Microsoft AZ-801: Microsoft Defender for Cloud y seguridad de endpoints — Guía de estudio
Forma parte de la Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Microsoft, o realiza tests cronometrados en ExamRoll.io.
Información general
Microsoft Defender for Cloud y Microsoft Defender for Endpoint forman una pila cohesiva para el fortalecimiento de los entornos híbridos de Windows Server, la detección de amenazas y la aplicación del acceso con privilegios mínimos. En Azure y en entornos locales (a través de Azure Arc), proporcionan gestión de la postura de seguridad, corrección automatizada y detección y respuesta en el punto de conexión (EDR). Comprender los planes de Defender for Servers, la automatización de flujos de trabajo, los controles de acceso, la supervisión de la integridad y las protecciones de contenedores es esencial para construir una base de referencia de seguridad coherente y operacionalizar la respuesta.
Postura de seguridad en la nube y planes para servidores
La Puntuación de Seguridad (Secure Score) de Defender for Cloud cuantifica qué tan bien cumplen sus recursos con las mejores prácticas de seguridad y los estándares normativos asignados a través de Azure Policy. Cada control de seguridad aporta una parte ponderada de la puntuación y está respaldado por una o más recomendaciones. La Puntuación de Seguridad se mejora abordando las recomendaciones en las áreas de computación, redes, identidades y datos. El flujo de trabajo de corrección comienza al profundizar en una recomendación, revisar los recursos afectados y los pasos de corrección, y usar soluciones rápidas (quick fixes) cuando estén disponibles. Por ejemplo, habilitar la protección de puntos de conexión es una implementación de un solo clic vinculada a una directiva que puede aprovisionar agentes automáticamente. Se pueden asignar propietarios a las recomendaciones, establecer fechas de vencimiento y hacer seguimiento de las tareas de corrección. Cuando una recomendación no es aplicable, se puede crear una exención con una justificación y una expiración opcional, lo que actualiza la Puntuación de Seguridad sin enmascarar riesgos no relacionados. Las vistas de cumplimiento normativo (por ejemplo, Azure Security Benchmark, CIS) proyectan los mismos controles en evaluaciones específicas de cada estándar para auditores y para la supervisión continua.
Defender for Servers proporciona protecciones por capas a través de dos planes:
- Plan 1 (aproximadamente $5/servidor/mes, se aplican variaciones regionales) se centra en las protecciones a nivel de punto de conexión al incluir Microsoft Defender for Endpoint Plan 2 para servidores. Ofrece EDR con detecciones basadas en el comportamiento, capacidades básicas de gestión de amenazas y vulnerabilidades, recomendaciones para la reducción de la superficie de ataque y bases de referencia de seguridad presentadas a través de MDE. El Plan 1 es ideal cuando se desea un EDR potente con características mínimas de fortalecimiento nativas de Azure.
- Plan 2 (aproximadamente $15/servidor/mes, dependiendo de la región) incluye todo lo del Plan 1 y añade capacidades nativas de Azure para fortalecimiento y supervisión: acceso Just-In-Time (JIT) a máquinas virtuales, controles de aplicaciones adaptables, fortalecimiento de red adaptable, supervisión de la integridad de los archivos (FIM), evaluación de vulnerabilidades del servidor (a través de Qualys integrado o de Defender Vulnerability Management basado en MDE), integraciones para el descubrimiento de datos confidenciales y detecciones de amenazas más profundas obtenidas tanto del contexto del host como de la nube. El Plan 2 es la opción integral para las empresas que estandarizan el uso de Defender for Cloud tanto para la prevención como para la detección.
Ambos planes son compatibles con servidores de Azure y servidores habilitados para Arc. La incorporación (onboarding) a nivel de suscripción o de área de trabajo permite a Defender for Cloud aprovisionar automáticamente los agentes y extensiones necesarios utilizando identidades administradas y Azure Policy, lo que garantiza una implementación coherente a gran escala.
Controles de protección y automatización
La automatización de flujos de trabajo operacionaliza las recomendaciones y alertas. Los playbooks son Azure Logic Apps vinculados a disparadores de Defender for Cloud:
- Disparador de alerta: cuando se crea o actualiza una alerta de seguridad, un playbook puede enriquecer, notificar (Teams/Email) o tomar medidas (aislar el host, detener la VM).
- Disparador de recomendación: cuando aparece un nuevo recurso no saludable para una recomendación, un playbook puede abrir un ticket, asignar la propiedad o invocar las API de remediación.
- Disparador de cumplimiento normativo: ante cambios en la evaluación, un playbook puede exportar los hallazgos a herramientas de GRC.
Implemente los playbooks utilizando una identidad administrada asignada por el sistema a la que se le conceden roles de privilegio mínimo (por ejemplo, Virtual Machine Contributor para detener VMs). Utilice condiciones de filtrado para dirigirse a alertas específicas como “Antimalware disabled in the virtual machine”, y luego llame a la operación Compute PowerOff para la VM afectada. Este patrón reduce el tiempo medio de remediación mientras preserva la auditabilidad y la consistencia.
El acceso a VM justo a tiempo (just-in-time) reduce la superficie de ataque al cerrar los puertos de administración (SSH, RDP, personalizados) en el NSG o Azure Firewall hasta que se soliciten explícitamente. Los prerrequisitos incluyen un NSG o Azure Firewall aplicado a la interfaz de red o subred de la VM; si no existe ninguno, cree primero un NSG. Configure JIT para especificar los puertos permitidos, los rangos de origen (prefiera la restricción de IP de origen), el protocolo y la duración máxima de acceso por puerto. Cuando un operador solicita acceso, Defender for Cloud valida los permisos de RBAC y aprueba automáticamente o enruta para su aprobación según su política. Luego, inserta una regla de permiso temporal con el alcance de la IP pública del solicitante y la elimina automáticamente al expirar. Todas las solicitudes, aprobaciones y cambios de reglas de NSG se auditan en los registros de Defender for Cloud y Azure Activity, y se pueden transmitir a Log Analytics o Microsoft Sentinel.
Los controles de aplicación adaptables aprovechan el aprendizaje automático para agrupar máquinas similares (por carga de trabajo y procesos observados) y proponer listas de permisos (allowlists). Usted refina y publica las reglas utilizando:
- Reglas de permiso basadas en el editor y el firmante para binarios firmados
- Reglas de ruta de archivo para ubicaciones instaladas
- Reglas de hash para binarios específicos Opere primero en modo de auditoría para observar los bloqueos que se producirían, y luego pase al modo de aplicación para bloquear la ejecución fuera de la lista de permisos. Para Windows, los controles se implementan internamente a través de Windows Defender Application Control; para Linux, las listas de permisos de procesos observados se aplican mediante mecanismos compatibles. Asegúrese de que los procesos operativos, como las actualizaciones de software y los agentes de administración, estén permitidos para evitar falsos positivos relacionados con la desviación de la configuración (drift).
El reforzamiento de red adaptable analiza los patrones de tráfico reales y propone reglas de NSG de entrada más estrictas. Por ejemplo, si solo se observa tráfico RDP desde una red de administración conocida, la recomendación restringirá el puerto 3389/TCP a ese rango en lugar de a Cualquiera (Any). Revise y aplique las recomendaciones por cada NSG; Defender for Cloud escribe reglas actualizadas con nombres descriptivos, preservando el contexto del cambio. Reevalúe periódicamente, ya que nuevas fuentes legítimas pueden dar lugar a propuestas actualizadas.
La supervisión de la integridad de los archivos (FIM) agrega controles de detección para cambios en archivos y registros críticos. Configure FIM asociando un área de trabajo de Log Analytics y habilitando la recopilación de datos de FIM para las máquinas objetivo (se admite el aprovisionamiento automático). Defina las rutas y claves de registro supervisadas, incluyendo patrones de inclusión/exclusión y la sensibilidad a los cambios de contenido frente a los cambios solo de atributos. Defender for Cloud genera alertas sobre cambios no autorizados o sospechosos con detalles sobre quién, qué y cuándo; los eventos se almacenan en su área de trabajo para la búsqueda de amenazas (hunting) y la correlación. Utilice la configuración de retención y exportación de datos para mantener el historial de cambios alineado con las necesidades de cumplimiento.
Gestión de endpoints y vulnerabilidades
La incorporación de Windows Server a Microsoft Defender for Endpoint se simplifica a través de Defender for Cloud. Para las VM de Azure, habilite el aprovisionamiento automático; para entornos locales (on-premises) u otras nubes, conecte las máquinas con Azure Arc (agente de Azure Connected Machine) y, a continuación, habilite Defender for Servers para instalar automáticamente el agente unificado de MDE en las versiones compatibles de Windows Server. Valide la incorporación confirmando la conectividad del sensor y la generación de alertas a partir de detecciones de prueba.
El EDR en modo de bloqueo refuerza la protección al permitir que MDE bloquee artefactos y comportamientos maliciosos incluso cuando un antivirus de terceros es el principal o cuando Microsoft Defender Antivirus se ejecuta en modo pasivo. Asegúrese de que el motor y la plataforma de Microsoft Defender Antivirus estén presentes y actualizados; habilite el EDR en modo de bloqueo a través de la configuración de seguridad de MDE (GPO, Intune o el portal de MDE). Este modo es especialmente valioso en servidores donde un AV basado en firmas podría no detectar el uso de herramientas de post-explotación, ya que permite bloqueos basados en el comportamiento.
La respuesta en vivo (Live response) proporciona acceso de shell remoto, seguro y auditado, desde el portal de Microsoft Defender a un servidor incorporado para realizar triaje y contención. Con los roles apropiados, los respondedores pueden recopilar artefactos, inspeccionar procesos y persistencia, terminar procesos maliciosos, eliminar archivos y aplicar scripts de mitigación. Las sesiones de respuesta en vivo se registran y pueden integrarse en los runbooks de respuesta a incidentes.
La evaluación de vulnerabilidades para servidores está disponible a través de dos integraciones:
- Qualys integrado: Defender for Cloud despliega una extensión de agente ligera de Qualys que realiza escaneos autenticados e informa sobre vulnerabilidades de software a Defender for Cloud. No se requiere una suscripción a Qualys por separado, y los resultados alimentan el Secure Score y las recomendaciones. Esta vía se utiliza comúnmente cuando se prefiere el aprovisionamiento nativo de Azure con una dependencia mínima de MDE.
- Microsoft Defender Vulnerability Management (a través de MDE): Utiliza el sensor de MDE para proporcionar un inventario de software, evaluación de CVE, recomendaciones de reducción de la superficie de ataque y puntuación de exposición sin necesidad de agentes adicionales. Consolida las vulnerabilidades con las detecciones de endpoints, lo que permite flujos de trabajo de remediación unificados. Elija la VA basada en MDE cuando estandarice el uso de MDE y desee un análisis profundo de la postura del dispositivo; elija Qualys integrado cuando MDE no esté desplegado en servidores específicos o si requiere paridad entre Windows y Linux sin pasos de incorporación adicionales. En Defender for Servers Plan 2, se puede seleccionar cualquiera de las dos fuentes de datos a nivel de ámbito; asegúrese de que solo una esté habilitada para evitar la duplicación.
Contenedores y registros
Defender for Containers de Defender for Cloud protege tanto las imágenes como el tiempo de ejecución. Para Azure Container Registry, habilite el escaneo de imágenes para que cada push de imagen y los reescaneos periódicos identifiquen CVE, secretos expuestos y problemas de configuración (p. ej., ejecución como root). Los hallazgos se presentan como recomendaciones de Defender for Cloud y pueden bloquear despliegues a través de pipeline gates. Para registros multinube o sistemas de CI, integre el escáner de Defender en su proceso de compilación para aplicar el enfoque shift-left.
En tiempo de ejecución, habilite el agente de Defender para Kubernetes (add-on de AKS o DaemonSet para otros clústeres) para detectar comportamientos sospechosos como la escalada de privilegios dentro de los contenedores, actividad anómala de procesos, criptominería o intentos de movimiento lateral. El sensor de tiempo de ejecución correlaciona señales del host, registros de auditoría de Kubernetes y eventos de contenedores, generando alertas enriquecidas con metadatos del pod, namespace y nodo. Refuerce la seguridad de los clústeres (harden) aplicando los controles de políticas de Kubernetes recomendados, aplicando privilegios mínimos y controlando la entrada/salida (ingress/egress) con políticas de red; alinéese con las recomendaciones de Secure Score mapeadas al Azure Security Benchmark.
Escenario de problema práctico
Siemens AG opera un entorno híbrido de Windows Server con máquinas virtuales de Azure y servidores locales (on-premises). La dirección necesita reducir la exposición de los puertos de administración abiertos, automatizar la reacción a alertas críticas y obtener visibilidad continua de los cambios no autorizados en archivos, todo mientras mejora su postura regulatoria.
- Incorporar servidores y elegir plan
- Acción: Habilitar Microsoft Defender for Servers Plan 2 en la suscripción de producción y en el área de trabajo central de Log Analytics. Conectar los servidores locales mediante Azure Arc y habilitar el aprovisionamiento automático.
- Por qué: El Plan 2 proporciona JIT, controles adaptativos, FIM y evaluación de vulnerabilidades además de MDE, alineándose con los objetivos de prevención y detección de Siemens, al tiempo que garantiza un despliegue de agentes consistente en Azure y en el entorno local.
- Mejorar la postura y el Secure Score
- Acción: Revisar el Secure Score y priorizar las recomendaciones vinculadas a controles de alto riesgo (p. ej., protección de endpoints no instalada, puertos de administración expuestos). Asignar responsables y fechas de vencimiento; crear exenciones con justificación donde un control realmente no aplique (p. ej., un laboratorio aislado o air-gapped).
- Por qué: El Secure Score impulsa una reducción medible del riesgo y se mapea directamente a los controles regulatorios sobre los que Siemens debe informar.
- Implementar acceso JIT a VM
- Acción: Asegurarse de que cada NIC/subred de VM tenga un NSG; para las que no lo tengan, crear NSGs y asociarlos apropiadamente. Configurar JIT para RDP/SSH y puertos de administración personalizados con ventanas máximas de 3 horas y restricciones de IP de origen a los jump hosts de Siemens. Requerir aprobación para producción.
- Por qué: JIT elimina la exposición permanente de los puertos de administración y cumple con el principio de privilegio mínimo al limitar el acceso por tiempo y por origen, con pistas de auditoría completas.
- Automatizar la respuesta con Logic Apps
- Acción: Crear un playbook que se active por alertas de seguridad que coincidan con “Antimalware disabled in the virtual machine”. Usar una identidad administrada con el rol Virtual Machine Contributor para llamar a la API PowerOff en la VM afectada y notificar a SecOps a través de Teams.
- Por qué: El apagado automatizado de hosts no conformes previene la explotación rápida mientras notifica a las partes interesadas; el uso de una identidad administrada aplica el principio de privilegio mínimo con acciones auditables.
- Aplicar controles adaptativos de aplicación y de red
- Acción: Habilitar los controles adaptativos de aplicaciones en modo de auditoría para los grupos de servidores IIS y SQL; refinar las listas de permitidos (allowlists) para binarios firmados y rutas estándar, y luego pasar al modo de aplicación (enforce). Aplicar las recomendaciones de refuerzo de seguridad de red adaptativo para restringir las reglas de NSG para puertos de entrada a las IP de administración conocidas de Siemens.
- Por qué: Las listas de aplicaciones permitidas y los NSG reforzados reducen la superficie de ataque y bloquean ejecutables desconocidos, alineándose con los estándares de base de Siemens.
- Configurar el monitoreo de integridad de archivos (FIM)
- Acción: Asignar un área de trabajo central de Log Analytics, definir los directorios de SO y aplicaciones y las secciones del registro (registry hives) a monitorear, excluir rutas ruidosas conocidas y habilitar alertas para cambios no autorizados. Transmitir las alertas de FIM a Microsoft Sentinel para su correlación.
- Por qué: FIM proporciona detección temprana de manipulaciones y desviaciones de configuración no autorizadas, cumpliendo con los requisitos de auditoría y mejorando la detección de incidentes.
- Estandarizar la evaluación de vulnerabilidades
- Acción: Usar Defender Vulnerability Management basado en MDE para todos los servidores incorporados a MDE; deshabilitar Qualys donde MDE esté presente. Para servidores heredados sin MDE, habilitar la extensión integrada de Qualys.
- Por qué: Consolidar la evaluación de vulnerabilidades (VA) en la solución basada en MDE simplifica las operaciones y profundiza el análisis; Qualys cubre las brechas donde MDE no es factible, evitando la duplicación de datos.
- Proteger contenedores y registros
- Acción: Habilitar el escaneo de imágenes de ACR y el agente de Defender para AKS. Configurar CI gates para bloquear imágenes con CVE críticos y forzar las detecciones en tiempo de ejecución con enrutamiento de alertas a SecOps.
- Por qué: Esto asegura que las vulnerabilidades se remedien antes del despliegue y que las anomalías en tiempo de ejecución se detecten rápidamente con el contexto de Kubernetes, completando la estrategia de defensa en profundidad de Siemens.
← Seguridad y fortalecimiento de Windows Server · Todos los dominios · Microsoft Sentinel y monitoreo de seguridad →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →