View a markdown version of this page

Memperbaiki eksposur untuk aplikasi Azure Function - AWS Hub Keamanan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memperbaiki eksposur untuk aplikasi Azure Function

AWS Security Hub dapat menghasilkan temuan eksposur untuk aplikasi Azure Function.

Di konsol Security Hub, aplikasi Azure Function yang terlibat dalam temuan eksposur dan informasi pengenalnya tercantum di bagian Sumber daya dari detail temuan. Secara terprogram, Anda dapat mengambil detail sumber daya dengan pen GetFindingsV2 goperasian Security Hub CSPM API.

Setelah mengidentifikasi sumber daya yang terlibat dalam penemuan eksposur, Anda dapat menghapus sumber daya jika Anda tidak membutuhkannya. Menghapus sumber daya yang tidak penting dapat mengurangi profil dan AWS biaya eksposur Anda. Jika sumber daya penting, ikuti langkah-langkah remediasi yang disarankan ini untuk membantu mengurangi risiko. Topik remediasi dibagi berdasarkan jenis sifat.

Temuan eksposur tunggal berisi masalah yang diidentifikasi dalam beberapa topik remediasi. Sebaliknya, Anda dapat mengatasi temuan eksposur dan menurunkan tingkat keparahannya dengan menangani hanya satu topik remediasi. Pendekatan Anda terhadap remediasi risiko tergantung pada persyaratan dan beban kerja organisasi Anda.

catatan

Panduan remediasi yang disediakan dalam topik ini mungkin memerlukan konsultasi tambahan di sumber daya Microsoft Azure lainnya.

Sifat kesalahan konfigurasi untuk aplikasi Azure Function

Berikut adalah sifat kesalahan konfigurasi untuk aplikasi Azure Function dan langkah-langkah remediasi yang disarankan.

Aplikasi Azure Function digunakan di luar VNet

Ketika aplikasi Function tidak terintegrasi dengan jaringan virtual, titik akhir dan lalu lintas keluar melintasi jaringan publik daripada batas jaringan pribadi Anda. Bila aplikasi Function tidak terintegrasi dengan jaringan virtual, Anda tidak dapat menerapkan kontrol tingkat jaringan seperti titik akhir pribadi, grup keamanan jaringan, dan akses keluar terbatas. Kesenjangan ini meningkatkan eksposur aplikasi. Mengikuti prinsip-prinsip keamanan standar, integrasikan aplikasi Function dengan jaringan virtual dan gunakan titik akhir pribadi di mana paket hosting Anda mendukungnya.

Remediasi

Lakukan satu atau beberapa tindakan berikut untuk mengatasi eksposur ini:

Integrasikan aplikasi Function dengan jaringan virtual

Aktifkan integrasi jaringan virtual untuk aplikasi Function. Jika didukung oleh paket hosting Anda (Flex Consumption, Elastic Premium, atau Dedicated), gunakan titik akhir pribadi sehingga aplikasi hanya dapat dijangkau dari dalam jaringan Anda. Untuk informasi selengkapnya, lihat opsi jaringan Azure Func tions di dokumentasi Microsoft Azure.

Batasi akses masuk

Pada paket hosting yang tidak mendukung titik akhir pribadi, gunakan pembatasan akses untuk mengizinkan lalu lintas masuk hanya dari rentang alamat IP tepercaya, dan nonaktifkan akses jaringan publik jika tidak diperlukan. Untuk informasi selengkapnya, lihat Meng atur pembatasan akses di dokumentasi Microsoft Azure.

Peran yang terkait dengan aplikasi Azure Function memiliki penetapan peran akses administratif

Anda dapat menetapkan identitas terkelola ke aplikasi Azure Function dan memberikannya penetapan peran kontrol akses berbasis peran Azure (Azure RBAC) untuk mengakses sumber daya Azure lainnya. Ketika identitas terkait memiliki penetapan peran administratif (seperti Owner atauContributor) pada cakupan yang luas, biasanya identitas tersebut memberikan izin yang jauh melampaui apa yang dibutuhkan aplikasi. Jika aplikasi Function dikompromikan, penyerang dapat menggunakan izin berlebihan ini untuk bergerak secara lateral melintasi lingkungan Anda, mengakses data, atau memanipulasi sumber daya. Mengikuti prinsip keamanan standar, berikan hak istimewa paling sedikit dengan menetapkan hanya izin yang dibutuhkan aplikasi.

Remediasi

Lakukan satu atau beberapa tindakan berikut untuk mengatasi eksposur ini:

Meninjau dan mengidentifikasi penugasan peran administratif

Di portal Azure, tinjau penugasan peran untuk identitas yang terkait dengan aplikasi Function. Cari peran administrator istimewa sepertiOwner,, atau ContributorUser Access Administrator, dan untuk peran khusus yang menggunakan wildcard (*) di dalamnya. Actions Untuk informasi selengkapnya, lihat Daftar penetapan peran Azure di dokumentasi Microsoft Azure.

Terapkan akses hak akses paling rendah

Ganti penetapan peran administratif dengan peran bawaan yang paling tidak memiliki hak istimewa yang hanya memberikan izin yang dibutuhkan aplikasi, dan tetapkan pada lingkup tersempit yang memenuhi kebutuhan Anda. Gunakan identitas terkelola alih-alih rahasia yang disimpan untuk koneksi ke layanan Azure lainnya. Untuk informasi selengkapnya, lihat Praktik terbaik untuk Azure RBAC di dokumentasi Microsoft Azure.

Ciri-ciri jangkauan untuk aplikasi Azure Function

Berikut adalah ciri-ciri jangkauan untuk aplikasi Azure Function dan langkah-langkah remediasi yang disarankan.

Aplikasi Azure Function memungkinkan pemanggilan pemicu HTTP anonim

HTTP-triggered Fungsi yang tingkat otorisasinya diatur anonymous dapat dipanggil melalui internet tanpa kunci akses atau otentikasi. Pemicu HTTP anonim mengekspos logika fungsi Anda ke pemanggil yang tidak diautentikasi, yang dapat menyebabkan penyalahgunaan, paparan data, atau penolakan dompet melalui pemanggilan yang tidak terkontrol. Mengikuti prinsip-prinsip keamanan standar, memerlukan otentikasi atau kunci akses untuk HTTP-triggered fungsi kecuali akses anonim diperlukan secara eksplisit.

Remediasi

Lakukan satu atau beberapa tindakan berikut untuk mengatasi eksposur ini:

Memerlukan otorisasi untuk pemicu HTTP

Naikkan tingkat otorisasi pemicu HTTP dari anonymous ke function atau admin sehingga permintaan harus menyertakan kunci akses yang valid, dan memerlukan HTTPS. Untuk perlindungan yang lebih kuat, aktifkan App Service Authentication/Authorization atau lanjutkan aplikasi dengan Azure API Management. Untuk informasi selengkapnya, lihat Mengamankan Fungsi Azure di dokumentasi Microsoft Azure.

Memerlukan otentikasi dengan penyedia identitas terkelola

Karena kunci akses adalah kontrol otorisasi dan bukan otentikasi, aktifkan Otentikasi Layanan Aplikasi (Auth Mudah) dengan Microsoft Entra ID sehingga penelepon harus menunjukkan identitas yang valid. Juga nonaktifkan titik akhir administratif (/adminrute) ketika mereka tidak diperlukan. Untuk informasi selengkapnya, lihat Mengamankan Fungsi Azure di dokumentasi Microsoft Azure.

Ciri-ciri kerentanan untuk aplikasi Azure Function

Berikut adalah ciri-ciri kerentanan untuk aplikasi Azure Function dan langkah-langkah perbaikan yang disarankan.

Aplikasi Azure Function memiliki kerentanan perangkat lunak yang dapat dieksploitasi jaringan dengan kemungkinan eksploitasi yang tinggi

Kerentanan dan Eksposur Umum (CVE) dapat memengaruhi paket perangkat lunak dan dependensi di aplikasi Function Anda. Kerentanan prioritas tinggi dapat dieksploitasi jaringan dengan kemungkinan eksploitasi yang tinggi, yang merupakan ancaman keamanan langsung karena kode eksploitasi mungkin sudah tersedia untuk umum dan digunakan secara aktif oleh penyerang. Tambal kerentanan ini segera untuk melindungi aplikasi Function Anda.

Remediasi

Lakukan satu atau beberapa tindakan berikut untuk mengatasi eksposur ini:

Perbarui dependensi yang terpengaruh

Tinjau CV yang terpengaruh dalam temuan, lalu perbarui paket dan dependensi yang rentan ke versi aman terbaru mereka dan gunakan ulang aplikasi. Pertahankan aplikasi Function pada runtime yang didukung sehingga pembaruan keamanan platform terus berlaku. Untuk informasi selengkapnya, lihat Microsoft Defender for App Service di dokumentasi Microsoft Azure.

Pertimbangan masa depan

Untuk mencegah kejadian di masa mendatang, integrasikan pemindaian ketergantungan dan kerentanan ke dalam pipeline build dan penerapan Anda, dan gunakan Microsoft Defender for Cloud untuk memantau aplikasi Anda untuk temuan konfigurasi dan kerentanan. Untuk informasi selengkapnya, lihat Microsoft Defender for App Service di dokumentasi Microsoft Azure.

Aplikasi Azure Function memiliki kerentanan perangkat lunak

Kerentanan dan Eksposur Umum (CVE) dapat memengaruhi paket perangkat lunak dan dependensi di aplikasi Function Anda. Kerentanan nonkritis mewakili kelemahan keamanan dengan tingkat keparahan atau eksploitabilitas yang lebih rendah daripada kerentanan prioritas tinggi. Meskipun mereka menimbulkan risiko yang kurang langsung, penyerang masih dapat mengeksploitasi kerentanan yang belum ditambal untuk membahayakan kerahasiaan, integritas, atau ketersediaan data, atau untuk mengakses sistem lain. Mengikuti praktik terbaik keamanan, tambal kerentanan ini untuk melindungi aplikasi Function Anda.

Remediasi: Perbarui dependensi yang terpengaruh

Perbarui paket dan dependensi yang rentan ke versi aman terbaru dan gunakan kembali aplikasi. Jika pembaruan tidak tersedia, pertimbangkan untuk menghapus atau menonaktifkan komponen rentan sampai patch dirilis. Untuk informasi selengkapnya, lihat Microsoft Defender for App Service di dokumentasi Microsoft Azure.

Aplikasi Azure Function memiliki paket perangkat lunak berbahaya

Paket berbahaya adalah komponen perangkat lunak yang berisi kode berbahaya yang dirancang untuk membahayakan kerahasiaan, integritas, dan ketersediaan sistem dan data Anda. Paket berbahaya menimbulkan ancaman aktif dan kritis bagi aplikasi Function Anda, karena penyerang dapat mengeksekusi kode berbahaya secara otomatis tanpa mengeksploitasi kerentanan terpisah. Mengikuti praktik terbaik keamanan, hapus paket berbahaya untuk melindungi aplikasi Function Anda dari serangan potensial.

Remediasi: Selidiki dan hapus paket berbahaya

Tinjau detail temuan untuk mengidentifikasi paket yang terpengaruh, menghapusnya dari dependensi proyek Anda, buat ulang dari sumber tepercaya, dan gunakan ulang aplikasi. Setelah remediasi, audit rantai pasokan ketergantungan Anda untuk memastikan tidak ada komponen berbahaya terkait yang tersisa. Untuk informasi selengkapnya, lihat Microsoft Defender for App Service di dokumentasi Microsoft Azure.