Microsoft AZ-400: Seguridad, cumplimiento y DevSecOps — Guía de estudio

Forma parte de la Microsoft DevOps Engineer Expert AZ-400 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La seguridad, el cumplimiento y DevSecOps en las canalizaciones de entrega centradas en Azure exigen desplazar la detección de riesgos a las fases más tempranas posibles, aplicar políticas de forma continua y automatizar la recopilación de evidencias. Las implementaciones eficaces unifican las pruebas de seguridad de aplicaciones (SAST/DAST/SCA), la gobernanza de secretos, el escaneo de infraestructura como código (IaC) y los controles normativos en el ciclo de vida de CI/CD. En Azure DevOps y GitHub, esto significa ejecutar analizadores en cada pull request, condicionar las fusiones (merges) con umbrales de calidad, implementar con identidades de privilegio mínimo que recuperan secretos con límite de tiempo de Azure Key Vault y monitorear continuamente la postura con Microsoft Defender for DevOps y Defender for Cloud. El objetivo no es solo encontrar problemas, sino también evitar que cambios inseguros lleguen a los recursos protegidos, demostrar el cumplimiento a través de pistas de auditoría y mantener una velocidad segura.

Seguridad de desplazamiento a la izquierda (shift-left), mitigaciones del Top 10 de OWASP y fortalecimiento de la canalización

La seguridad de desplazamiento a la izquierda (shift-left) comienza con SAST y SCA en el momento del PR, complementada con el escaneo de secretos y DAST dirigido antes de la promoción a producción. SAST saca a la luz vulnerabilidades a nivel de código, como puntos de inyección, deserializadores no seguros y falta de codificación de salida. Integre SonarQube/SonarCloud o el escaneo de código de GitHub (p. ej., CodeQL) para analizar cada conjunto de cambios; enriquezca los pull requests con problemas vinculados a líneas específicas; y aplique puertas de calidad que fallen la compilación cuando no se cumplan los umbrales de vulnerabilidad o cobertura. Enfoque SAST en las clases del Top 10 de OWASP:

DAST valida las compilaciones en ejecución en un entorno de preproducción (staging). Automatice OWASP ZAP o un equivalente como un trabajo de la canalización posterior a la implementación en un entorno no productivo, utilizando escaneos autenticados y un conjunto de reglas ajustado al perfil de su aplicación. Condicione la promoción a producción a una línea base de vulnerabilidades: bloquee ante nuevos hallazgos de severidad Alta/Crítica y persista las excepciones aceptadas con una fecha de caducidad.

El Análisis de composición de software (SCA) detecta paquetes de terceros vulnerables antes de la fusión. Use Dependabot para generar PRs de actualización de versión y OWASP Dependency-Check para producir SBOMs e informes de CVE en CI. Aplique el cumplimiento de licencias definiendo listas de permitidos/denegados (p. ej., denegar copyleft para productos propietarios) y haciendo que fallen las compilaciones que incluyan licencias no permitidas. El escaneo de secretos debe ejecutarse en cada commit y en CI: adopte el escaneo de secretos de GitHub Advanced Security o integre Gitleaks/Microsoft Security DevOps para detectar credenciales, tokens y claves codificadas; bloquee la fusión cuando se detecte un patrón de secreto y rote las credenciales afectadas.

El fortalecimiento de la canalización no es negociable. Bloquee las protecciones de rama, exija revisiones de PR y aplique comprobaciones de estado para SAST/SCA/DAST. En Azure Pipelines, utilice recursos protegidos, aprobaciones y comprobaciones de entorno, y plantillas requeridas para estandarizar las fases de seguridad. Prefiera tokens de corta duración y de privilegio mínimo; evite por completo las credenciales estáticas con la federación de identidades de carga de trabajo. Restrinja los agentes autohospedados a redes privadas, limite el alcance de sus identidades al mínimo y deshabilite la inyección de scripts aplicando plantillas que no permitan pasos de script arbitrarios para repositorios no confiables.

Secretos, identidades, Azure Key Vault y rotación de certificados

Azure Key Vault es el almacén autoritativo para secretos, claves y certificados. Intégrelo directamente con CI/CD para eliminar los secretos en texto plano:

Fortalezca Key Vault con puntos de conexión privados, reglas de firewall, protección contra purga, eliminación temporal (soft-delete) y registro en Log Analytics o en almacenamiento para auditoría. Deniegue el acceso entre inquilinos a menos que esté explícitamente justificado y rote de forma rutinaria el acceso para las cuentas de emergencia (break-glass).

Dependencias, contenedores, IaC y cumplimiento como código

El escaneo de dependencias debe gestionar tanto los defectos de seguridad como las licencias. Dependabot propone continuamente actualizaciones seguras; utiliza políticas de revisión de dependencias para bloquear los PR que introduzcan versiones vulnerables. OWASP Dependency-Check (o herramientas nativas del ecosistema como npm audit, pip-audit) debe ejecutarse en CI para generar SBOMs (CycloneDX/SPDX) y hacer que la compilación falle cuando se violen los umbrales de severidad o las reglas de licencia. Para una gobernanza de licencias avanzada, combínalo con una plataforma de SCA capaz de aplicar políticas legales y flujos de trabajo de remediación.

La seguridad de las imágenes de contenedor comienza en CI y continúa en el registro y en tiempo de ejecución:

La seguridad de IaC (Infraestructura como Código) garantiza que los recursos en la nube se aprovisionen de forma segura por defecto:

El Cumplimiento como Código (Compliance as Code) utiliza Azure Policy y Defender for Cloud para aplicar y reportar controles de forma continua:

SonarQube/SonarCloud, seguridad de las canalizaciones y Microsoft Defender for DevOps

SonarQube/SonarCloud proporciona puertas de calidad (quality gates) ejecutables que alinean la calidad de la ingeniería con la seguridad. Adopte el principio «Clean as You Code» estableciendo puertas sobre el código nuevo: cobertura de código mínima en líneas nuevas/modificadas (p. ej., 80 %+), cero nuevas vulnerabilidades críticas o code smells bloqueantes, y baja duplicación. Fallar la puerta de calidad debe hacer que la canalización falle. Publique la cobertura desde los frameworks de pruebas (JaCoCo, Cobertura, VSTest) y ajuste los perfiles de calidad por lenguaje para incluir puntos críticos de seguridad (security hotspots) y reglas alineadas con OWASP. Realice un seguimiento de las tasas de deuda técnica y los tiempos de remediación; informe las tendencias para impulsar la responsabilidad del equipo.

La seguridad de las canalizaciones depende de conexiones de servicio con privilegio mínimo, recursos protegidos y un enmascaramiento de secretos completo:

Microsoft Defender for DevOps unifica la postura de seguridad de los repositorios y las canalizaciones en GitHub y Azure DevOps. Conecte organizaciones/proyectos a Defender for Cloud para ingerir señales de riesgo de código, secretos, IaC y dependencias, y presentar recomendaciones consolidadas. Correlaciona los hallazgos con los propietarios, admite flujos de trabajo de supresión con vencimiento y mide la adopción de protecciones de rama, revisores requeridos y comprobaciones de estado. Combine Defender for DevOps con la tarea/acción Microsoft Security DevOps para orquestar múltiples analizadores (p. ej., Semgrep, Trivy, tfsec, Gitleaks, Bandit) en un solo paso y publicar los resultados en formato SARIF en el escaneo de código. Use Defender for Cloud para crear iniciativas de gobernanza que rastreen y apliquen las mejores prácticas de DevOps (p. ej., escaneo de secretos habilitado, número de revisiones requeridas ≥ 2, fusiones de no administradores deshabilitadas), elevando la higiene del repositorio a un control auditable.

Escenario de problema práctico

Spotify necesita estandarizar la entrega segura para una nueva pila de microservicios alojada en AKS que abarca .NET y Node.js, con repositorios en GitHub Enterprise Cloud y despliegues a través de canalizaciones YAML multietapa de Azure DevOps. El desafío es detener las dependencias vulnerables y la infraestructura mal configurada antes de la fusión (merge), eliminar las credenciales estáticas y bloquear la promoción de imágenes con CVE críticos, mientras se produce evidencia de cumplimiento auditable.

  1. Aplicar escaneo SAST/SCA y de secretos en el momento del PR
  1. Añadir DAST autenticado antes de la promoción
  1. Asegurar identidades y secretos con Key Vault y la federación de identidades de carga de trabajo
  1. Implementar la automatización de certificados
  1. Fortalecer contenedores y registros
  1. Escanear IaC y hacer linting de Bicep/ARM
  1. Codificar el cumplimiento y la evidencia
  1. Restringir las canalizaciones y los recursos protegidos
  1. Consolidar la postura con Microsoft Defender for DevOps

Cada herramienta/característica se selecciona para la detección más temprana posible, la aplicación automática y la auditabilidad: SonarCloud y ZAP actúan como puerta para los riesgos del código y en tiempo de ejecución; Dependabot y Trivy aceleran las actualizaciones seguras; Key Vault y la federación de identidades eliminan los secretos estáticos; Checkov/tfsec y Azure Policy previenen la deriva de configuración (drift); los recursos protegidos y las aprobaciones controlan el radio de impacto; Defender for DevOps y Defender for Cloud ofrecen una gestión de la postura unificada y accionable.


Gestión de lanzamientos y estrategias de despliegue · Todos los dominios · Estrategia de pruebas e ingeniería de calidad

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo