Microsoft AZ-104: Seguridad de Azure y Cumplimiento — Guía de estudio
Forma parte de la Microsoft Azure Administrator Associate AZ-104 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La seguridad y el cumplimiento de Azure en la práctica operativa consisten en reducir continuamente la superficie de ataque, detectar y responder a las amenazas, y aplicar el privilegio mínimo y la protección de datos con controles auditables. Como administrador, usted une la gestión de la postura, la protección de las cargas de trabajo, la gobernanza de la identidad y la protección de la información para que cada recurso tenga un propietario claro, una línea base de riesgo y cumplimiento definida y barreras de protección automatizadas. Los servicios a continuación se entrelazan: Defender for Cloud impulsa la configuración segura y las protecciones de las cargas de trabajo; Key Vault y Managed HSM protegen el material criptográfico; DDoS Protection refuerza los perímetros de internet; Microsoft Sentinel centraliza la detección y la respuesta; AIP aplica la sensibilidad de los datos a nivel de documento; y la gobernanza de la identidad con PIM y Access Reviews mantiene el acceso privilegiado y de aplicaciones limitado en el tiempo y revisable.
Microsoft Defender for Cloud: Postura, Puntuación Segura, Recomendaciones, Protecciones de Cargas de Trabajo y JIT
Defender for Cloud proporciona dos flujos de valor principales. Primero, la gestión de la postura de seguridad en la nube (cloud security posture management) establece líneas base y evalúa continuamente los recursos frente a las iniciativas de Azure Policy. La Puntuación Segura (Secure Score) cuantifica qué tan cerca está su entorno de la línea base recomendada y muestra el impacto potencial en la puntuación de cada recomendación para que pueda priorizar las correcciones con la mayor reducción de riesgo. Las recomendaciones son accionables, se asignan a estándares en el panel de Cumplimiento Normativo y, con frecuencia, admiten la corrección rápida o masiva. Asegúrese de que el aprovisionamiento automático esté habilitado donde sea necesario para que los agentes, las extensiones y las políticas se desplieguen de manera consistente.
Segundo, las protecciones de cargas de trabajo ofrecen detección de amenazas y configuraciones reforzadas. Habilite los planes por suscripción o grupo de administración:
- Servidores: Defender for Servers Plan 1 añade evaluación de vulnerabilidades y configuración de seguridad; el Plan 2 añade EDR a través de Microsoft Defender for Endpoint con gestión de amenazas y vulnerabilidades, supervisión de la integridad de los archivos y controles de aplicaciones adaptables.
- SQL: Defender for SQL en recursos de Azure SQL proporciona análisis de comportamiento, evaluaciones de vulnerabilidades y descubrimiento/clasificación de datos; Defender for SQL servers on machines cubre SQL que se ejecuta en IaaS e híbrido.
- Almacenamiento: Supervisa la exfiltración de datos y el malware en las cargas de blobs, los patrones de acceso anómalos y los riesgos de exposición pública.
- Contenedores: Defender for Kubernetes analiza la postura del clúster, supervisa las amenazas en tiempo de ejecución y se integra con los registros de contenedores para escanear imágenes antes del despliegue.
El acceso Just-In-Time (JIT) a VM reduce la exposición al mantener los puertos de administración cerrados por defecto y abrirlos solo ante solicitudes aprobadas y de tiempo limitado. Usted configura los puertos permitidos, los rangos de IP de origen, la duración máxima y si se requieren aprobaciones. En la activación, Defender for Cloud actualiza las reglas de los NSG o de Azure Firewall, y luego las revierte automáticamente, con una auditoría completa de quién solicitó el acceso, desde dónde y por cuánto tiempo.
Azure Key Vault y Managed HSM: Secretos, Claves, Certificados; Modelos de Control de Acceso; Eliminación Temporal y Protección contra Purga
Key Vault centraliza tres tipos de objetos. Los Secretos (Secrets) almacenan valores confidenciales arbitrarios como cadenas de conexión y contraseñas. Las Claves (Keys) admiten operaciones criptográficas como cifrar, descifrar, firmar y envolver (wrap); los servicios de Azure pueden realizar el cifrado con claves administradas por el cliente a través de referencias de clave sin recuperar el material de clave en bruto. Los Certificados (Certificates) proporcionan gestión del ciclo de vida, renovación automatizada con CA integradas y emisión basada en políticas, respaldados por claves y secretos.
Comprenda los planos de control. Las operaciones del plano de control (crear o eliminar una bóveda) usan Azure RBAC en el ámbito del recurso. Las operaciones del plano de datos (obtener un secreto, usar una clave) se autorizan mediante el modelo de permisos de la bóveda. Hay dos modelos de plano de datos mutuamente excluyentes en una bóveda determinada:
- Modelo de directiva de acceso a la bóveda: Listas explícitas de permisos para entidades de seguridad (principals) por tipo de objeto y operación. Simple y autocontenido, pero poco granular para entornos grandes.
- Azure RBAC para Key Vault: Use roles integrados como Administrador de Key Vault, Oficial de Criptografía de Key Vault, Oficial de Secretos y Oficial de Certificados, con ámbito a través de suscripciones, grupos de recursos o la propia bóveda. Esto unifica la autorización con otros recursos de Azure y es compatible con PIM y las revisiones de acceso.
La seguridad de red debe restringir la bóveda a puntos de conexión privados y redes de confianza, con reglas de firewall y protección contra amenazas donde sea compatible. Para la resiliencia, la eliminación temporal (soft delete) está activada por defecto y previene la destrucción inmediata de bóvedas y objetos. Los elementos eliminados se mueven a un estado recuperable durante un período de retención que usted configura; la protección contra purga (purge protection), cuando está habilitada, bloquea la eliminación definitiva antes de que expire la retención, incluso por parte de usuarios con privilegios. Esta combinación cumple con requisitos estrictos de retención y antimanipulación. Planifique la rotación de claves, el anclaje de versiones en los servicios dependientes y los procedimientos de recuperación de emergencia (break-glass).
Azure Managed HSM ofrece un clúster HSM de inquilino único, validado con FIPS 140-2 Level 3, con acceso basado únicamente en roles. Las claves criptográficas nunca abandonan el límite del HSM, y las operaciones se realizan en el hardware. Managed HSM utiliza roles de Azure RBAC específicos para HSM (como Administrador de Managed HSM, Oficial de Criptografía y Usuario de Criptografía), admite puntos de conexión privados y copia de seguridad/restauración a través de dominios de seguridad, y aplica la eliminación temporal con protección contra purga durante el período de retención configurado. Elija Managed HSM cuando necesite niveles de garantía más altos, separación de funciones o límites de HSM requeridos por reguladores.
Azure DDoS Protection: Basic frente a Standard, ajuste adaptativo y telemetría
Cada punto de conexión público de Azure se beneficia de DDoS Basic a nivel de plataforma, que absorbe muchos ataques volumétricos globales pero no proporciona ajustes específicos para el cliente, telemetría ni SLA. DDoS Standard se asocia a una o más redes virtuales a través de un plan de protección DDoS (DDoS Protection Plan) y protege todas las IP públicas en esas VNet, incluidas las de máquinas virtuales, Azure Load Balancer, Application Gateway y servicios de AKS que utilizan IP públicas de SKU Standard.
Standard añade un ajuste adaptativo que aprende el perfil de tráfico normal de cada IP pública protegida y ajusta automáticamente los umbrales de mitigación para reducir los falsos positivos, al tiempo que responde rápidamente a las anomalías en los vectores de L3/L4. Obtienes telemetría detallada a través de Azure Monitor: métricas en tiempo real que indican el estado de “bajo ataque” y los paquetes descartados; registros de diagnóstico que incluyen DDoSProtectionNotifications, DDoSMitigationFlowLogs y DDoSMitigationReports transmitidos a Log Analytics, Storage o Event Hubs; e informes posteriores al ataque para respaldar la documentación de incidentes y las reclamaciones de seguros. Standard también incluye créditos de protección de costos para el escalado horizontal (scale-out) durante los ataques y acceso a la respuesta rápida de Microsoft. Combina DDoS Standard con un firewall de aplicaciones web (WAF) para amenazas de L7; son complementarios.
Microsoft Sentinel: conectores de datos, reglas de análisis, incidentes y playbooks
Sentinel es un SIEM y SOAR nativo de la nube construido sobre Log Analytics. Comienza habilitando los conectores de datos que incorporan telemetría de los inicios de sesión de Azure AD, alertas de Defender for Cloud, Microsoft 365, Azure Activity, registros de Firewall y WAF, y fuentes de terceros a través de AMA, Syslog, CEF o API REST. Define el alcance de la recopilación de forma meditada para gestionar los costos de ingesta, al tiempo que te aseguras de capturar eventos de seguridad de alta señal.
Usa las reglas de análisis para convertir datos brutos en detecciones procesables. Las reglas programadas ejecutan KQL con una cadencia, umbrales y mapeo de entidades; las reglas de seguridad de Microsoft ingieren alertas de productos de seguridad de Microsoft; las reglas de casi en tiempo real reducen la latencia de detección para indicadores críticos; las reglas de Fusion aplican ML para correlacionar ataques de múltiples etapas entre productos. El ajuste incluye la supresión, la agrupación de reglas y la configuración de incidentes para minimizar la fatiga por alertas.
Los incidentes agregan alertas relacionadas en un único caso con severidad, propietario, estado, entidades (usuario, host, IP, recurso) y un grafo de investigación para el contexto. Los analistas clasifican (triage), añaden comentarios, etiquetan y enlazan a tickets. Las reglas de automatización estandarizan el manejo de incidentes, como la asignación de propietarios por etiqueta de regla y el desencadenamiento de playbooks.
Los playbooks son Logic Apps que orquestan la respuesta. Las acciones comunes incluyen deshabilitar un usuario de riesgo en Entra ID, aislar un punto de conexión a través de Defender for Endpoint, bloquear una IP en Azure Firewall o en los NSG, poner en cuarentena un blob de almacenamiento o crear un ticket en ServiceNow. Usa identidades administradas y asigna roles de privilegio mínimo al playbook para los recursos de destino. Mide el tiempo de contención (time-to-contain) y refina iterativamente los análisis y la automatización.
Gobernanza de datos e identidades: Etiquetas de confidencialidad de AIP, PIM y Revisiones de acceso
Las etiquetas de confidencialidad en Microsoft Information Protection aplican una protección coherente a documentos, correos electrónicos y contenedores. Una etiqueta puede aplicar cifrado con derechos de uso, marcado de contenido y controles de uso compartido externo; para contenedores como sitios de Teams y SharePoint, las etiquetas dictan el acceso externo, las restricciones de dispositivos no administrados y la privacidad. Publica las etiquetas a través de directivas de etiquetas dirigidas a usuarios o grupos con un orden de prioridad, etiquetas predeterminadas, etiquetado obligatorio y sugerencias de recomendación. El etiquetado automático utiliza tipos de información confidencial y clasificadores entrenables para recomendar o aplicar etiquetas en las aplicaciones de Office, y las directivas del lado del servicio pueden etiquetar automáticamente el contenido en reposo en SharePoint y OneDrive. Mantén el control de versiones de las etiquetas, pruébalas en modo de auditoría y supervisa la actividad para garantizar su adopción.
Privileged Identity Management reduce los privilegios permanentes al convertir las asignaciones de roles permanentes en elegibles. Los usuarios asignados como elegibles deben activar un rol por una duración limitada con requisitos configurables: MFA, justificación, número de ticket y, posiblemente, la aprobación de aprobadores designados. La configuración del rol define el tiempo máximo de activación, los períodos de gracia y las notificaciones. Utiliza PIM tanto para roles de Entra ID (por ejemplo, Administrador Global) como para roles de recursos de Azure (Propietario, Colaborador, Administrador de acceso de usuario) en el ámbito apropiado. Los eventos de activación, las aprobaciones y los vencimientos se auditan por completo, lo que permite una clara rendición de cuentas para las operaciones con privilegios.
Las Revisiones de acceso (Access Reviews) garantizan que las membresías de grupos y las asignaciones de aplicaciones sigan siendo apropiadas a lo largo del tiempo. Define el ámbito de las revisiones para todos los usuarios o solo para los invitados, elige a los revisores (propietarios de grupos, usuarios seleccionados o la autorrevisión de cada usuario), establece la recurrencia, exige motivos para la aprobación y configura la aplicación automática de los resultados para eliminar a los usuarios denegados o que no responden. Combina las Revisiones de acceso con PIM para que la membresía continua o el acceso a aplicaciones requiera una re-atestación periódica, reduciendo aún más la ventana para la acumulación de privilegios o los derechos obsoletos.
Escenario de problema práctico
Starbucks debe fortalecer su infraestructura de Azure que aloja APIs orientadas al cliente, aplicaciones internas de línea de negocio y cargas de trabajo de análisis, al tiempo que cumple con estrictos requisitos de protección de datos y privilegios mínimos en múltiples suscripciones.
- Establecer líneas base de la postura con Microsoft Defender for Cloud y mejorar la Puntuación Segura (Secure Score)
- Asignar iniciativas de directivas integradas en el grupo de administración para estandarizar las líneas base en todas las suscripciones.
- Habilitar el aprovisionamiento automático y activar los planes de protección de cargas de trabajo para Servidores, SQL, Almacenamiento y Kubernetes. Por qué: Defender for Cloud proporciona una evaluación continua y recomendaciones priorizadas, garantizando una configuración coherente y una remediación procesable en cargas de trabajo heterogéneas.
- Habilitar DDoS Protection Standard en las redes virtuales de concentrador (hub)
- Crear un plan de protección contra DDoS y asociarlo a las VNet de concentrador que alojan Application Gateways compartidos y puntos de entrada públicos.
- Configurar los diagnósticos para enviar la telemetría y las alertas de DDoS a Log Analytics. Por qué: Las APIs públicas de Starbucks requieren una defensa adaptativa de L3/L4 y una telemetría de ataque detallada más allá de los valores predeterminados de la plataforma, con protección de costos y soporte de respuesta durante incidentes.
- Bloquear los puertos de administración con el acceso Just-in-time (JIT) a VM
- Configurar directivas JIT para todos los puertos de administración de VM, restringiendo las IP de origen a los rangos de salida corporativos de Starbucks y limitando las ventanas de acceso a una hora con aprobación. Por qué: Minimiza la exposición al escaneo de internet y a los ataques de credenciales, al tiempo que preserva la productividad del administrador y crea un registro de auditoría.
- Centralizar los secretos y el control criptográfico con Key Vault y Managed HSM
- Almacenar los secretos y certificados de las aplicaciones en Key Vault, protegido por puntos de conexión privados y roles del plano de datos de Azure RBAC; habilitar la protección contra purga.
- Generar y almacenar claves de cifrado relacionadas con pagos en Managed HSM; configurar la rotación de claves y la copia de seguridad en un Key Vault protegido. Por qué: Key Vault simplifica el ciclo de vida de los secretos y se integra con los servicios de Azure; Managed HSM satisface requisitos de mayor seguridad y segregación para los datos de pago.
- Implementar Microsoft Sentinel para la detección y respuesta
- Conectar los registros de Azure AD, Defender for Cloud, Azure Firewall, Application Gateway WAF y de servidores críticos.
- Desplegar reglas de análisis para inicios de sesión de riesgo, acceso anómalo al almacenamiento y amenazas en tiempo de ejecución de contenedores; crear reglas de automatización y playbooks para deshabilitar usuarios comprometidos, bloquear IPs maliciosas y abrir tickets. Por qué: Sentinel correlaciona la telemetría en incidentes y automatiza la contención, reduciendo el tiempo medio de detección y respuesta.
- Aplicar la confidencialidad de los datos con etiquetas de AIP y etiquetado automático
- Crear etiquetas para Público, Interno, Confidencial y Altamente Confidencial con restricciones de cifrado y uso compartido; publicar directivas para grupos de usuarios con etiquetado obligatorio y recomendaciones predeterminadas.
- Habilitar el etiquetado automático para documentos que contengan datos de tarjetas de pago o PII en SharePoint y OneDrive. Por qué: Garantiza que los datos confidenciales estén protegidos dondequiera que vayan y alinea el comportamiento del usuario con la política corporativa.
- Gobernar los privilegios con PIM y validar el acceso mediante Revisiones de acceso
- Convertir las asignaciones de roles con privilegios de Entra ID y de recursos de Azure en elegibles con MFA, aprobación y ventanas de activación cortas; notificar a los propietarios de los recursos sobre las activaciones.
- Programar Revisiones de acceso trimestrales para los grupos de Microsoft 365 y de seguridad, y para las asignaciones de aplicaciones empresariales, eliminando automáticamente a los que no responden. Por qué: Los privilegios con límite de tiempo y la atestación regular reducen el riesgo del acceso permanente y evitan la proliferación de derechos, satisfaciendo los objetivos de auditoría y cumplimiento.
← Azure Monitor · Todos los dominios
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →