Microsoft AZ-500: Gestión de la postura de seguridad y gobernanza — Guía de estudio
Forma parte de la Microsoft Azure Security Engineer Associate AZ-500 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
La gestión de la postura de seguridad y la gobernanza en Azure es la disciplina de evaluar, priorizar y aplicar continuamente configuraciones que reducen el riesgo en suscripciones y nubes, manteniendo al mismo tiempo un cumplimiento demostrable. Un diseño eficaz combina Microsoft Defender for Cloud para la visibilidad y protección de la postura, Azure Policy para barreras de protección preventivas y correctivas, la gobernanza de landing zones para una herencia escalable y un registro de nivel de auditoría para evidenciar el control. El objetivo operativo es una reducción de riesgos defendible: las decisiones se basan en la exposición y el impacto, se aplican mediante código, se heredan por diseño y se evidencian con registros inmutables.
Microsoft Defender for Cloud: Arquitectura, Planes y Recomendaciones
Defender for Cloud (MDC) ingiere señales de Azure, entornos híbridos y multinube, las correlaciona en una Puntuación segura, recomendaciones y alertas, y puede orquestar la remediación. Diséñelo en la raíz del grupo de administración (MG) para que los planes y las políticas se hereden a todas las suscripciones; utilice las suscripciones solo para definir el alcance de las excepciones. Para entornos multinube, despliegue los conectores nativos de MDC para AWS y GCP en la raíz del tenant (o en una suscripción dedicada de “Seguridad”), utilizando cuentas de mínimo privilegio y autoprovisionamiento centralizado para estandarizar el despliegue de agentes y la recopilación de datos.
La selección del plan se basa en el riesgo:
- Defender for Servers: El Plan 1 proporciona evaluación de vulnerabilidades y fortalecimiento básico; el Plan 2 añade Microsoft Defender for Endpoint (MDE), acceso Just-In-Time (JIT) a VM, análisis de amenazas y comportamiento, y supervisión de la integridad de los archivos. Use el Plan 2 para hosts expuestos a internet o con privilegios; el Plan 1 para grupos de servidores de baja exposición.
- Defender for Storage: Detecta accesos anómalos y malware en blobs, archivos y ADLS Gen2. Habilítelo por cuenta con un análisis dirigido a contenedores de alto riesgo (p. ej., ingesta pública) para gestionar los costos mientras se cubren los puntos de entrada.
- Defender for SQL: Para Azure SQL, habilita la detección de amenazas y la evaluación de vulnerabilidades con desviaciones de la línea base; para SQL en máquinas (incluidas las habilitadas para Arc), añade protección basada en agentes. Habilítelo de forma general en las bases de datos de producción; establezca una línea base de los patrones normales para reducir el ruido.
- Defender for Containers: Protege AKS y Kubernetes habilitado para Arc con análisis de vulnerabilidades de imágenes (en ACR y en tiempo de ejecución), análisis de auditoría de Kubernetes y detección de amenazas en tiempo de ejecución. Aplique la política de Kubernetes (Gatekeeper/OPA) a través del complemento de Azure Policy. Integre el análisis en CI/CD para bloquear CVEs críticos antes del despliegue.
- Defender for Key Vault: Detecta patrones anómalos de acceso y exfiltración de secretos. Use Azure RBAC para la administración del almacén y políticas de acceso al plano de datos (o acciones de datos de RBAC) para operaciones con secretos con el mínimo privilegio.
- Defender for DNS: Detecta la exfiltración basada en DNS y el comando y control. Priorice en las VNets de radio (spoke) con salida a internet; no se requiere agente.
- Defender for DevOps: Conecte organizaciones de Azure DevOps y GitHub para evaluar repositorios, secretos, configuraciones incorrectas de IaC y el fortalecimiento de las canalizaciones (pipelines). Use políticas de bloqueo en las pull requests para configuraciones incorrectas de alta gravedad para aplicar una reducción de riesgos shift-left.
Las recomendaciones de seguridad unifican los hallazgos de los planes y las evaluaciones de Azure Policy. Póngalas en funcionamiento mediante:
- La habilitación del autoprovisionamiento del plan en el ámbito del MG.
- El tratamiento de las recomendaciones de “alta gravedad, expuestas a internet” como elementos de trabajo controlados por cambios con SLOs.
- La documentación de las excepciones de gobernanza como exenciones de política con fechas de vencimiento y justificaciones.
Puntuación segura, Cumplimiento y Automatización del Flujo de Trabajo
La Puntuación segura agrega “controles” (grupos de requisitos de seguridad relacionados) en un porcentaje normalizado. Cada control vale puntos que se distribuyen entre sus “acciones de mejora”. El impacto en la puntuación refleja el potencial de reducción de riesgos y el alcance de los recursos afectados. Priorice según:
- El mayor impacto potencial en la puntuación por unidad de esfuerzo (Quick Wins: p. ej., habilitar MFA para los propietarios, restringir el acceso público en el almacenamiento).
- La exposición de la superficie de ataque (puntos de conexión públicos, identidades con privilegios, perímetros de red débiles).
- Las obligaciones normativas que se corresponden con las mismas acciones (maximiza el avance en el cumplimiento).
Use las acciones de mejora con guías de remediación, soluciones rápidas y automatizaciones de Logic App. Realice un seguimiento del riesgo residual mediante exenciones de tipo “no se puede remediar” o “mitigado por diseño” con una fecha de vencimiento para forzar una revalidación periódica.
El cumplimiento normativo en MDC asigna configuraciones y recomendaciones a estándares (p. ej., Azure Security Benchmark, CIS, NIST). Seleccione los estándares requeridos en el ámbito del MG; evite la deriva por suscripción. Trate el panel de cumplimiento como un informe de política como código: cada control en verde debe poder rastrearse hasta una política, una iniciativa o una configuración automatizada. Para las familias de controles que requieren evidencia de procesos (p. ej., respuesta a incidentes), vincule visualizaciones de workbooks e IDs de tickets para el soporte de auditoría.
La automatización del flujo de trabajo vincula la postura con la acción. Patrones típicos:
- Desencadenante: Una recomendación se vuelve no conforme en una suscripción crítica para el negocio → Acción: abrir un ticket P1, notificar a SecOps y crear automáticamente una tarea de remediación.
- Desencadenante: Nueva alerta de alta gravedad en un recurso de producción → Acción: aislar el punto de conexión (MDE), poner en cuarentena el objeto de almacenamiento o deshabilitar el acceso público mediante la remediación de políticas.
Gobernanza basada en políticas y zonas de aterrizaje
Azure Policy es el sistema de barreras de protección (guardrails) preventivas y correctivas para la deriva de la nube (cloud drift). Elementos clave:
- Definición: una regla con condiciones y un efecto. Los efectos comunes incluyen Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists y Disabled. Usa Deny para barreras de protección no negociables (p. ej., no permitir IP públicas en las NIC). Usa DeployIfNotExists para instalar automáticamente agentes o extensiones requeridos (p. ej., antimalware o MDE).
- Iniciativa: un conjunto seleccionado de definiciones de políticas parametrizadas para una asignación coherente (p. ej., la iniciativa Azure Security Benchmark).
- Asignación: define el ámbito (scope) primero en los grupos de administración, luego en las suscripciones o grupos de recursos para anulaciones específicas. Habilita el “modo de cumplimiento” (enforcement mode) para políticas obligatorias estrictas una vez que se hayan monitoreado.
- Exenciones: usa las categorías Waiver (riesgo aceptado) o Mitigated (control de compensación). Establece siempre una fecha de expiración para garantizar la reevaluación.
- Tareas de corrección (Remediation): requeridas para DeployIfNotExists y Modify para configurar recursos existentes. Otorga a la identidad administrada de la asignación de política el rol Contributor (y permisos de plano de datos según sea necesario) en los ámbitos de destino.
Ejemplo de esqueleto de política para forzar la instalación de una extensión antimalware en máquinas virtuales Windows:
{
"properties": {
"displayName": "Deploy antimalware on Windows VMs",
"policyType": "Custom",
"mode": "Indexed",
"parameters": {},
"policyRule": {
"if": {
"allOf": [
{ "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
{ "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
]
},
"then": {
"effect": "DeployIfNotExists",
"details": {
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "IaaSAntimalware",
"roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
"deploymentScope": "resourceGroup",
"existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
"deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
}
}
}
}
}
La gobernanza de la zona de aterrizaje organiza la herencia y la separación de responsabilidades:
- Grupos de administración: construye una jerarquía clara (Tenant Root → Platform → Corp/Online → Entornos como Prod/NonProd). Asigna iniciativas y RBAC a nivel de grupo de administración (MG) para maximizar la herencia y minimizar la deriva por suscripción. Descubre e incorpora roles privilegiados en PIM; la configuración de PIM requiere un rol de Global Administrator.
- Organización de suscripciones: separa por entorno y criticidad de la carga de trabajo para aislar el radio de impacto (blast radius) y los presupuestos. Usa arquetipos (p. ej., “Mission-Critical AKS”, “Data Platform”) con iniciativas y RBAC preasignados.
- Etiquetas (Tags): estandariza las etiquetas requeridas (Owner, CostCenter, DataSensitivity, Environment) y exígelas mediante Modify/Append para la normalización; usa Deny para denegar la creación de recursos cuando falten etiquetas requeridas en producción.
- Bloqueos de recursos: CanNotDelete protege los servicios compartidos críticos; ReadOnly impide cualquier operación PUT. Úsalos con moderación y solo después de haber reforzado las políticas. Ten en cuenta que un bloqueo ReadOnly en una VM o en su grupo de recursos impide iniciar máquinas virtuales desasignadas y bloquea los cambios de configuración.
Para necesidades de blueprints heredados, adopta el enfoque de “política como código” (policy-as-code) con ARM/Bicep, Template Specs y asignaciones de iniciativas para lograr implementaciones consistentes a escala, similares a las de los blueprints.
Inventario de seguridad, aplicaciones en la nube, gobernanza de datos y auditoría
El inventario y el cumplimiento a escala utilizan Azure Resource Graph (ARG) y los informes de cumplimiento de Policy. Las consultas de ARG proporcionan vistas de la postura casi en tiempo real para millones de recursos:
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc
Combine la postura de los recursos con etiquetas para clasificar según la sensibilidad de los datos:
resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc
Defender for Cloud Apps (MDCA) gobierna el riesgo de SaaS:
- Descubrimiento de aplicaciones: Ingeste registros de firewall/proxy a través de Cloud Discovery o integre con Defender for Endpoint para el descubrimiento basado en endpoints. Clasifique las aplicaciones por puntuación de riesgo y uso; marque como sancionadas/no sancionadas para impulsar el acceso condicional y los bloqueos de proxy.
- Controles de sesión: Utilice Conditional Access App Control para actuar como proxy en sesiones para acciones sensibles. Aplique políticas en tiempo real para bloquear descargas, monitorear cargas, redactar contenido o aplicar marcas de agua para sesiones de riesgo o dispositivos no administrados.
- Acciones de gobernanza: Ponga en cuarentena o etiquete archivos en Microsoft 365, revoque el consentimiento de aplicaciones OAuth, elimine el uso compartido externo, suspenda a usuarios de riesgo y notifique a los propietarios de las aplicaciones. Automatice la aplicación recurrente para evitar desviaciones.
Microsoft Purview extiende la gobernanza a los datos:
- Mapa de datos y escaneo: Registre y escanee Azure Storage, SQL, Synapse y almacenamientos multicloud para descubrir activos y linaje de datos. Clasifique con clasificadores integrados y personalizados.
- Etiquetas de confidencialidad y protección: Aplique etiquetas con cifrado y derechos de uso; etiquete automáticamente según el contenido y el contexto. Aplique el acceso basado en etiquetas en Microsoft 365 e integre con DLP para prevenir la exfiltración.
- Alineación de políticas: Asigne la confidencialidad de Purview a etiquetas (p. ej., DataSensitivity) e impulse controles compensatorios a través de Azure Policy (p. ej., requerir Private Endpoints para almacenamientos HighlyConfidential).
Los registros de auditoría deben ser evidentes ante manipulaciones y completos:
- Azure Activity Log: Registra las operaciones del plano de control a nivel de suscripción. Transmita a Log Analytics y archive en Storage a través de la configuración de diagnóstico. Conserve copias a largo plazo fuera de la suscripción en una suscripción central de “Security-Logs” para minimizar la amenaza interna.
- Configuración de diagnóstico de recursos: Habilite para proveedores críticos (Key Vault, Storage, SQL, AKS, Network Security Groups) para capturar registros del plano de datos y del servicio. Envíe a Log Analytics para detección y a Storage para retención.
- Almacenamiento inmutable para registros: Utilice Blob Storage con retención basada en tiempo o retención legal (WORM). Habilite allowProtectedAppendWritesAll para que los diagnósticos puedan seguir añadiendo datos mientras se aplica la inmutabilidad. Configure políticas de ciclo de vida para el control de costos, pero nunca elimine dentro del período de retención obligatorio. Esto respalda la evidencia regulatoria y la forense de incidentes.
Escenario de problema práctico
Contoso, un minorista global, está incorporando dos nuevas suscripciones de producción y debe estandarizar la postura de seguridad, lograr el cumplimiento del Azure Security Benchmark y retener registros inmutables durante siete años, minimizando al mismo tiempo la fricción operativa.
- Establecer gobernanza a nivel de grupo de administración
- Cree un grupo de administración de producción (Prod) y coloque ambas suscripciones debajo de él.
- Justificación: La herencia asegura políticas, planes de Defender y RBAC consistentes sin desviaciones por suscripción y reduce la deuda de configuración.
- Asignar iniciativas de seguridad y planes de Defender for Cloud
- Asigne la iniciativa Azure Security Benchmark con Deny en IP públicas para almacenamiento y SQL; habilite Defender for Servers Plan 2, Storage, SQL, Containers, Key Vault y DNS en el grupo de administración de producción.
- Justificación: Los planes desbloquean detecciones avanzadas; la iniciativa codifica los controles como barreras de protección (guardrails). La asignación a nivel de grupo de administración garantiza una aplicación uniforme y un cálculo consistente del Secure Score.
- Implementar automatización y exenciones impulsadas por políticas
- Agregue políticas DeployIfNotExists para instalar automáticamente MDE y el agente de Log Analytics donde sea necesario; cree tareas de corrección para los recursos existentes. Use exenciones con fecha de vencimiento para las VM heredadas que no se pueden incorporar de inmediato.
- Justificación: DeployIfNotExists convierte la guía en acción; las exenciones con límite de tiempo mantienen el impulso del cumplimiento sin bloquear operaciones críticas.
- Configurar un flujo de trabajo de corrección impulsado por el Secure Score
- Cree un flujo de trabajo de Logic App en Defender for Cloud para abrir tickets P1 para cualquier acción de mejora con un impacto en la puntuación >3% que se vuelva no saludable (unhealthy) en producción, y notifique automáticamente a los propietarios de los recursos.
- Justificación: El impacto en la puntuación alinea la corrección con una reducción medible del riesgo, y la automatización hace cumplir los SLO sin una clasificación manual.
- Centralizar los registros de auditoría con inmutabilidad
- Desde el Activity Log de cada suscripción y desde recursos críticos (Key Vault, Storage, SQL, AKS), cree configuraciones de diagnóstico para enviar a un área de trabajo de Log Analytics central y a una cuenta de Storage con una política de retención basada en tiempo de siete años y con allowProtectedAppendWritesAll.
- Justificación: La centralización simplifica la detección y el cumplimiento; el almacenamiento inmutable proporciona el no repudio requerido para auditorías y análisis forenses.
- Gobernar el uso de SaaS y el riesgo de egreso
- Conecte Defender for Cloud Apps a Defender for Endpoint para el descubrimiento de aplicaciones; marque las aplicaciones de alto riesgo no sancionadas y aplique Conditional Access App Control para los dispositivos no administrados que acceden a aplicaciones sancionadas.
- Justificación: Reduce el riesgo del Shadow IT y aplica controles de sesión en tiempo real sin interrumpir las experiencias administradas.
- Integrar la gobernanza de datos con Purview
- Registre los entornos de Storage y SQL de Contoso en Purview, ejecute escaneos y aplique automáticamente etiquetas de confidencialidad. Asigne las etiquetas a una política de etiquetas de Environment y DataSensitivity que requiera Private Endpoints para los almacenamientos HighlyConfidential.
- Justificación: Las políticas conscientes de los datos aseguran que el fortalecimiento de la red se aplique automáticamente donde se descubren datos sensibles, cerrando el ciclo entre la gobernanza de datos y la seguridad de la infraestructura.
← Gestión de claves · Todos los dominios · Microsoft Sentinel y operaciones de seguridad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →