Microsoft AZ-500: Security Posture Management und Governance — Lernleitfaden

Teil des Microsoft Azure Security Engineer Associate AZ-500 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Microsoft-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Das Management der Sicherheitslage und Governance in Azure ist die Disziplin der kontinuierlichen Bewertung, Priorisierung und Durchsetzung von Konfigurationen zur Risikominderung über Abonnements und Clouds hinweg, während eine nachweisbare Compliance aufrechterhalten wird. Ein effektives Design kombiniert Microsoft Defender for Cloud für die Sichtbarkeit der Sicherheitslage und den Schutz, Azure Policy für präventive und korrigierende Leitplanken, Landing-Zone-Governance für skalierbare Vererbung und auditfähige Protokollierung zum Nachweis von Kontrollen. Das operative Ziel ist eine vertretbare Risikominderung: Entscheidungen basieren auf der Gefährdung und den Auswirkungen, werden durch Code durchgesetzt, durch das Design vererbt und durch unveränderliche Protokolle nachgewiesen.

Microsoft Defender for Cloud: Architektur, Pläne und Empfehlungen

Defender for Cloud (MDC) erfasst Signale aus Azure, hybriden und Multicloud-Umgebungen, korreliert diese zu einem Secure Score, Empfehlungen und Warnungen und kann die Behebung orchestrieren. Konfigurieren Sie es auf der Ebene der Stamm-Verwaltungsgruppe (MG), sodass Pläne und Richtlinien an alle Abonnements vererbt werden; verwenden Sie Abonnements nur zur Definition von Ausnahmen. Für Multicloud-Umgebungen stellen Sie die nativen MDC-Konnektoren für AWS und GCP auf der Mandantenebene (Tenant Root) oder in einem dedizierten „Security“-Abonnement bereit, unter Verwendung von Konten mit den geringsten Rechten und zentralisierter automatischer Bereitstellung, um die Agenten-Bereitstellung und Datenerfassung zu standardisieren.

Die Auswahl des Plans ist risikogesteuert:

Sicherheitsempfehlungen fassen die Ergebnisse der Pläne und die Bewertungen von Azure Policy zusammen. Operationalisieren Sie diese durch:

Secure Score, Compliance und Workflow-Automatisierung

Der Secure Score fasst „Kontrollen“ (Gruppen zusammengehöriger Sicherheitsanforderungen) zu einem normalisierten Prozentsatz zusammen. Jede Kontrolle ist eine bestimmte Punktzahl wert, die sich auf ihre „Verbesserungsmaßnahmen“ verteilt. Die Auswirkung auf den Score spiegelt das Potenzial zur Risikominderung und den Umfang der betroffenen Ressourcen wider. Priorisieren Sie nach:

Nutzen Sie Verbesserungsmaßnahmen mit Anleitungen zur Behebung, Quick-Fixes und Logic App-Automatisierungen. Verfolgen Sie das Restrisiko über Ausnahmen wie „kann nicht behoben werden“ oder „durch das Design gemindert“ mit Ablaufdatum, um eine regelmäßige Neubewertung zu erzwingen.

Die Einhaltung gesetzlicher Vorschriften (Regulatory Compliance) in MDC bildet Konfigurationen und Empfehlungen auf Standards ab (z. B. Azure Security Benchmark, CIS, NIST). Wählen Sie die erforderlichen Standards auf MG-Ebene aus; vermeiden Sie Abweichungen pro Abonnement. Behandeln Sie das Compliance-Dashboard als einen Policy-as-Code-Bericht: jede grüne Kontrolle sollte auf eine Richtlinie, eine Initiative oder eine automatisierte Konfiguration zurückführbar sein. Für Kontrollfamilien, die Prozessnachweise erfordern (z. B. Incident Response), verknüpfen Sie Workbook-Visualisierungen und Ticket-IDs zur Unterstützung von Audits.

Die Workflow-Automatisierung verknüpft die Sicherheitslage mit Maßnahmen. Typische Muster:

Richtliniengesteuerte Governance und Landing Zones

Azure Policy ist das präventive und korrigierende Leitplankensystem gegen Cloud-Drift. Schlüsselelemente:

Beispiel für ein Richtlinienskelett zur Erzwingung einer Antimalware-Erweiterung auf Windows-VMs:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

Die Governance von Landing Zones organisiert die Vererbung und Funktionstrennung:

Für Anforderungen, die bisher mit Blueprints umgesetzt wurden, empfiehlt sich die Einführung von „Policy-as-Code“ mit ARM/Bicep, Template Specs und Initiativzuweisungen, um Blueprint-ähnliche, konsistente Bereitstellungen im großen Maßstab zu erreichen.

Sicherheitsinventar, Cloud-Apps, Data Governance und Auditing

Für Inventarisierung und Compliance im großen Maßstab werden Azure Resource Graph (ARG) und Richtlinien-Compliance-Berichte verwendet. ARG-Abfragen liefern nahezu in Echtzeit Einblicke in den Sicherheitsstatus von Millionen von Ressourcen:

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Verknüpfen Sie den Ressourcenstatus mit Tags, um eine Triage nach Datensensitivität durchzuführen:

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) steuert das SaaS-Risiko:

Microsoft Purview erweitert die Governance auf Daten:

Audit-Protokolle müssen manipulationssicher und vollständig sein:

Praktisches Problemszenario

Contoso, ein globaler Einzelhändler, führt zwei neue Produktions-Subscriptions ein und muss den Sicherheitsstatus standardisieren, Compliance mit dem Azure Security Benchmark erreichen und unveränderliche Protokolle für sieben Jahre aufbewahren, während der operative Aufwand minimiert wird.

  1. Governance auf Ebene der Verwaltungsgruppe einrichten
  1. Sicherheitsinitiativen und Defender for Cloud-Pläne zuweisen
  1. Richtliniengesteuerte Automatisierung und Ausnahmen implementieren
  1. Einen durch den Secure Score gesteuerten Korrektur-Workflow konfigurieren
  1. Audit-Protokolle mit Unveränderlichkeit zentralisieren
  1. SaaS-Nutzung und Egress-Risiko steuern
  1. Daten-Governance mit Purview integrieren

Schlüsselverwaltung · Alle Domänen · Microsoft Sentinel und Security Operations

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Microsoft durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei