Служба приложений Azure с WAF

Мне нужен совет по передовой практике безопасности Azure. Я видел несколько статей о том, как это сделать, но не обязательно, если это необходимо.

У меня есть клиент, который хотел бы перейти в Azure, и он специально попросил, чтобы мы как можно больше придерживались решения PAAS. Приложения, которые мы будем развертывать, довольно просты, поэтому несколько сервисов веб-приложений будут соответствовать требованиям.

Проблема в том, что они всегда довольно избегали риска и заботились о безопасности, поэтому мне интересно, говорит ли лучшая практика, что нам нужен каждый сайт в виртуальной сети за шлюзом приложений с WAF, или мы можем просто запустить службы приложений и Azure будет достаточно по умолчанию?

В их текущем решении для хостинга у нас есть защита от WAF и DDOS, но это было только недавнее добавление, и это почти занятие для галочки.




Ответы (1)


Положение предприятия в области безопасности и соответствие нормативным требованиям могут сыграть решающую роль в принятии решения. Я думаю, что хранение сайта в виртуальной сети за шлюзом приложений (с WAF, который снижает 10 основных рисков OWASP) определенно более безопасно, чем общедоступная служба приложений. Но, учитывая тот факт, что вам нужны услуги и безопасность PAAS, вам, вероятно, придется пойти по маршруту ASE. На данный момент App Gtwy (с WAF) не поддерживает службы приложений. Стоимость входа в ASE (требуется 4 экземпляра, минимум два P2 для интерфейсного пула и два P1 для рабочего пула) может быть немного завышенной. Конечно, вы можете пойти по маршруту IAAS для размещения в виртуальной сети и получить то же самое с App Gtwy WAF.

Если вы используете чистую службу приложений, Azure позаботится о DDoS (на уровне инфраструктуры и платформы) и человек в средней атаке, вы несете ответственность за (на уровне приложения) SQL-инъекцию, XSS, CSRF и т. Д., О некоторых из которых позаботится WAF. .

https://docs.microsoft.com/en-us/azure/app-service-web/web-sites-security?toc=%2fazure%2fapp-service%2ftoc.json

person Gopi Kolla    schedule 03.04.2017