Microsoft AZ-801: Microsoft Defender for Cloud y seguridad de endpoints — Guía de estudio

Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.

Información general

Microsoft Defender for Cloud y Microsoft Defender for Endpoint forman una pila cohesiva para el fortalecimiento de los entornos híbridos de Windows Server, la detección de amenazas y la aplicación del acceso con privilegios mínimos. En Azure y en entornos locales (a través de Azure Arc), proporcionan gestión de la postura de seguridad, corrección automatizada y detección y respuesta en el punto de conexión (EDR). Comprender los planes de Defender for Servers, la automatización de flujos de trabajo, los controles de acceso, la supervisión de la integridad y las protecciones de contenedores es esencial para construir una base de referencia de seguridad coherente y operacionalizar la respuesta.

Postura de seguridad en la nube y planes para servidores

La Puntuación de Seguridad (Secure Score) de Defender for Cloud cuantifica qué tan bien cumplen sus recursos con las mejores prácticas de seguridad y los estándares normativos asignados a través de Azure Policy. Cada control de seguridad aporta una parte ponderada de la puntuación y está respaldado por una o más recomendaciones. La Puntuación de Seguridad se mejora abordando las recomendaciones en las áreas de computación, redes, identidades y datos. El flujo de trabajo de corrección comienza al profundizar en una recomendación, revisar los recursos afectados y los pasos de corrección, y usar soluciones rápidas (quick fixes) cuando estén disponibles. Por ejemplo, habilitar la protección de puntos de conexión es una implementación de un solo clic vinculada a una directiva que puede aprovisionar agentes automáticamente. Se pueden asignar propietarios a las recomendaciones, establecer fechas de vencimiento y hacer seguimiento de las tareas de corrección. Cuando una recomendación no es aplicable, se puede crear una exención con una justificación y una expiración opcional, lo que actualiza la Puntuación de Seguridad sin enmascarar riesgos no relacionados. Las vistas de cumplimiento normativo (por ejemplo, Azure Security Benchmark, CIS) proyectan los mismos controles en evaluaciones específicas de cada estándar para auditores y para la supervisión continua.

Defender for Servers proporciona protecciones por capas a través de dos planes:

Ambos planes son compatibles con servidores de Azure y servidores habilitados para Arc. La incorporación (onboarding) a nivel de suscripción o de área de trabajo permite a Defender for Cloud aprovisionar automáticamente los agentes y extensiones necesarios utilizando identidades administradas y Azure Policy, lo que garantiza una implementación coherente a gran escala.

Controles de protección y automatización

La automatización de flujos de trabajo operacionaliza las recomendaciones y alertas. Los playbooks son Azure Logic Apps vinculados a disparadores de Defender for Cloud:

Implemente los playbooks utilizando una identidad administrada asignada por el sistema a la que se le conceden roles de privilegio mínimo (por ejemplo, Virtual Machine Contributor para detener VMs). Utilice condiciones de filtrado para dirigirse a alertas específicas como “Antimalware disabled in the virtual machine”, y luego llame a la operación Compute PowerOff para la VM afectada. Este patrón reduce el tiempo medio de remediación mientras preserva la auditabilidad y la consistencia.

El acceso a VM justo a tiempo (just-in-time) reduce la superficie de ataque al cerrar los puertos de administración (SSH, RDP, personalizados) en el NSG o Azure Firewall hasta que se soliciten explícitamente. Los prerrequisitos incluyen un NSG o Azure Firewall aplicado a la interfaz de red o subred de la VM; si no existe ninguno, cree primero un NSG. Configure JIT para especificar los puertos permitidos, los rangos de origen (prefiera la restricción de IP de origen), el protocolo y la duración máxima de acceso por puerto. Cuando un operador solicita acceso, Defender for Cloud valida los permisos de RBAC y aprueba automáticamente o enruta para su aprobación según su política. Luego, inserta una regla de permiso temporal con el alcance de la IP pública del solicitante y la elimina automáticamente al expirar. Todas las solicitudes, aprobaciones y cambios de reglas de NSG se auditan en los registros de Defender for Cloud y Azure Activity, y se pueden transmitir a Log Analytics o Microsoft Sentinel.

Los controles de aplicación adaptables aprovechan el aprendizaje automático para agrupar máquinas similares (por carga de trabajo y procesos observados) y proponer listas de permisos (allowlists). Usted refina y publica las reglas utilizando:

El reforzamiento de red adaptable analiza los patrones de tráfico reales y propone reglas de NSG de entrada más estrictas. Por ejemplo, si solo se observa tráfico RDP desde una red de administración conocida, la recomendación restringirá el puerto 3389/TCP a ese rango en lugar de a Cualquiera (Any). Revise y aplique las recomendaciones por cada NSG; Defender for Cloud escribe reglas actualizadas con nombres descriptivos, preservando el contexto del cambio. Reevalúe periódicamente, ya que nuevas fuentes legítimas pueden dar lugar a propuestas actualizadas.

La supervisión de la integridad de los archivos (FIM) agrega controles de detección para cambios en archivos y registros críticos. Configure FIM asociando un área de trabajo de Log Analytics y habilitando la recopilación de datos de FIM para las máquinas objetivo (se admite el aprovisionamiento automático). Defina las rutas y claves de registro supervisadas, incluyendo patrones de inclusión/exclusión y la sensibilidad a los cambios de contenido frente a los cambios solo de atributos. Defender for Cloud genera alertas sobre cambios no autorizados o sospechosos con detalles sobre quién, qué y cuándo; los eventos se almacenan en su área de trabajo para la búsqueda de amenazas (hunting) y la correlación. Utilice la configuración de retención y exportación de datos para mantener el historial de cambios alineado con las necesidades de cumplimiento.

Gestión de endpoints y vulnerabilidades

La incorporación de Windows Server a Microsoft Defender for Endpoint se simplifica a través de Defender for Cloud. Para las VM de Azure, habilite el aprovisionamiento automático; para entornos locales (on-premises) u otras nubes, conecte las máquinas con Azure Arc (agente de Azure Connected Machine) y, a continuación, habilite Defender for Servers para instalar automáticamente el agente unificado de MDE en las versiones compatibles de Windows Server. Valide la incorporación confirmando la conectividad del sensor y la generación de alertas a partir de detecciones de prueba.

El EDR en modo de bloqueo refuerza la protección al permitir que MDE bloquee artefactos y comportamientos maliciosos incluso cuando un antivirus de terceros es el principal o cuando Microsoft Defender Antivirus se ejecuta en modo pasivo. Asegúrese de que el motor y la plataforma de Microsoft Defender Antivirus estén presentes y actualizados; habilite el EDR en modo de bloqueo a través de la configuración de seguridad de MDE (GPO, Intune o el portal de MDE). Este modo es especialmente valioso en servidores donde un AV basado en firmas podría no detectar el uso de herramientas de post-explotación, ya que permite bloqueos basados en el comportamiento.

La respuesta en vivo (Live response) proporciona acceso de shell remoto, seguro y auditado, desde el portal de Microsoft Defender a un servidor incorporado para realizar triaje y contención. Con los roles apropiados, los respondedores pueden recopilar artefactos, inspeccionar procesos y persistencia, terminar procesos maliciosos, eliminar archivos y aplicar scripts de mitigación. Las sesiones de respuesta en vivo se registran y pueden integrarse en los runbooks de respuesta a incidentes.

La evaluación de vulnerabilidades para servidores está disponible a través de dos integraciones:

Contenedores y registros

Defender for Containers de Defender for Cloud protege tanto las imágenes como el tiempo de ejecución. Para Azure Container Registry, habilite el escaneo de imágenes para que cada push de imagen y los reescaneos periódicos identifiquen CVE, secretos expuestos y problemas de configuración (p. ej., ejecución como root). Los hallazgos se presentan como recomendaciones de Defender for Cloud y pueden bloquear despliegues a través de pipeline gates. Para registros multinube o sistemas de CI, integre el escáner de Defender en su proceso de compilación para aplicar el enfoque shift-left.

En tiempo de ejecución, habilite el agente de Defender para Kubernetes (add-on de AKS o DaemonSet para otros clústeres) para detectar comportamientos sospechosos como la escalada de privilegios dentro de los contenedores, actividad anómala de procesos, criptominería o intentos de movimiento lateral. El sensor de tiempo de ejecución correlaciona señales del host, registros de auditoría de Kubernetes y eventos de contenedores, generando alertas enriquecidas con metadatos del pod, namespace y nodo. Refuerce la seguridad de los clústeres (harden) aplicando los controles de políticas de Kubernetes recomendados, aplicando privilegios mínimos y controlando la entrada/salida (ingress/egress) con políticas de red; alinéese con las recomendaciones de Secure Score mapeadas al Azure Security Benchmark.

Escenario de problema práctico

Siemens AG opera un entorno híbrido de Windows Server con máquinas virtuales de Azure y servidores locales (on-premises). La dirección necesita reducir la exposición de los puertos de administración abiertos, automatizar la reacción a alertas críticas y obtener visibilidad continua de los cambios no autorizados en archivos, todo mientras mejora su postura regulatoria.

  1. Incorporar servidores y elegir plan
  1. Mejorar la postura y el Secure Score
  1. Implementar acceso JIT a VM
  1. Automatizar la respuesta con Logic Apps
  1. Aplicar controles adaptativos de aplicación y de red
  1. Configurar el monitoreo de integridad de archivos (FIM)
  1. Estandarizar la evaluación de vulnerabilidades
  1. Proteger contenedores y registros

Seguridad y fortalecimiento de Windows Server · Todos los dominios · Microsoft Sentinel y monitoreo de seguridad

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Microsoft →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo