Microsoft AZ-801: Microsoft Defender for Cloud 和终结点安全 — 学习指南
属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
Microsoft Defender for Cloud 和 Microsoft Defender for Endpoint 构成了一个紧密结合的技术栈,用于强化混合 Windows Server 环境、检测威胁并强制实施最低权限访问。在 Azure 和本地环境(通过 Azure Arc),它们提供状态管理、自动化修复以及端点检测和响应 (EDR)。理解 Defender for Servers 的计划、工作流自动化、访问控制、完整性监视和容器保护,对于构建一致的安全基线和实现响应操作化至关重要。
云安全状态和服务器计划
Defender for Cloud 的“安全分数”量化了您的资源在多大程度上符合通过 Azure Policy 映射的安全最佳实践和法规标准。每个安全控制项都对分数有加权贡献,并由一个或多个建议支持。您可以通过解决计算、网络、身份和数据方面的建议来提高安全分数。修复工作流始于深入研究某项建议,审查受影响的资源和修复步骤,并在可用时使用快速修复功能。例如,启用端点保护是一个与策略关联的一键式部署,可以自动预配代理。可以为建议分配所有者、设置截止日期并跟踪修复任务。当某项建议不适用时,您可以创建一个带有理由和可选到期时间的豁免,这会在不掩盖不相关风险的情况下更新安全分数。法规符合性视图(例如,Azure 安全基准、CIS)将相同的控制项投射到特定标准的评估中,以供审计员和持续监控使用。
Defender for Servers 通过两个计划提供分层保护:
- 计划 1(约 5 美元/服务器/月,不同区域价格有差异)通过包含适用于服务器的 Microsoft Defender for Endpoint 计划 2,专注于端点级别的保护。它提供具有行为检测功能的 EDR、威胁和漏洞管理核心能力、攻击面减少建议以及通过 MDE 呈现的安全基线。如果您希望获得强大的 EDR 功能,同时只需最少的 Azure 原生强化功能,那么计划 1 是理想的选择。
- 计划 2(约 15 美元/服务器/月,价格因区域而异)包含计划 1 的所有内容,并增加了 Azure 原生的强化和监控功能:即时 (JIT) VM 访问、自适应应用程序控制、自适应网络强化、文件完整性监视 (FIM)、服务器漏洞评估(通过集成的 Qualys 或基于 MDE 的 Defender 漏洞管理)、敏感数据发现集成,以及源自宿主机和云上下文的更深层次威胁检测。对于希望将 Defender for Cloud 标准化用于预防和检测的企业来说,计划 2 是一个全面的选择。
两个计划都支持 Azure 服务器和已启用 Arc 的服务器。在订阅或工作区级别进行载入,允许 Defender for Cloud 使用托管标识和 Azure Policy 自动预配所需的代理和扩展,从而确保大规模部署的一致性。
防护控制与自动化
工作流自动化可将建议和警报转化为可操作的流程。Playbook 是绑定到 Defender for Cloud 触发器的 Azure Logic Apps:
- 警报触发器:当创建或更新安全警报时,Playbook 可以执行丰富信息、通知 (Teams/电子邮件) 或采取措施 (隔离主机、停止 VM) 等操作。
- 建议触发器:当某个建议出现新的不正常资源时,Playbook 可以创建工单、分配所有者或调用修复 API。
- 法规符合性触发器:当评估发生变化时,Playbook 可以将结果导出到 GRC 工具。
使用被授予最低权限角色(例如,用于停止 VM 的 Virtual Machine Contributor)的系统分配的托管标识来实施 Playbook。使用筛选条件来定位特定警报,例如“虚拟机中已禁用反恶意软件”,然后为受影响的 VM 调用 Compute PowerOff 操作。这种模式在保持可审计性和一致性的同时,减少了平均修复时间。
即时 (Just-in-time) VM 访问通过在 NSG 或 Azure Firewall 层面关闭管理端口 (SSH、RDP、自定义端口),直到收到明确请求时才打开,从而缩减攻击面。先决条件包括将 NSG 或 Azure Firewall 应用于 VM 网络接口或子网;如果不存在,请先创建一个 NSG。配置 JIT 以指定允许的端口、源范围(首选源 IP 限制)、协议以及每个端口的最大访问持续时间。当操作员请求访问时,Defender for Cloud 会验证 RBAC 权限,并根据您的策略自动批准或路由以供审批。然后,它会插入一个范围限定为请求者公有 IP 的临时允许规则,并在到期时自动将其删除。所有请求、批准和 NSG 规则更改都会在 Defender for Cloud 和 Azure 活动日志中进行审计,并可以流式传输到 Log Analytics 或 Microsoft Sentinel。
自适应应用程序控制利用机器学习将相似的计算机 (按工作负载和观察到的进程) 分组,并提出允许列表建议。您可以使用以下方式优化和发布规则:
- 针对已签名二进制文件的基于发布者和签名者的允许规则
- 针对安装位置的文件路径规则
- 针对特定二进制文件的哈希规则 首先在审核模式下运行以观察潜在的阻止操作,然后切换到强制模式以阻止允许列表之外的执行。对于 Windows,这些控制在底层是通过 Windows Defender Application Control 实现的;对于 Linux,观察到的进程允许列表是通过支持的机制强制执行的。确保允许软件更新和管理代理等操作流程,以避免与漂移相关的误报。
自适应网络强化会分析实际流量模式,并提出更严格的入站 NSG 规则建议。例如,如果观察到 RDP 仅来自已知的管理网络,则建议会将 3389/TCP 限制在该范围,而不是 Any。按每个 NSG 审查并应用建议;Defender for Cloud 会写入具有描述性名称的更新规则,从而保留变更上下文。定期重新评估,因为新的合法源可能会导致更新的建议。
文件完整性监视 (FIM) 为关键文件和注册表的更改添加了检测性控制。通过关联 Log Analytics 工作区并为目标计算机启用 FIM 数据收集来配置 FIM(支持自动预配)。定义受监控的路径和注册表项,包括包含/排除模式以及对内容更改与仅属性更改的敏感度。Defender for Cloud 会针对未经授权或可疑的更改发出警报,并提供有关更改者、内容和时间的详细信息;事件存储在您的工作区中,用于搜寻和关联。使用保留和数据导出设置,使变更历史记录与合规性需求保持一致。
端点和漏洞管理
通过 Defender for Cloud,可以简化将 Windows Server 载入 Microsoft Defender for Endpoint 的过程。对于 Azure VM,请启用自动预配;对于本地或其他云环境,请使用 Azure Arc (Azure Connected Machine agent) 连接计算机,然后启用 Defender for Servers,以便在受支持的 Windows Server 版本上自动安装 MDE 统一代理。通过确认传感器的连接性以及测试检测是否能生成警报来验证载入过程。
“阻止模式下的 EDR” 功能通过允许 MDE 阻止恶意工件和行为来增强防护,即使在第三方防病毒软件作为主要防护或 Microsoft Defender Antivirus 在被动模式下运行时也是如此。确保 Microsoft Defender Antivirus 引擎和平台存在且为最新版本;通过 MDE 安全设置(GPO、Intune 或 MDE 门户)启用“阻止模式下的 EDR”。此模式在服务器上尤其有价值,因为基于签名的 AV 可能会漏掉利用后工具的使用,而此模式允许基于行为的阻止。
实时响应功能从 Microsoft Defender 门户提供对已载入服务器的安全、可审计的远程 shell 访问,以便进行分类和遏制。拥有适当角色的响应者可以收集工件、检查进程和持久性、终止恶意进程、删除文件以及应用缓解脚本。实时响应会话会被记录下来,并且可以集成到事件响应运行手册中。
服务器的漏洞评估可通过两种集成方式实现:
- 集成的 Qualys:Defender for Cloud 部署一个轻量级的 Qualys 代理扩展,该扩展执行经过身份验证的扫描,并将软件漏洞报告给 Defender for Cloud。无需单独的 Qualys 订阅,其结果会提供给 Secure Score 和建议。当您偏好使用 Azure 原生预配且对 MDE 的依赖性最小时,通常会使用此路径。
- Microsoft Defender 漏洞管理(通过 MDE):使用 MDE 传感器提供软件清单、CVE 评估、攻击面减少建议和暴露分数,无需额外代理。它将漏洞与端点检测结果整合在一起,从而实现统一的修复工作流。 当您以 MDE 为标准并希望进行深入的设备状态分析时,请选择基于 MDE 的 VA;当 MDE 未部署到特定服务器,或者您需要在无需额外载入步骤的情况下实现 Windows 和 Linux 之间的对等性时,请选择集成的 Qualys。在 Defender for Servers Plan 2 中,可以在范围级别选择任一数据源;请确保只启用一个,以避免重复。
容器和注册表
Defender for Cloud 的 Defender for Containers 可保护镜像和运行时。对于 Azure Container Registry,启用镜像扫描,以便每次镜像推送和定期重新扫描都能识别 CVE、暴露的密钥和配置问题(例如,以 root 身份运行)。扫描结果会作为 Defender for Cloud 建议呈现,并可通过管道门禁阻止部署。对于多云注册表或 CI 系统,将 Defender 扫描程序集成到您的构建流程中以实现左移(shift-left)。
在运行时,为 Kubernetes 启用 Defender 代理(AKS 加载项或其他集群的 DaemonSet),以检测可疑行为,例如容器内的权限提升、异常进程活动、加密货币挖矿或横向移动尝试。该运行时传感器会关联主机信号、Kubernetes 审核日志和容器事件,生成富含 Pod、命名空间和节点元数据的警报。通过应用推荐的 Kubernetes 策略控制、强制执行最低权限以及使用网络策略控制入口/出口流量来强化集群;与映射到 Azure 安全基准的 Secure Score 建议保持一致。
实践问题场景
Siemens AG 运营着一个混合的 Windows Server 环境,包括 Azure VM 和本地服务器。管理层需要减少开放管理端口带来的风险暴露,自动响应关键警报,并持续了解未经授权的文件更改,同时改善其法规合规状况。
- 载入服务器并选择计划
- 操作:在生产订阅和中央 Log Analytics 工作区上启用 Microsoft Defender for Servers Plan 2。使用 Azure Arc 连接本地服务器并启用自动预配。
- 原因:Plan 2 提供了 JIT、自适应控制、FIM 和漏洞评估,此外还有 MDE,这与 Siemens 的预防和检测目标一致,同时确保在 Azure 和本地环境中实现一致的代理部署。
- 改善安全状况和 Secure Score
- 操作:审查 Secure Score 并优先处理与高风险控制相关的建议(例如,未安装端点保护、暴露的管理端口)。分配负责人和截止日期;对于确实不适用的控制(例如,物理隔离的实验室),创建带有理由的豁免。
- 原因:Secure Score 推动可衡量的风险降低,并直接映射到 Siemens 必须报告的法规控制。
- 实施 JIT VM 访问
- 操作:确保每个 VM NIC/子网都有一个 NSG;对于没有的,创建 NSG 并进行适当关联。为 RDP/SSH 和自定义管理端口配置 JIT,最大窗口为 3 小时,并将源 IP 限制为 Siemens 的跳转主机。生产环境的访问需要审批。
- 原因:JIT 消除了管理端口的持续暴露,并通过限制时间和源范围的访问来满足最低权限原则,同时提供完整的审核跟踪。
- 使用 Logic Apps 自动响应
- 操作:创建一个由匹配“虚拟机中的反恶意软件已禁用”的安全警报触发的 playbook。使用具有 Virtual Machine Contributor 角色的托管标识调用 PowerOff API 来关闭受影响的 VM,并通过 Teams 通知 SecOps。
- 原因:自动关闭不合规的主机可防止快速利用漏洞,同时通知利益相关者;使用托管标识强制执行最低权限,并提供可审核的操作。
- 强制执行自适应应用程序和网络控制
- 操作:为 IIS 和 SQL Server 组启用审核模式下的自适应应用程序控制;优化已签名二进制文件和标准路径的允许列表,然后切换到强制模式。应用自适应网络强化建议,将入站端口的 NSG 规则收紧到已知的 Siemens 管理 IP。
- 原因:应用程序允许列表和强化的 NSG 减少了攻击面并阻止了未知的可执行文件,这与 Siemens 的基线标准一致。
- 配置文件完整性监视
- 操作:分配一个中央 Log Analytics 工作区,定义受监控的操作系统和应用程序目录及注册表配置单元,排除已知的嘈杂路径,并为未经授权的更改启用警报。将 FIM 警报流式传输到 Microsoft Sentinel 以进行关联分析。
- 原因:FIM 提供了对篡改和未经授权的配置漂移的早期检测,满足了审计要求并改善了事件检测。
- 标准化漏洞评估
- 操作:对所有已载入 MDE 的服务器使用基于 MDE 的 Defender Vulnerability Management;在存在 MDE 的地方禁用 Qualys。对于没有 MDE 的旧版服务器,启用集成的 Qualys 扩展。
- 原因:整合到基于 MDE 的 VA 可以简化操作并深化分析;在 MDE 不可行的情况下,Qualys 填补了空白,防止了数据重复。
- 保护容器和注册表
- 操作:启用 ACR 镜像扫描和 AKS Defender 代理。配置 CI 门禁以阻止带有严重 CVE 的镜像,并通过将警报路由到 SecOps 来强制执行运行时检测。
- 原因:这确保了漏洞在部署前得到修复,并且运行时异常能够通过 Kubernetes 上下文快速检测到,从而完善了 Siemens 的深度防御策略。
← Windows Server 安全和强化 · 所有领域 · Microsoft Sentinel 和安全监控 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →