Serviços de Segurança do Azure

Resumimos Azure DDoS Protection, Firewall, Key Vault, NSG, Bastion e Defender for Cloud.

Azure SC-900: Segurança de Rede no Azure e Proteção de Cargas de Trabalho em Nuvem

Pense nas formas de proteger uma casa: do lado de fora, há um muro e um portão (firewall); na entrada, uma fechadura resistente (controle de acesso); e os objetos de valor ficam guardados em um cofre (criptografia). A infraestrutura em nuvem também precisa de proteção em múltiplas camadas. Neste artigo, examinamos detalhadamente os serviços de segurança de rede que o Azure oferece e as ferramentas de proteção de cargas de trabalho em nuvem.

 

Azure DDoS Protection: Bloqueando Ataques como uma Avalanche

Se centenas de pessoas ficarem na fila em frente a um restaurante popular, os clientes reais não conseguem entrar. Um ataque DDoS (Distributed Denial of Service, Negação de Serviço Distribuída) cria exatamente essa situação de forma maliciosa, usando milhares de computadores zumbis para enviar tráfego simultâneo a um servidor e impedir que usuários legítimos acessem o serviço.

DDoS Protection Network (Básico)

É a proteção básica aplicada automaticamente ao usar o Azure. Sem custo adicional. Protege toda a infraestrutura do Azure e detecta e mitiga automaticamente os ataques DDoS mais comuns e em grande escala (ataques volumétricos e de protocolo). Porém, não oferece proteção refinada e personalizada para os recursos individuais de cada cliente.

DDoS Protection IP/Network (Pago)

Usado quando é necessária uma proteção mais sofisticada.

Ajuste adaptativo: aprende o padrão de tráfego real do cliente para fornecer proteção personalizada. Por conhecer como é o tráfego legítimo do seu serviço, detecta tráfego anômalo com mais precisão.

Relatórios de mitigação de ataques: em caso de ataque, fornece relatórios detalhados para análise da origem, tipo e magnitude do ataque.

Proteção de custo: se o auto-escalonamento causado por um ataque DDoS gerar um aumento repentino de custos, os custos adicionais são reembolsados como créditos.

Os Três Tipos de Ataques DDoS

Ataques volumétricos: saturam a largura de banda com uma quantidade enorme de tráfego, que pode variar de vários Gbps a vários Tbps.

Ataques de protocolo: exploram vulnerabilidades nos protocolos de rede. O ataque SYN flood é o exemplo mais representativo.

Ataques na camada de aplicação: parecem requisições HTTP normais, mas sobrecarregam o servidor. São os mais difíceis de bloquear.

!DDoS Protection Basic vs Paid

Azure Firewall: O Porteiro Inteligente da Rede em Nuvem

Pense na recepção de segurança de um prédio. Ela registra quem entra e sai, barra pessoas não autorizadas e mantém um estado — "aquela pessoa foi para a sala de reunião mais cedo, então precisarei verificá-la na saída". O Azure Firewall desempenha exatamente esse papel.

Características Principais do Azure Firewall

Firewall com Estado (Stateful Firewall): rastreia o "estado" do tráfego. Se você enviou uma solicitação ao Google, o tráfego de resposta do Google é automaticamente permitido. Vai além de simplesmente verificar se o tráfego está em conformidade com as regras — ele entende o contexto da conversa.

Filtragem por FQDN (Fully Qualified Domain Name): as regras podem ser criadas por nome de domínio em vez de endereço IP. Exemplo: "permitir tráfego para *.microsoft.com", "bloquear site-malicioso.com". Como os endereços IP mudam com frequência, mas os nomes de domínio são estáveis, o gerenciamento fica mais simples.

Serviço totalmente gerenciado: a Microsoft gerencia a infraestrutura. O usuário apenas configura as regras do firewall. Disponibilidade, escalabilidade e atualizações são tratadas automaticamente.

Inteligência de ameaças: bloqueia automaticamente IPs e domínios maliciosos conhecidos. As informações de ameaças coletadas pela Microsoft em todo o mundo são refletidas em tempo real.

Azure Firewall Premium

Para quem precisa de funcionalidades mais avançadas, há o nível Premium.

Inspeção de TLS: inspeciona até o tráfego HTTPS criptografado. Firewalls comuns não conseguem ver o conteúdo de tráfego criptografado, mas o Firewall Premium descriptografa, inspeciona e volta a criptografar o tráfego.

IDPS (Detecção e Prevenção de Intrusões): detecta e bloqueia padrões de ataque conhecidos.

Filtragem por categoria web: permite filtragem baseada em categorias, como "bloquear sites de apostas" ou "restringir redes sociais".

 

WAF: O Firewall Especializado para Aplicações Web

Se o firewall comum é o segurança da entrada do prédio, o WAF (Web Application Firewall) é o profissional especializado em segurança de TI na frente da sala de servidores. Ele entende os ataques web especificamente e os bloqueia.

Um firewall de rede comum filtra o tráfego com base em portas e IPs. Mas os ataques web chegam pela porta permitida (443, HTTPS). Um firewall comum não consegue detectar ataques de SQL injection ou XSS escondidos dentro desse tráfego.

Principais Ataques que o WAF Bloqueia

SQL Injection: manipula consultas ao banco de dados para roubar ou excluir dados. Exemplo: inserir código como no formulário de login para contornar a autenticação.

XSS (Cross-Site Scripting): injeta scripts maliciosos em páginas web para executá-los no navegador de outros usuários.

CSRF (Cross-Site Request Forgery): engana o usuário para que realize ações não intencionadas.

File Inclusion: inclui arquivos internos do servidor ou arquivos externos maliciosos.

OWASP Top 10

A OWASP (Open Web Application Security Project) seleciona e publica as 10 vulnerabilidades web mais perigosas. O Azure WAF incorpora como regras os padrões de ataque conhecidos, incluindo o OWASP Top 10.

Locais de Implantação do Azure WAF

Azure Application Gateway: implantado na frente de um aplicativo específico para protegê-lo.

Azure Front Door: protege a partir de locais de borda distribuídos globalmente. Ideal para serviços globais.

Azure CDN: aplica WAF à rede de distribuição de conteúdo.

 

NSG: Regras de Tráfego Detalhadas na Rede

Como semáforos em uma cidade, os NSGs (Network Security Groups, Grupos de Segurança de Rede) controlam o tráfego dentro de redes virtuais do Azure. Você define regras como: "permitir este tipo de tráfego desta sub-rede para aquela, bloquear este outro tipo".

Como o NSG Funciona

O NSG aplica regras tanto ao tráfego de entrada (inbound) quanto ao de saída (outbound). Cada regra especifica: Origem: de onde vem o tráfego (intervalo de IPs, tag) Destino: para onde vai o tráfego Porta: qual porta (80=HTTP, 443=HTTPS, 22=SSH etc.) Protocolo: TCP, UDP etc. Ação: permitir ou negar Prioridade: números menores são aplicados primeiro

Regras Padrão

Ao criar um NSG, ele inclui regras padrão que não podem ser excluídas. Sua prioridade é muito baixa (número alto), portanto as regras definidas pelo usuário são aplicadas primeiro.

Entrada padrão permitida: tráfego do balanceador de carga do Azure e tráfego interno da rede virtual Entrada padrão negada: negação de todo o demais tráfego de entrada

Locais de Aplicação do NSG

Nível de sub-rede: aplicado a toda a sub-rede. Afeta todas as VMs dentro da sub-rede.

Nível de NIC (Placa de Interface de Rede): aplicado a uma VM individual. Permite um controle mais refinado.

Quando ambos são aplicados: as regras dos dois NSGs são avaliadas. Para tráfego de entrada, a ordem é NSG da sub-rede → NSG da NIC; para tráfego de saída, NSG da NIC → NSG da sub-rede.

 

Azure Bastion: Acesso Seguro a VMs sem IP Público

Antigamente, para acessar um servidor remotamente, era necessário atribuir um endereço IP público ao servidor e conectar-se diretamente pela internet. Mas isso expõe o servidor à internet e o torna alvo de ataques.

O Azure Bastion resolve esse problema. Ele permite conectar-se com segurança a uma VM pelo navegador web, sem precisar atribuir um IP público diretamente à VM.

Voltar à lista do blog