Microsoft AZ-500: Arquitectura de seguridad de red — Guía de estudio

Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Descripción general

La arquitectura de seguridad de red de Azure impone una conectividad de privilegios mínimos, asume la existencia de brechas de seguridad e implementa una monitorización continua. Combina la microsegmentación dentro de las redes virtuales, planos de control con estado (stateful) para el tráfico este-oeste y de egreso, protecciones de borde para los endpoints expuestos a internet y acceso privado a PaaS. Los diseños sólidos priorizan el acceso basado en identidad en la capa de aplicación, al tiempo que mantienen límites de red fuertes, enrutamiento explícito y telemetría verificable.

Controles y segmentación de la red virtual

Las subredes son el primer límite de segmentación. Ubica las cargas de trabajo con niveles de confianza, ciclo de vida y directivas similares en la misma subred; separa las capas (web, aplicación, datos) para que puedas aplicar directivas y rutas independientes. Evita las subredes planas y “compartidas” que mezclan herramientas de administración, jump hosts y cargas de trabajo de negocio; complican la aplicación de directivas y aumentan el radio de impacto (blast radius).

Los Network Security Groups (NSG) aplican un filtrado con estado (stateful) de L3–L4 por subred o por NIC. Las reglas de entrada y salida se evalúan por prioridad (el número más bajo primero), con un DenyAll implícito al final. Los NSG son stateful: las respuestas a los flujos permitidos se autorizan automáticamente, por lo que rara vez se necesitan reglas para puertos efímeros. Operacionalmente, asocia los NSG a subredes para obtener controles amplios y luego refina en las NIC críticas. Documenta siempre el propietario, el propósito y la expiración de cualquier permiso “temporal”.

Los Application Security Groups (ASG) te permiten hacer referencia a grupos de VM por nombre en lugar de por IP, de modo que las reglas sobreviven al escalado y a la rotación de IP. Etiqueta las VM en ASG basados en roles (p. ej., asg-web, asg-app) y expresa directivas como “asg-web → asg-app TCP 443”. Esto reduce la proliferación de reglas y la deriva operacional.

Las reglas de seguridad efectivas resultan de la fusión de los NSG aplicados tanto a una NIC como a su subred. La regla de permiso/denegación coincidente más específica (por prioridad) es la que se aplica. Valida con “Reglas de seguridad efectivas” en el portal o mediante la verificación de flujo IP de Network Watcher para detectar entradas en conflicto antes de las ventanas de despliegue.

Las etiquetas de servicio (Service tags) (p. ej., AzureLoadBalancer, Storage, Sql, Internet, VirtualNetwork) son mantenidas por Microsoft y agrupan espacios de IP grandes y dinámicos en destinos de regla estables. Prefiere las etiquetas de servicio a las listas manuales de IP para evitar interrupciones por la rotación de IP del servicio. Por ejemplo, restringe el egreso a Storage y Sql mientras deniegas el acceso general a Internet.

La microsegmentación y la Confianza Cero (Zero Trust) se logran mediante:

Ejemplo: crea una regla de NSG que permita la comunicación de la capa web a la de aplicación sobre TLS usando ASG, y deniega explícitamente todo lo demás con una prioridad más alta que la denegación implícita para documentar la intención.

az network nsg rule create \
  --resource-group rg-sec \
  --nsg-name nsg-app \
  --name allow-web-to-app-443 \
  --priority 200 \
  --direction Inbound \
  --access Allow \
  --protocol Tcp \
  --source-asgs asg-web \
  --destination-asgs asg-app \
  --destination-port-ranges 443

Servicios de seguridad de red y protección de borde

Azure Firewall es un firewall de alta disponibilidad, totalmente stateful y con directivas centralizadas. Úsalo para:

Los grupos de colecciones de reglas contienen colecciones de reglas (de red, de aplicación, NAT) con prioridades que definen el orden de evaluación. Dentro de un grupo, las colecciones con menor prioridad se evalúan primero; las reglas se cotejan según el criterio más específico. Mantén las reglas de DNAT en su propio grupo con la prioridad de evaluación más alta para capturar el tráfico de entrada de forma determinista.

El filtrado basado en inteligencia de amenazas bloquea IP/dominios maliciosos conocidos. Ejecútalo en modo Alerta durante la fase inicial de establecimiento de la línea base, y luego en modo Denegar una vez que se hayan resuelto los falsos positivos.

Las características Premium añaden:

Operacionalmente, aísla el firewall en una subred dedicada (AzureFirewallSubnet), enruta todo el tráfico con destino a internet hacia él con UDR y habilita las Zonas de Disponibilidad. Usa Firewall Policy (no las reglas clásicas) para una administración escalable, herencia y divergencia entre Desarrollo/Pruebas con una directiva base compartida.

El Web Application Firewall (WAF) mitiga ataques de L7 (SQLi, XSS).

Crea directivas de WAF y asócialas a gateways, listeners o rutas. Elige el modo Detección inicialmente para ajustar, y luego el modo Prevención para bloquear. Usa conjuntos de reglas administradas (OWASP 3.x) y añade reglas personalizadas para límites de tasa o rangos de IP. Configura exclusiones (p. ej., campos JSON o encabezados específicos) para reducir los falsos positivos sin debilitar la protección general.

Ataque de Denegación de Servicio Distribuido (DDoS):

Habilita Network Protection en las VNet que alojen IP públicas (SKU Estándar). Usa la telemetría (Métricas, Registros de diagnóstico) para observar los vectores de ataque, el ciclo de vida de la mitigación y su efectividad. Diseña los recursos protegidos para que estén detrás de balanceadores de carga o de un Application Gateway para absorber la carga volumétrica, y minimiza la exposición pública directa. Combina WAF y DDoS para una defensa por capas.

Acceso privado, conectividad híbrida y enrutamiento

Private Link y los puntos de conexión privados proporcionan acceso por IP privada desde su VNet a los servicios PaaS. Un punto de conexión privado es una NIC en su subred asignada al recurso PaaS; el tráfico permanece en la red troncal (backbone) de Microsoft. Pasos operativos:

Los puntos de conexión de servicio (service endpoints) extienden la identidad de su subred a los recursos PaaS a través de sus IP públicas, permitiendo que el firewall del PaaS restrinja el acceso a subredes específicas. No crean IP privadas, por lo que el egreso pasa por el borde público pero permanece dentro de la red de Microsoft. Use políticas de punto de conexión de servicio para permitir solo las cuentas de almacenamiento aprobadas. Para cargas de trabajo en contenedores en VM de IaaS, asegúrese de usar Azure CNI para que las IP de los pods/contenedores provengan de la subred; de lo contrario, el punto de conexión de servicio no reconocerá el origen y el acceso puede fallar.

Estrategia de resolución de DNS:

Conectividad híbrida:

Rutas definidas por el usuario (UDR), NVA y precedencia:

Administración segura, monitoreo y telemetría

Conectividad administrativa segura:

Network Watcher proporciona verificación operativa y análisis forense:

Habilite rápidamente los registros de flujo de NSG y los análisis:

az network watcher flow-log configure \
  --resource-group rg-sec \
  --nsg nsg-app \
  --enabled true \
  --traffic-analytics true \
  --storage-account saflowlogs \
  --workspace /subscriptions/<sub>/resourceGroups/rg-la/providers/Microsoft.OperationalInsights/workspaces/la-workspace

Escenario de problema práctico

Starbucks está modernizando una plataforma de gestión de pedidos en Azure. Objetivos de seguridad: sin IP públicas en las capas de aplicación/datos, egreso estricto, protección web global y visibilidad operativa.

  1. Crear tres subredes por región: web, app, data, cada una con su propio NSG y ASG alineados a su rol.

Justificación: La microsegmentación basada en subredes con ASG codifica los flujos de privilegio mínimo (web→app 443, app→data 1433) y reduce el radio de impacto (blast radius). NSG separados por capa evitan el acoplamiento accidental de políticas.

  1. Desplegar Azure Front Door Standard/Premium con una política de WAF en modo de prevención (Prevention) usando OWASP 3.x y reglas personalizadas para limitación de velocidad (rate limiting) y restricciones geográficas.

Justificación: La protección de borde global (edge) absorbe el tráfico volumétrico, bloquea ataques comunes de L7 antes de que lleguen a la región y reduce la latencia mediante anycast. Las políticas de WAF en el borde proporcionan una aplicación consistente en todas las regiones.

  1. Colocar un Application Gateway con WAF v2 en cada región frente a la capa web; terminar el TLS en el App Gateway y volver a cifrar hacia el backend.

Justificación: El enrutamiento regional de L7 y el WAF complementan a Front Door, permitiendo mTLS por aplicación hacia los backends, afinidad basada en cookies y despliegues blue/green, manteniendo al mismo tiempo la capacidad de inspección.

  1. Habilitar DDoS Protection: Network Protection en las VNet que contienen las IP públicas del Application Gateway.

Justificación: La mitigación adaptativa por IP, la telemetría y la protección de costos reducen el riesgo de ataques volumétricos dirigidos a los puntos de entrada regionales. El alcance a nivel de VNet asegura que todas las IP públicas actuales y futuras estén protegidas sin configuración por recurso.

  1. Desplegar Azure Firewall Premium en un hub seguro; enrutar todo el egreso de las subredes de aplicación y datos hacia él con UDR. Habilitar la inspección de TLS y el IDPS para el tráfico saliente, y configurar reglas de aplicación para permitir solo los FQDN requeridos.

Justificación: El control de egreso centralizado con descifrado y detección basada en firmas previene el comando y control (C&C) y la exfiltración de datos. Las reglas de aplicación reducen el mantenimiento en comparación con las reglas basadas en IP y se alinean con un modelo de egreso Zero Trust.

  1. Usar Private Link para Azure SQL y Storage; deshabilitar el acceso a la red pública y configurar zonas de DNS privado vinculadas a todas las VNet. Para cargas de trabajo en contenedores, usar Azure CNI.

Justificación: Los private endpoints mantienen las rutas de datos en la red troncal (backbone) y eliminan la exposición pública. El DNS privado asegura una resolución de nombres fluida. Azure CNI garantiza que las IP de los pods se originen en la subred para que Private Link y los service endpoints funcionen correctamente.

  1. Establecer ExpressRoute con circuitos duales en modo activo-activo y anunciar las rutas on-premise con BGP; habilitar IPsec sobre ER para tráfico sensible. No anunciar la ruta 0/0 inicialmente; pilotar el túnel forzado (forced tunneling) primero en una subred de preproducción (staging).

Justificación: ER proporciona conectividad privada y predecible; el cifrado por capas protege los flujos de alta sensibilidad. El despliegue controlado del túnel forzado previene el “agujero negro” accidental de internet (internet blackholing) y valida las rutas de excepción.

  1. Proporcionar acceso administrativo a través de Azure Bastion y aplicar Just-in-Time en todas las VM; eliminar todas las IP públicas de los servidores.

Justificación: Elimina las superficies de administración expuestas mientras se preserva un acceso auditable y con límite de tiempo, alineado con el principio de privilegio mínimo.

  1. Activar los registros de flujo de NSG y Traffic Analytics, configurar los diagnósticos de Firewall y WAF para que envíen a Log Analytics, y establecer alertas para mitigaciones de DDoS y picos de bloqueo de WAF.

Justificación: La telemetría unificada permite la detección proactiva, la planificación de capacidad y una respuesta rápida a incidentes. Las alertas sobre patrones de anomalías detectan ataques y configuraciones erróneas de forma temprana.

  1. Implementar Azure Policy para denegar IP públicas en las NIC, requerir NSG en todas las subredes y auditar las VNet que no tengan DDoS habilitado; integrar las comprobaciones de políticas en el CI/CD.

Justificación: Previene la desviación de la configuración (drift), impone barreras de protección (guardrails) a escala y hace que los valores predeterminados seguros sean repetibles para futuras cargas de trabajo.


Gestión de identidades y accesos · Todos los dominios · Seguridad de computación

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo