Microsoft AZ-801: Microsoft Defender for Cloud e Segurança de Endpoint — Guia de estudos

Faz parte do Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guia de estudos. Pratique com respostas verificadas no centro de exames da Microsoft, ou faça testes cronometrados no ExamRoll.io.

Visão Geral

O Microsoft Defender for Cloud e o Microsoft Defender for Endpoint formam uma pilha coesa para o fortalecimento de ambientes híbridos de Windows Server, detecção de ameaças e imposição de acesso de privilégio mínimo. No Azure e on-premises (via Azure Arc), eles fornecem gerenciamento da postura de segurança, remediação automatizada e detecção e resposta de endpoint (EDR). Compreender os planos do Defender for Servers, a automação de fluxos de trabalho, os controles de acesso, o monitoramento de integridade e as proteções de contêineres é essencial para construir uma linha de base de segurança consistente e operacionalizar a resposta.

Postura de Segurança na Nuvem e Planos do Servidor

A Pontuação de Segurança (Secure Score) do Defender for Cloud quantifica o quão bem seus recursos estão em conformidade com as melhores práticas de segurança e padrões regulatórios mapeados através do Azure Policy. Cada controle de segurança contribui com uma parcela ponderada da pontuação e é respaldado por uma ou mais recomendações. Você melhora a Secure Score ao abordar as recomendações em computação, rede, identidades e dados. O fluxo de trabalho de remediação começa ao detalhar uma recomendação, revisar os recursos afetados e os passos de remediação, e usar correções rápidas (quick fixes) quando disponíveis. Por exemplo, habilitar a proteção de endpoint é uma implantação de um único clique vinculada a uma política que pode provisionar agentes automaticamente. Proprietários podem ser atribuídos às recomendações, datas de vencimento podem ser definidas e as tarefas de remediação podem ser acompanhadas. Quando uma recomendação não é aplicável, você pode criar uma isenção com uma justificativa e uma expiração opcional, o que atualiza a Secure Score sem mascarar riscos não relacionados. As visualizações de conformidade regulatória (por exemplo, Azure Security Benchmark, CIS) projetam os mesmos controles em avaliações específicas de padrões para auditores e monitoramento contínuo.

O Defender for Servers oferece proteções em camadas por meio de dois planos:

Ambos os planos suportam servidores no Azure e habilitados para o Arc. A integração no nível da assinatura ou do workspace permite que o Defender for Cloud provisione automaticamente os agentes e extensões necessários usando identidades gerenciadas e o Azure Policy, garantindo uma implantação consistente em escala.

Controles de Proteção e Automação

A automação de fluxos de trabalho (workflows) operacionaliza recomendações e alertas. Playbooks são Azure Logic Apps vinculados a gatilhos (triggers) do Defender for Cloud:

Implemente playbooks usando uma identidade gerenciada atribuída pelo sistema com funções de privilégio mínimo (por exemplo, Colaborador de Máquina Virtual para parar VMs). Use condições de filtragem para direcionar alertas específicos, como “Antimalware desabilitado na máquina virtual”, e então chame a operação Compute PowerOff para a VM afetada. Esse padrão reduz o tempo médio de remediação (MTTR), preservando a auditabilidade e a consistência.

O acesso just-in-time (JIT) a VMs reduz a superfície de ataque fechando portas de gerenciamento (SSH, RDP, personalizadas) no NSG ou no Azure Firewall até que seja explicitamente solicitado. Os pré-requisitos incluem um NSG ou Azure Firewall aplicado à interface de rede ou sub-rede da VM; se não houver, crie um NSG primeiro. Configure o JIT para especificar as portas permitidas, os intervalos de origem (prefira a restrição de IP de origem), o protocolo e a duração máxima de acesso por porta. Quando um operador solicita acesso, o Defender for Cloud valida as permissões do RBAC e aprova automaticamente ou encaminha para aprovação, conforme sua política. Em seguida, ele insere uma regra de permissão temporária com escopo para o IP público do solicitante e a remove automaticamente na expiração. Todas as solicitações, aprovações e alterações de regras do NSG são auditadas nos logs do Defender for Cloud e do Azure Activity, e podem ser transmitidas para o Log Analytics ou o Microsoft Sentinel.

Os controles de aplicativos adaptáveis utilizam machine learning para agrupar máquinas semelhantes (por carga de trabalho e processos observados) e propor listas de permissões (allowlists). Você refina e publica regras usando:

O fortalecimento adaptável de rede (adaptive network hardening) analisa os padrões de tráfego reais e propõe regras de NSG de entrada mais restritas. Por exemplo, se o RDP for observado apenas a partir de uma rede de gerenciamento conhecida, a recomendação restringirá a porta 3389/TCP a esse intervalo em vez de Qualquer (Any). Revise e aplique as recomendações por NSG; o Defender for Cloud grava as regras atualizadas com nomes descritivos, preservando o contexto da alteração. Reavalie periodicamente, pois novas fontes legítimas podem levar a propostas atualizadas.

O monitoramento de integridade de arquivos (FIM) adiciona controles de detecção para alterações em arquivos e registros críticos. Configure o FIM associando um workspace do Log Analytics e habilitando a coleta de dados do FIM para as máquinas de destino (o provisionamento automático é suportado). Defina os caminhos e as chaves de registro monitorados, incluindo padrões de inclusão/exclusão e a sensibilidade a alterações de conteúdo em vez de apenas alterações de atributos. O Defender for Cloud gera alertas sobre alterações não autorizadas ou suspeitas com detalhes sobre quem, o quê e quando; os eventos são armazenados em seu workspace para investigação (hunting) e correlação. Use as configurações de retenção e exportação de dados para manter o histórico de alterações alinhado com as necessidades de conformidade.

Gerenciamento de Endpoints e Vulnerabilidades

A integração do Windows Server ao Microsoft Defender for Endpoint é simplificada através do Defender for Cloud. Para VMs do Azure, habilite o provisionamento automático; para ambientes on-premises ou em outras nuvens, conecte as máquinas com o Azure Arc (usando o agente Azure Connected Machine), e então habilite o Defender for Servers para instalar automaticamente o agente unificado do MDE nas versões compatíveis do Windows Server. Valide a integração confirmando a conectividade do sensor e a geração de alertas a partir de detecções de teste.

O EDR em modo de bloqueio (block mode) fortalece a proteção ao permitir que o MDE bloqueie artefatos e comportamentos maliciosos, mesmo quando um antivírus de terceiros é o principal ou quando o Microsoft Defender Antivirus está em modo passivo. Garanta que o mecanismo (engine) e a plataforma do Microsoft Defender Antivirus estejam presentes e atualizados; habilite o EDR em modo de bloqueio através das configurações de segurança do MDE (via GPO, Intune ou pelo portal do MDE). Este modo é particularmente valioso em servidores onde um antivírus baseado em assinaturas pode não detectar o uso de ferramentas de pós-exploração, pois ele permite bloqueios baseados em comportamento.

A resposta ao vivo (Live response) fornece acesso seguro e auditado a um shell remoto, a partir do portal do Microsoft Defender, a um servidor integrado para fins de triagem e contenção. Com as funções (roles) apropriadas, os analistas de resposta a incidentes podem coletar artefatos, inspecionar processos e persistência, encerrar processos maliciosos, excluir arquivos e aplicar scripts de mitigação. As sessões de resposta ao vivo são registradas e podem ser integradas a runbooks de resposta a incidentes.

A avaliação de vulnerabilidades para servidores está disponível através de duas integrações:


Segurança e Hardening do Windows Server · Todos os domínios · Microsoft Sentinel e Monitoramento de Segurança

Pratique estas questões → · Prática cronometrada no ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Passe no seu exame →

Navegar Microsoft →

Related guides

Acesso completo

Uma assinatura. Todos os exames.

Todo plano desbloqueia pesquisa ilimitada de respostas, testes práticos, explicações de AI e a biblioteca completa de recursos — em mais de 20 idiomas.

Mensal
24.87
Just €0.83/day
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

Melhor custo-benefício
12 meses
179.87
Just €0.49/daySave 40%
Tudo incluído:
  • Pesquisa ilimitada de respostas
  • Testes práticos ilimitados
  • Explicações com AI
  • Biblioteca completa de recursos
  • Mais de 20 idiomas
  • Atualizações semanais de conteúdo
  • Recompensas e indicações
  • Suporte prioritário
Iniciar teste grátis

*Não é necessário cartão de crédito

✓ Plano gratuito incluído · ✓ Cancele a qualquer momento · ✓ Todos os planos desbloqueiam o produto completo