa los CVE afectados en las conclusiones y, a continuación, actualiza los paquetes y dependencias vulnerables a sus últimas versiones seguras y vuelve a implementar la aplicación. Mantén la aplicación Function en un entorno de ejecución compatible para que las actualizaciones de seguridad de la plataforma sigan aplicándose. Para obtener más información, consulte [Microsoft Defender for App Service](https://learn.microsoft.com/en-us/azure/defender-for-cloud/defender-for-app-service-introduction) en la documentación de Microsoft Azure. 

**Consideraciones futuras**  
 Para evitar que ocurran en el futuro, integre el análisis de dependencias y vulnerabilidades en su proceso de creación e implementación, y use Microsoft Defender for Cloud para monitorear su aplicación en busca de hallazgos de configuración y vulnerabilidades. Para obtener más información, consulte [Microsoft Defender for App Service](https://learn.microsoft.com/en-us/azure/defender-for-cloud/defender-for-app-service-introduction) en la documentación de Microsoft Azure. 

### La aplicación Azure Function presenta vulnerabilidades de software
<a name="low-priority-vulnerability"></a>

 Las vulnerabilidades y exposiciones comunes (CVE) pueden afectar a los paquetes de software y a las dependencias de la aplicación Function. Las vulnerabilidades no críticas representan debilidades de seguridad con menor gravedad o capacidad de explotación que las vulnerabilidades de alta prioridad. Si bien representan un riesgo menos inmediato, los atacantes aún pueden aprovechar las vulnerabilidades no reparadas para comprometer la confidencialidad, la integridad o la disponibilidad de los datos, o para acceder a otros sistemas. Siguiendo las prácticas recomendadas de seguridad, te recomendamos que corrijas estas vulnerabilidades para proteger tu aplicación Function. 

**Actualiza las dependencias afectadas**  
 Actualice los paquetes y dependencias vulnerables a sus últimas versiones seguras y vuelva a implementar la aplicación. Si no hay ninguna actualización disponible, considere la posibilidad de eliminar o deshabilitar el componente vulnerable hasta que se publique un parche. Para obtener más información, consulte [Microsoft Defender for App Service](https://learn.microsoft.com/en-us/azure/defender-for-cloud/defender-for-app-service-introduction) en la documentación de Microsoft Azure. 

### La aplicación Azure Function contiene paquetes de software malintencionados
<a name="malicious-package"></a>

 Los paquetes malintencionados son componentes de software que contienen código dañino diseñado para comprometer la confidencialidad, la integridad y la disponibilidad de sus sistemas y datos. Los paquetes maliciosos representan una amenaza activa y crítica para tu aplicación Function, ya que los atacantes pueden ejecutar el código malicioso automáticamente sin aprovechar otra vulnerabilidad. Siguiendo las prácticas recomendadas de seguridad, te recomendamos que elimines los paquetes maliciosos para proteger tu aplicación Function de posibles ataques. 

**Investiga y elimina los paquetes maliciosos**  
 Revisa los detalles de la búsqueda para identificar los paquetes afectados, eliminarlos de las dependencias del proyecto, reconstruirlos a partir de una fuente confiable y volver a implementar la aplicación. Tras la corrección, audite su cadena de suministro de dependencias para confirmar que no quedan componentes maliciosos relacionados. Para obtener más información, consulte [Microsoft Defender for App Service](https://learn.microsoft.com/en-us/azure/defender-for-cloud/defender-for-app-service-introduction) en la documentación de Microsoft Azure. 