View a markdown version of this page

Corrigindo exposições para aplicativos do Azure Function - AWS Security Hub

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Corrigindo exposições para aplicativos do Azure Function

AWS O Security Hub pode gerar descobertas de exposição para aplicativos do Azure Function.

No console do Security Hub, o aplicativo Azure Function envolvido em uma descoberta de exposição e suas informações de identificação estão listadas na seção Recursos dos detalhes da descoberta. Programaticamente, você pode recuperar detalhes do recurso com a GetFindingsV2 operação da API CSPM do Security Hub.

Depois de identificar o recurso envolvido em uma descoberta de exposição, é possível excluir o recurso se não precisar dele. A exclusão de um recurso não essencial pode reduzir seu perfil de exposição e AWS seus custos. Se o recurso for essencial, siga estas etapas de correção recomendadas para ajudar a mitigar o risco. Os tópicos de correção são divididos com base no tipo de característica.

Uma única descoberta de exposição contém problemas identificados em vários tópicos de correção. Por outro lado, é possível abordar uma descoberta de exposição e reduzir seu nível de gravidade abordando apenas um tópico de correção. Sua abordagem para a correção de riscos depende de seus requisitos organizacionais e workloads.

nota

A orientação de remediação fornecida neste tópico pode exigir consultas adicionais em outros recursos do Microsoft Azure.

Características de configuração incorreta para aplicativos do Azure Function

Aqui estão as características de configuração incorreta dos aplicativos do Azure Function e as etapas de correção sugeridas.

O aplicativo Azure Function é implantado fora de uma VNet

Quando um aplicativo Function não está integrado a uma rede virtual, seus endpoints e tráfego de saída atravessam a rede pública em vez dos limites da rede privada. Quando o aplicativo Function não está integrado a uma rede virtual, você não pode aplicar controles no nível da rede, como endpoints privados, grupos de segurança de rede e acesso externo restrito. Essa lacuna aumenta a exposição do aplicativo. Seguindo os princípios de segurança padrão, integre o aplicativo Function a uma rede virtual e use terminais privados nos quais seu plano de hospedagem oferece suporte.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Integre o aplicativo Function com uma rede virtual

Ative a integração de rede virtual para o aplicativo Function. Quando suportado pelo seu plano de hospedagem (Flex Consumption, Elastic Premium ou Dedicated), use endpoints privados para que o aplicativo possa ser acessado somente de dentro da sua rede. Para obter mais informações, consulte as opções de rede do Azure Functions na documentação do Microsoft Azure.

Restringir o acesso de entrada

Em planos de hospedagem que não oferecem suporte a endpoints privados, use restrições de acesso para permitir tráfego de entrada somente de intervalos de endereços IP confiáveis e desative o acesso à rede pública onde não for necessário. Para obter mais informações, consulte Configurar restrições de acesso na documentação do Microsoft Azure.

A função associada ao aplicativo Azure Function tem uma atribuição de função de acesso administrativo

Você pode atribuir uma identidade gerenciada a um aplicativo Azure Function e conceder a ele atribuições de função de controle de acesso baseado em funções do Azure (Azure RBAC) para acessar outros recursos do Azure. Quando a identidade associada tem uma atribuição de função administrativa (como Owner ouContributor) em um escopo amplo, ela normalmente concede permissões muito além do que o aplicativo exige. Se o aplicativo Function estiver comprometido, um invasor poderá usar essas permissões excessivas para se mover lateralmente pelo ambiente, acessar dados ou manipular recursos. Seguindo os princípios de segurança padrão, conceda o mínimo de privilégios atribuindo somente as permissões de que o aplicativo precisa.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Revise e identifique as atribuições de funções administrativas

No portal do Azure, revise as atribuições de função para a identidade associada ao aplicativo Function. Procure funções privilegiadas de administradorOwner, como,Contributor, ouUser Access Administrator, e funções personalizadas que usem um curinga (*) em suasActions. Para obter mais informações, consulte Listar atribuições de função do Azure na documentação do Microsoft Azure.

Implemente o acesso de privilégio mínimo

Substitua as atribuições de função administrativa pela função integrada menos privilegiada que concede somente as permissões que o aplicativo exige e atribua-a no escopo mais restrito que atenda às suas necessidades. Use uma identidade gerenciada em vez de segredos armazenados para conexões com outros serviços do Azure. Para obter mais informações, consulte Melhores práticas para o Azure RBAC na documentação do Microsoft Azure.

Características de acessibilidade para aplicativos do Azure Function

Aqui estão as características de acessibilidade dos aplicativos do Azure Function e as etapas de correção sugeridas.

O aplicativo Azure Function permite a invocação anônima de gatilhos HTTP

Uma HTTP-triggered função cujo nível de autorização está definido como anonymous pode ser invocada pela Internet sem nenhuma chave de acesso ou autenticação. Os gatilhos HTTP anônimos expõem sua lógica de função a chamadores não autenticados, o que pode causar abuso, exposição de dados ou negação de carteira por meio de invocação descontrolada. Seguindo os princípios de segurança padrão, exija chaves de autenticação ou acesso para as HTTP-triggered funções, a menos que o acesso anônimo seja explicitamente necessário.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Exigir autorização para gatilhos HTTP

Aumente o nível de autorização do gatilho HTTP de anonymous admin para function ou para que as solicitações incluam uma chave de acesso válida e exijam HTTPS. Para uma proteção mais forte, ative o Serviço de Aplicativo Authentication/Authorization ou coloque o aplicativo na frente com o Gerenciamento de API do Azure. Para obter mais informações, consulte Protegendo as funções do Azure na documentação do Microsoft Azure.

Exigir autenticação com um provedor de identidade gerenciado

Como as chaves de acesso são um controle de autorização em vez de autenticação, ative a Autenticação do Serviço de Aplicativo (Easy Auth) com o Microsoft Entra ID para que os chamadores apresentem uma identidade válida. Também desative os endpoints administrativos (as /admin rotas) quando eles não forem necessários. Para obter mais informações, consulte Protegendo as funções do Azure na documentação do Microsoft Azure.

Traços de vulnerabilidade para aplicativos do Azure Function

Aqui estão as características de vulnerabilidade dos aplicativos do Azure Function e as etapas de correção sugeridas.

O aplicativo Azure Function tem vulnerabilidades de software exploráveis na rede com alta probabilidade de exploração

Vulnerabilidades e exposições comuns (CVEs) podem afetar pacotes de software e dependências em seu aplicativo Function. Uma vulnerabilidade de alta prioridade pode ser explorada pela rede com alta probabilidade de exploração, o que representa uma ameaça imediata à segurança, pois o código de exploração pode já estar disponível publicamente e usado ativamente pelos invasores. Corrija essas vulnerabilidades imediatamente para proteger seu aplicativo Function.

Correção

Execute uma ou mais das seguintes ações para lidar com essa exposição:

Atualizar dependências afetadas

Analise os CVEs afetados na descoberta, depois atualize os pacotes e dependências vulneráveis para suas versões seguras mais recentes e reimplante o aplicativo. Mantenha o aplicativo Function em um tempo de execução compatível para que as atualizações de segurança da plataforma continuem sendo aplicadas. Para obter mais informações, consulte Microsoft Defender for App Service na documentação do Microsoft Azure.

Considerações futuras

Para evitar ocorrências futuras, integre a verificação de dependências e vulnerabilidades em seu pipeline de criação e implantação e use o Microsoft Defender for Cloud para monitorar seu aplicativo para detectar configurações e vulnerabilidades. Para obter mais informações, consulte Microsoft Defender for App Service na documentação do Microsoft Azure.

O aplicativo Azure Function tem vulnerabilidades de software

Vulnerabilidades e exposições comuns (CVEs) podem afetar pacotes de software e dependências em seu aplicativo Function. As vulnerabilidades não críticas representam fraquezas de segurança com menor gravidade ou capacidade de exploração do que as vulnerabilidades de alta prioridade. Embora representem menos riscos imediatos, os invasores ainda podem explorar vulnerabilidades não corrigidas para comprometer a confidencialidade, a integridade ou a disponibilidade dos dados, ou para acessar outros sistemas. Seguindo as melhores práticas de segurança, corrija essas vulnerabilidades para proteger seu aplicativo Function.

Correção: atualize as dependências afetadas

Atualize os pacotes e dependências vulneráveis para suas versões seguras mais recentes e reimplante o aplicativo. Se uma atualização não estiver disponível, considere remover ou desativar o componente vulnerável até que um patch seja lançado. Para obter mais informações, consulte Microsoft Defender for App Service na documentação do Microsoft Azure.

O aplicativo Azure Function tem pacotes de software maliciosos

Pacotes maliciosos são componentes de software que contêm códigos nocivos projetados para comprometer a confidencialidade, a integridade e a disponibilidade de seus sistemas e dados. Pacotes maliciosos representam uma ameaça ativa e crítica ao seu aplicativo Function, pois os invasores podem executar o código malicioso automaticamente sem explorar uma vulnerabilidade separada. Seguindo as melhores práticas de segurança, remova pacotes maliciosos para proteger seu aplicativo Function contra possíveis ataques.

Remediação: investigue e remova pacotes maliciosos

Analise os detalhes da descoberta para identificar os pacotes afetados, removê-los das dependências do seu projeto, reconstruí-los a partir de uma fonte confiável e reimplantar o aplicativo. Após a correção, audite sua cadeia de suprimentos de dependências para confirmar que nenhum componente malicioso relacionado permanece. Para obter mais informações, consulte Microsoft Defender for App Service na documentação do Microsoft Azure.