Microsoft AZ-500: Réponse aux incidents, récupération et résilience — Guide d'étude
Fait partie du Microsoft Azure Security Engineer Associate AZ-500 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Aperçu
La réponse aux incidents, la récupération et la résilience dans Azure constituent une capacité continue qui combine des procédures opérationnelles bien rodées avec des contrôles natifs de la plateforme. Un programme efficace anticipe les pannes ou les compromissions, détecte et trie rapidement, contient le rayon d’impact grâce à l’automatisation, restaure le service selon des objectifs définis, préserve des preuves immuables, puis renforce l’environnement en fonction des leçons apprises. Les services natifs d’Azure — Microsoft Sentinel, Defender for Cloud, Logic Apps, Azure Backup, Azure Site Recovery (ASR), DDoS Protection, Web Application Firewall (WAF), Traffic Manager/Front Door et Microsoft Entra — fournissent les éléments de base. L’impératif de conception est de préconfigurer la bonne télémétrie, les chemins d’accès d’urgence pour les identités (break-glass) et l’application automatisée des politiques afin que les équipes puissent exécuter les actions en quelques minutes, et non en quelques heures.
Cycle de vie de la réponse aux incidents et opérations Sentinel
Préparation
- Définir qui fait quoi, quand et avec quels outils. Pré-provisionner les espaces de travail Microsoft Sentinel, connecter les sources de données (Journal d’activité, journaux de ressources, journaux de flux NSG, journaux de connexion/d’audit Microsoft Entra, signaux Defender) et mettre en œuvre les contrôles d’accès et le RBAC pour les analystes, les intervenants et les commandants d’incident.
- Créer des playbooks (Logic Apps) pour les actions de confinement courantes telles que l’isolement de machines virtuelles, la révocation de jetons utilisateur ou la rotation de clés. Préconfigurer des NSG de quarantaine et des abonnements dédiés à l’investigation numérique (« forensics »).
- Établir une rétention de journaux immuable via les Paramètres de diagnostic (Diagnostic Settings) vers Log Analytics et vers un compte Azure Storage avec immuabilité (WORM).
Détection
- Dans Sentinel, activer les règles d’analyse pour le vol d’identifiants, les schémas de connexion rares, l’exécution de processus suspects, l’abus de Key Vault et l’exfiltration de données. Compléter avec l’UEBA et les règles de fusion pour corréler des événements bénins en incidents significatifs. Calibrer les seuils des règles et la suppression pour minimiser la fatigue liée aux alertes.
Confinement
- Exécuter des actions pré-approuvées : mettre en quarantaine les cartes réseau (NIC) via un NSG, désactiver les principaux de service compromis, révoquer les jetons de rafraîchissement Entra, effectuer la rotation des secrets, désactiver les points de terminaison publics entrants ou passer le WAF en mode prévention. Utiliser les règles d’automatisation de Sentinel pour router par gravité, ajouter des étiquettes, assigner des propriétaires et déclencher des playbooks.
Éradication
- Supprimer la persistance (tâches de démarrage, tâches planifiées, scripts cloud-init, extensions malveillantes), effectuer la rotation des identifiants, redéployer des images de référence (golden images) et corriger les vulnérabilités signalées par Defender for Cloud. Pour les incidents liés à l’identité, exiger la réinitialisation des mots de passe et renforcer l’Accès Conditionnel (Conditional Access).
Récupération
- Restaurer à partir d’Azure Backup vers des réseaux virtuels (VNets) sains ; basculer à l’aide des plans de récupération ASR ; valider l’intégrité et réhydrater les secrets et les configurations à partir de sources fiables (modèles IaC, Key Vault avec suppression réversible/protection contre la purge). S’assurer que les objectifs RTO et RPO sont respectés.
Leçons apprises
- Mener une revue post-mortem sans blâme. Mettre à jour les règles et playbooks Sentinel, les attributions Azure Policy, les images de base et les runbooks. Codifier les remédiations en IaC et les appliquer via les groupes d’administration.
Triage, collecte de preuves, investigation et gestion de cas dans Sentinel
Triage
- Prioriser les incidents par gravité, criticité de l’actif et rayon d’impact en utilisant l’enrichissement d’entités (hôte, utilisateur, IP) et les listes de surveillance (watchlists). Utiliser le regroupement d’incidents pour réduire les doublons et la vue chronologique (timeline) pour comprendre la séquence.
Collecte de preuves
- Marquer les événements notables (bookmarks), exporter les journaux bruts vers un stockage immuable, prendre des instantanés (snapshots) des disques des VM affectées pour une analyse hors ligne, et capturer les arborescences de processus via les intégrations Defender for Endpoint. Préserver la chaîne de possession en stockant les hachages et en limitant l’accès à un groupe de ressources dédié à l’investigation numérique.
Investigation
- Utiliser les graphes d’investigation et les pages d’entités (historique de connexion de l’utilisateur, arborescence des processus de l’hôte). Effectuer des recherches (hunt) avec KQL dans SigninLogs, AuditLogs, SecurityEvent et AzureDiagnostics. Consigner les résultats, joindre des artefacts et étiqueter les IOC (indicateurs de compromission) pour une détection future.
Gestion de cas
- Standardiser les statuts (Nouveau, Actif, En cours, Résolu), les propriétaires et les minuteurs de SLA. Intégrer Sentinel avec un ITSM (ServiceNow/Azure DevOps) pour la gestion des tickets et le contrôle des changements. Les règles d’automatisation peuvent fermer automatiquement les alertes bénignes connues ou escalader des tactiques spécifiques au Niveau 2.
Confinement automatisé et orchestration des workflows
Règles d’automatisation Sentinel
- Se déclenchent à la création/mise à jour d’un incident. Assigner dynamiquement un propriétaire, définir la gravité, ajouter des étiquettes (par ex., QuarantineCandidate) et invoquer un ou plusieurs playbooks. Justification : passer de la détection à l’action en quelques secondes, de manière cohérente avec le principe de moindre privilège et les playbooks pré-approuvés.
Playbooks Logic Apps
- Actions courantes : appliquer un NSG de quarantaine à une carte réseau de VM, désactiver un utilisateur, révoquer des jetons, bloquer une IP dans le WAF ou ouvrir un ticket ITSM avec le contexte complet. Utiliser les identités managées et le RBAC Azure pour limiter les permissions de chaque playbook à l’ensemble exact de ressources requis.
Automatisation des workflows Defender for Cloud
- Sur la base de recommandations ou d’alertes (par ex., « RDP ouvert sur Internet »), déclencher automatiquement des playbooks pour remédier (resserrer les règles NSG), étiqueter les ressources pour un suivi ou notifier les propriétaires. Justification : réduire rapidement l’exposition, améliorant ainsi le Score de sécurité (Secure Score) et diminuant le temps de présence de l’attaquant.
Exemple : mettre en quarantaine une carte réseau de VM en quelques secondes
# Create a high-priority deny-all inbound NSG rule and associate a quarantine NSG to the NIC
az network nsg rule create -g rg-prod -n QuarantineDenyAll --nsg-name nsg-quarantine \
--priority 100 --access Deny --direction Inbound --protocol '*' --source-address-prefixes '*' \
--source-port-ranges '*' --destination-address-prefixes '*' --destination-port-ranges '*'
az network nic update -g rg-prod -n vm1-nic --network-security-group nsg-quarantine
Révocation de jeton pour un utilisateur compromis
az rest --method POST \
--uri "https://graph.microsoft.com/v1.0/users/user@contoso.com/revokeSignInSessions"
Sauvegarde, réplication, RTO/RPO et résilience
Sécurité d’Azure Backup
Coffres Recovery Services et coffres de sauvegarde
- Utilisez des coffres par périmètre de charge de travail et par région. Activez la suppression réversible (soft delete) pour protéger contre la suppression accidentelle/malveillante d’éléments de sauvegarde ; définissez une fenêtre de rétention appropriée alignée sur les besoins réglementaires. Activez la protection contre la purge (si prise en charge) pour empêcher les suppressions irréversibles.
Immuabilité
- Configurez l’immuabilité du coffre. Utilisez le mode déverrouillé pendant l’ajustement initial, puis passez en mode verrouillé pour empêcher la réduction de la rétention ou la falsification des stratégies. Justification : garantit que les sauvegardes sont non réinscriptibles et non modifiables (write-once), un contrôle essentiel contre les ransomwares.
Autorisation multi-utilisateurs (MUA)
- Protégez les opérations de sauvegarde critiques (par ex., arrêter la protection avec suppression des données, modifier les paramètres du coffre) à l’aide d’Azure Backup Resource Guard dans un abonnement/groupe de ressources distinct appartenant à une autre équipe. Justification : applique la séparation des tâches ; les attaquants doivent compromettre deux identités dans des périmètres différents pour détruire la capacité de récupération.
Capacités inter-régions
- Pour les coffres RSV utilisant le GRS, activez la restauration inter-régions pour pouvoir récupérer même si la région principale est indisponible. Validez que les clés de chiffrement utilisées par les charges de travail sont également résilientes (suppression réversible/protection contre la purge de Key Vault et, si nécessaire, planification de la récupération géo-redondante).
Azure Site Recovery (ASR)
Réplication
- Azure vers Azure, VMware/Hyper-V vers Azure et serveurs physiques. Définissez des stratégies de réplication (seuil RPO, rétention des points de récupération, fréquence des instantanés cohérents avec les applications). Déployez le service Mobilité si nécessaire.
Plans de récupération
- Orchestrez le basculement (failover) d’applications multi-niveaux avec un ordre de démarrage, des étapes manuelles et des runbooks (par ex., mises à jour DNS, basculement des chaînes de connexion). Conservez les informations d’identification et les scripts dans Key Vault.
Test de basculement
- Effectuez des tests réguliers et non perturbateurs dans un VNet isolé avec des adresses IP masquées. Utilisez « Nettoyer le basculement de test » pour réinitialiser l’état. Justification : valide la récupération de bout en bout sans impacter la production.
Restauration automatique (Failback)
- Après la récupération du site principal, reprotégez et effectuez une restauration automatique (failback), en resynchronisant les changements. Planifiez des fenêtres de bande passante et de maintenance pour respecter les SLA métier.
Sélection de l’architecture pour atteindre les RTO/RPO
RPO serré (secondes à minutes) et RTO faible (minutes)
- Préférez ASR ou la réplication applicative native (par ex., SQL Always On, Cosmos DB multi-région) aux sauvegardes ; maintenez une veille active (hot) ou semi-active (warm) ; utilisez Front Door/Traffic Manager pour le basculement régional.
RPO modéré (heures) et RTO (heures)
- Combinez des sauvegardes fréquentes avec ASR pour les niveaux critiques ; utilisez les fonctionnalités d’accélération de la sauvegarde (instantanés de restauration instantanée) pour réduire le temps de restauration.
RPO long (jours) et RTO (jours)
- Sauvegarde uniquement avec une rétention plus longue ; niveaux d’archive optimisés en termes de coûts.
Raisonnement opérationnel : la réplication offre un RPO faible pour un coût courant plus élevé ; les sauvegardes offrent une rétention à long terme moins chère mais des RTO/RPO plus lents. Combinez les approches par niveau pour correspondre à l’analyse d’impact sur l’activité (BIA).
Défense du réseau, investigation numérique, continuité et renforcement
Réponse aux attaques DDoS Azure, réglage du WAF et basculement de la gestion du trafic
DDoS Protection Standard
- Associer aux VNets hébergeant des adresses IP publiques. Il fournit une atténuation adaptative en temps réel et un support DDoS Rapid Response (DRR) pendant les attaques. Configurez les alertes et les diagnostics vers Sentinel. Justification : atténuation automatique en périphérie avant que le trafic n’atteigne les charges de travail.
Réglage du WAF
- Utilisez les ensembles de règles managées OWASP et passez en mode prévention. Ajoutez des exclusions pour les modèles bénins connus, activez l’inspection de la taille/du corps des requêtes si nécessaire, et créez des règles personnalisées pour autoriser/refuser et limiter le débit sur les adresses IP ou les zones géographiques abusives. Affinez en continu en fonction des journaux.
Basculement du trafic
- Utilisez Traffic Manager (basé sur DNS) avec un routage prioritaire et un TTL faible pour le basculement de région, ou Azure Front Door (anycast L7) pour un basculement plus rapide piloté par des sondes d’intégrité et une entrée globale. Sondez les points de terminaison critiques et effectuez des exercices de basculement réguliers.
Investigation numérique : journaux et rétention immuable
Activity Log
- Auditez les actions du plan de contrôle (création/suppression/attributions de rôles). Diffusez vers Sentinel et vers Azure Storage avec immuabilité pour la conservation légale.
Journaux de ressources
- Activez via les Paramètres de diagnostic pour les services clés (Key Vault, App Service, Storage, SQL, AKS). Acheminez vers Log Analytics, Event Hub et un stockage immuable.
Journaux de flux NSG
- Activez dans Network Watcher ; analysez avec Traffic Analytics pour reconstituer les flux réseau lors d’incidents.
Journaux de connexion et d’audit Microsoft Entra
- Ingérez dans Sentinel pour les enquêtes d’identité. Surveillez les connexions à risque et les résultats de l’accès conditionnel. Étendez la rétention via l’archive Log Analytics et/ou l’exportation vers un stockage immuable.
Comptes d’urgence et contrôles de continuité
- Maintenez au moins deux comptes d’urgence Administrateur général cloud uniquement avec des mots de passe longs et complexes, exclus des stratégies d’accès conditionnel et MFA pour survivre aux pannes. Stockez les informations d’identification en toute sécurité hors ligne et surveillez toute connexion avec des alertes en temps réel. Attribuez des rôles permanents limités ailleurs ; utilisez PIM pour l’élévation juste-à-temps pendant les opérations normales.
- Documentez les procédures d’accès d’urgence, y compris « Élever l’accès pour gérer tous les abonnements Azure » d’Entra et les étapes pour attribuer le rôle Propriétaire au groupe d’administration racine si le RBAC est défaillant.
- Protégez les ressources critiques avec des verrous de gestion (CanNotDelete) et restreignez la portée d’attribution des rôles à l’aide des groupes d’administration.
Renforcement post-incident
- Appliquez Azure Policy au niveau des groupes d’administration pour faire respecter une base de référence (par ex., DeployIfNotExists pour les extensions anti-programmes malveillants, le chiffrement de disque, les paramètres de diagnostic, l’accès JIT aux VM). Corrigez la non-conformité avec les tâches de remédiation de stratégie.
- Améliorez la détection en ajustant les analyses Sentinel (ajoutez de nouveaux IOC, ajustez les seuils), en convertissant les chasses fructueuses en règles planifiées et en ajoutant des règles d’automatisation pour le triage.
- Mettez à jour les bases de référence de sécurité (images, stratégies Key Vault, règles NSG/WAF). Capturez toutes les modifications en tant que code (Bicep/Terraform) et validez avec le CI/CD et le contrôle des changements. Suivez le Secure Score et la conformité réglementaire pour mesurer les progrès.
Scénario de problème pratique
Starbucks connaît une vague de connexions suspectes suivie d’une sortie de données anormale depuis un abonnement de production hébergeant une API de commande. L’équipe de sécurité doit contenir, enquêter et restaurer le service tout en préservant les preuves et en respectant un RTO de deux heures et un RPO de 15 minutes pour la couche API.
- Automatiser le triage et contenir le rayon de l’explosion
- Dans Sentinel, une règle d’automatisation se déclenche sur les incidents de haute gravité avec des entités du groupe de ressources de l’API de commande, assigne l’analyste d’astreinte, tague l’incident QuarantineCandidate et exécute un playbook pour :
- Révoquer les sessions de l’utilisateur compromis.
- Appliquer un NSG de quarantaine aux cartes réseau du VM scale set de l’API.
- Ajouter une règle personnalisée WAF pour bloquer les plages d’adresses IP incriminées.
- Justification : L’automatisation exécute des actions pré-approuvées et de moindre privilège en quelques secondes, réduisant le temps de présence de l’attaquant et empêchant toute nouvelle sortie de données.
- Préserver les preuves avec l’immuabilité
- Le playbook prend des instantanés des disques de système d’exploitation/de données des VM affectées et exporte l’Activity Log, les journaux de flux NSG et les journaux du compte de stockage pour les conteneurs cibles vers un compte Azure Storage avec une immuabilité temporelle et une conservation légale. Des signets et des requêtes KQL sont joints à l’incident Sentinel.
- Justification : Le stockage immuable garantit la chaîne de possession ; les instantanés permettent une investigation numérique hors ligne sans altérer les systèmes compromis.
- Rétablir le service pour respecter le RTO/RPO
- Comme la couche API est protégée par ASR avec une fréquence d’instantanés cohérents avec les applications de 15 minutes, l’équipe exécute un plan de récupération prioritaire pour basculer la couche API vers la région jumelée. Azure Front Door effectue un basculement basé sur des sondes d’intégrité vers le point de terminaison secondaire.
- Justification : La réplication respecte le RPO de 15 minutes, et le basculement orchestré ainsi que le routage Front Door respectent le RTO de deux heures sans avoir à restaurer à partir d’une sauvegarde.
- Remédier à l’identité et aux secrets
- Les administrateurs privilégiés effectuent une rotation des informations d’identification et des clés dans Key Vault (avec suppression réversible et protection contre le vidage activées) et désactivent le compte compromis, en appliquant un accès conditionnel plus strict pour les rôles privilégiés.
- Justification : Les secrets et l’identité sont des vecteurs de persistance courants ; une rotation rapide et des contrôles d’accès plus stricts empêchent la ré-entrée de l’attaquant.
- Renforcement et validation post-incident
- L’équipe ajuste les règles managées du WAF, ajoute une règle personnalisée de limitation de débit, intègre le compte de stockage à Defender for Cloud avec des alertes d’anomalie, et déploie Azure Policy pour appliquer par défaut les paramètres de diagnostic et les bases de référence NSG. Une règle d’analyse Sentinel est ajoutée pour détecter des modèles de sortie similaires, et un exercice est planifié pour valider trimestriellement les plans de récupération ASR.
- Justification : L’institutionnalisation des correctifs via des stratégies et des analyses réduit la récurrence et garantit que la résilience reste vérifiable et reproductible.
← Sécurité hybride et multi-cloud · Tous les domaines
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →