Microsoft AZ-500: Gestión de la postura de seguridad y gobernanza — Guía de estudio

Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

La gestión de la postura de seguridad y la gobernanza en Azure es la disciplina de evaluar, priorizar y aplicar continuamente configuraciones que reducen el riesgo en suscripciones y nubes, manteniendo al mismo tiempo un cumplimiento demostrable. Un diseño eficaz combina Microsoft Defender for Cloud para la visibilidad y protección de la postura, Azure Policy para barreras de protección preventivas y correctivas, la gobernanza de landing zones para una herencia escalable y un registro de nivel de auditoría para evidenciar el control. El objetivo operativo es una reducción de riesgos defendible: las decisiones se basan en la exposición y el impacto, se aplican mediante código, se heredan por diseño y se evidencian con registros inmutables.

Microsoft Defender for Cloud: Arquitectura, Planes y Recomendaciones

Defender for Cloud (MDC) ingiere señales de Azure, entornos híbridos y multinube, las correlaciona en una Puntuación segura, recomendaciones y alertas, y puede orquestar la remediación. Diséñelo en la raíz del grupo de administración (MG) para que los planes y las políticas se hereden a todas las suscripciones; utilice las suscripciones solo para definir el alcance de las excepciones. Para entornos multinube, despliegue los conectores nativos de MDC para AWS y GCP en la raíz del tenant (o en una suscripción dedicada de “Seguridad”), utilizando cuentas de mínimo privilegio y autoprovisionamiento centralizado para estandarizar el despliegue de agentes y la recopilación de datos.

La selección del plan se basa en el riesgo:

Las recomendaciones de seguridad unifican los hallazgos de los planes y las evaluaciones de Azure Policy. Póngalas en funcionamiento mediante:

Puntuación segura, Cumplimiento y Automatización del Flujo de Trabajo

La Puntuación segura agrega “controles” (grupos de requisitos de seguridad relacionados) en un porcentaje normalizado. Cada control vale puntos que se distribuyen entre sus “acciones de mejora”. El impacto en la puntuación refleja el potencial de reducción de riesgos y el alcance de los recursos afectados. Priorice según:

Use las acciones de mejora con guías de remediación, soluciones rápidas y automatizaciones de Logic App. Realice un seguimiento del riesgo residual mediante exenciones de tipo “no se puede remediar” o “mitigado por diseño” con una fecha de vencimiento para forzar una revalidación periódica.

El cumplimiento normativo en MDC asigna configuraciones y recomendaciones a estándares (p. ej., Azure Security Benchmark, CIS, NIST). Seleccione los estándares requeridos en el ámbito del MG; evite la deriva por suscripción. Trate el panel de cumplimiento como un informe de política como código: cada control en verde debe poder rastrearse hasta una política, una iniciativa o una configuración automatizada. Para las familias de controles que requieren evidencia de procesos (p. ej., respuesta a incidentes), vincule visualizaciones de workbooks e IDs de tickets para el soporte de auditoría.

La automatización del flujo de trabajo vincula la postura con la acción. Patrones típicos:

Gobernanza basada en políticas y zonas de aterrizaje

Azure Policy es el sistema de barreras de protección (guardrails) preventivas y correctivas para la deriva de la nube (cloud drift). Elementos clave:

Ejemplo de esqueleto de política para forzar la instalación de una extensión antimalware en máquinas virtuales Windows:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

La gobernanza de la zona de aterrizaje organiza la herencia y la separación de responsabilidades:

Para necesidades de blueprints heredados, adopta el enfoque de “política como código” (policy-as-code) con ARM/Bicep, Template Specs y asignaciones de iniciativas para lograr implementaciones consistentes a escala, similares a las de los blueprints.

Inventario de seguridad, aplicaciones en la nube, gobernanza de datos y auditoría

El inventario y el cumplimiento a escala utilizan Azure Resource Graph (ARG) y los informes de cumplimiento de Policy. Las consultas de ARG proporcionan vistas de la postura casi en tiempo real para millones de recursos:

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Combine la postura de los recursos con etiquetas para clasificar según la sensibilidad de los datos:

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) gobierna el riesgo de SaaS:

Microsoft Purview extiende la gobernanza a los datos:

Los registros de auditoría deben ser evidentes ante manipulaciones y completos:

Escenario de problema práctico

Contoso, un minorista global, está incorporando dos nuevas suscripciones de producción y debe estandarizar la postura de seguridad, lograr el cumplimiento del Azure Security Benchmark y retener registros inmutables durante siete años, minimizando al mismo tiempo la fricción operativa.

  1. Establecer gobernanza a nivel de grupo de administración
  1. Asignar iniciativas de seguridad y planes de Defender for Cloud
  1. Implementar automatización y exenciones impulsadas por políticas
  1. Configurar un flujo de trabajo de corrección impulsado por el Secure Score
  1. Centralizar los registros de auditoría con inmutabilidad
  1. Gobernar el uso de SaaS y el riesgo de egreso
  1. Integrar la gobernanza de datos con Purview

Gestión de claves · Todos los dominios · Microsoft Sentinel y operaciones de seguridad

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo