Microsoft AZ-400: Sicurezza, conformità e DevSecOps — Guida allo studio

Fa parte della Microsoft DevOps Engineer Expert AZ-400 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La sicurezza, la conformità e il DevSecOps nelle pipeline di delivery incentrate su Azure richiedono di anticipare il rilevamento dei rischi alle primissime fasi (shift-left), di applicare le policy in modo continuo e di automatizzare la raccolta delle evidenze. Le implementazioni efficaci unificano i test di sicurezza delle applicazioni (SAST/DAST/SCA), la governance dei segreti, la scansione dell’infrastructure-as-code (IaC) e i controlli normativi all’interno del ciclo di vita CI/CD. In Azure DevOps e GitHub, questo significa eseguire analizzatori su ogni pull request, controllare i merge con soglie di qualità, effettuare il deploy con identità a privilegi minimi che recuperano segreti a tempo da Azure Key Vault e monitorare continuamente la postura di sicurezza con Microsoft Defender for DevOps e Defender for Cloud. L’obiettivo non è solo trovare problemi, ma impedire che modifiche non sicure raggiungano le risorse protette, dimostrare la conformità attraverso tracce di audit e sostenere una velocity sicura.

Sicurezza shift-left, mitigazioni OWASP Top 10 e hardening delle pipeline

La sicurezza shift-left inizia con SAST e SCA al momento della PR, aumentati dalla scansione dei segreti e da DAST mirati prima della promozione in ambienti successivi. Il SAST fa emergere vulnerabilità a livello di codice come punti di injection, deserializzatori non sicuri e codifica di output mancante. Integrare SonarQube/SonarCloud o la scansione del codice di GitHub (es. CodeQL) per analizzare ogni set di modifiche; arricchire le pull request con i problemi legati a righe di codice specifiche; e imporre quality gate che facciano fallire la build quando le soglie di vulnerabilità o di copertura non vengono rispettate. Concentrare il SAST sulle classi OWASP Top 10:

Il DAST valida le build in esecuzione in un ambiente di staging. Automatizzare OWASP ZAP o un equivalente come un job della pipeline post-deploy in un ambiente non di produzione, usando scansioni autenticate e un ruleset ottimizzato per il profilo della propria applicazione. Controllare la promozione in base a una baseline di vulnerabilità: bloccare in caso di nuovi risultati di livello High/Critical e rendere persistenti le eccezioni accettate con una data di scadenza.

La Software Composition Analysis (SCA) rileva pacchetti di terze parti vulnerabili prima del merge. Usare Dependabot per creare PR di aggiornamento versione e OWASP Dependency-Check per produrre SBOM e report CVE nella CI. Garantire la conformità delle licenze definendo liste di permessi/divieti (es. negare licenze copyleft per prodotti proprietari) e facendo fallire le build che includono licenze non consentite. La scansione dei segreti deve essere eseguita al commit e nella CI: adottare la scansione dei segreti di GitHub Advanced Security o integrare Gitleaks/Microsoft Security DevOps per intercettare credenziali, token e chiavi hardcoded; bloccare il merge quando viene rilevato il pattern di un segreto e procedere alla rotazione delle credenziali interessate.

L’hardening della pipeline non è negoziabile. Bloccare le protezioni dei branch, richiedere revisioni delle PR e imporre status check per SAST/SCA/DAST. In Azure Pipelines, usare risorse protette, approvazioni e controlli sugli ambienti e template obbligatori per standardizzare le fasi di sicurezza. Preferire token a vita breve e con privilegi minimi; evitare completamente le credenziali statiche grazie alla federazione delle identità di workload. Limitare gli agenti self-hosted a reti private, definire lo scope minimo per le loro identità e disabilitare l’injection di script imponendo template che non consentano passaggi di script arbitrari per repository non attendibili.

Segreti, identità, Azure Key Vault e rotazione dei certificati

Azure Key Vault è l’archivio autorevole per segreti, chiavi e certificati. Integrarlo direttamente con la CI/CD per eliminare i segreti in chiaro:

Eseguire l’hardening di Key Vault con endpoint privati, regole firewall, protezione dall’eliminazione definitiva (purge protection), soft-delete e logging su Log Analytics o storage per l’audit. Negare l’accesso cross-tenant a meno che non sia esplicitamente giustificato e ruotare regolarmente l’accesso per gli account di break-glass (emergenza).

Dipendenze, container, IaC e compliance as code

La scansione delle dipendenze deve gestire sia i difetti di sicurezza che le licenze. Dependabot propone continuamente aggiornamenti sicuri; utilizzare policy di revisione delle dipendenze per bloccare le PR che introducono versioni vulnerabili. OWASP Dependency-Check (o strumenti nativi dell’ecosistema come npm audit, pip-audit) dovrebbe essere eseguito nella CI per generare SBOM (CycloneDX/SPDX) e far fallire la build quando vengono violate le soglie di severità o le regole di licenza. Per una governance avanzata delle licenze, abbinarlo a una piattaforma SCA in grado di applicare policy legali e flussi di lavoro di remediation.

La sicurezza delle immagini dei container inizia nella CI e prosegue nel registry e in fase di runtime:

La sicurezza dell’IaC garantisce che le risorse cloud siano approvvigionate in modo sicuro per impostazione predefinita:

La Compliance as Code utilizza Azure Policy e Defender for Cloud per applicare e creare report sui controlli in modo continuo:

SonarQube/SonarCloud, sicurezza delle pipeline e Microsoft Defender for DevOps

SonarQube/SonarCloud fornisce quality gate applicabili che allineano la qualità ingegneristica con la sicurezza. Adotta il principio “Clean as You Code” impostando gate sul nuovo codice: copertura minima del codice sulle righe nuove/modificate (es. 80%+), zero nuove vulnerabilità critiche o code smell bloccanti e bassa duplicazione. Il fallimento del gate deve causare il fallimento della pipeline. Pubblica la copertura dai framework di test (JaCoCo, Cobertura, VSTest) e ottimizza i profili di qualità per ogni linguaggio per includere hotspot di sicurezza e regole allineate a OWASP. Traccia gli indici di debito tecnico e i tempi di remediation; reportizza i trend per promuovere la responsabilità del team.

La sicurezza delle pipeline si basa su connessioni di servizio con privilegio minimo, risorse protette e un mascheramento completo dei secret:

Microsoft Defender for DevOps unifica la postura di sicurezza dei repository e delle pipeline su GitHub e Azure DevOps. Connetti organizzazioni/progetti a Defender for Cloud per ingerire segnali di rischio da codice, secret, IaC e dipendenze e presentare raccomandazioni consolidate. Correla i risultati ai rispettivi proprietari, supporta flussi di lavoro per la soppressione con scadenza e misura l’adozione delle protezioni dei branch, dei revisori richiesti e dei controlli di stato. Abbina Defender for DevOps con il task/action Microsoft Security DevOps per orchestrare più analizzatori (es. Semgrep, Trivy, tfsec, Gitleaks, Bandit) in un unico passaggio e pubblicare i risultati in formato SARIF nella scansione del codice. Usa Defender for Cloud per creare iniziative di governance che tracciano e applicano le best practice DevOps (es. scansione dei secret abilitata, numero di revisori richiesti ≥ 2, merge da non amministratori disabilitati), elevando l’igiene del repository a un controllo verificabile.

Scenario Pratico del Problema

Spotify deve standardizzare la delivery sicura per un nuovo stack di microservizi ospitato su AKS che comprende .NET e Node.js, con repository in GitHub Enterprise Cloud e distribuzioni tramite pipeline YAML multi-stage di Azure DevOps. La sfida consiste nel bloccare le dipendenze vulnerabili e l’infrastruttura mal configurata prima del merge, eliminare le credenziali statiche e impedire la promozione di immagini con CVE critiche, producendo al contempo prove di conformità verificabili.

  1. Applicare la scansione SAST/SCA e dei secret al momento della PR
  1. Aggiungere DAST autenticato prima della promozione
  1. Mettere in sicurezza identità e secret con Key Vault e la federazione delle identità dei carichi di lavoro
  1. Implementare l’automazione dei certificati
  1. Eseguire l’hardening di container e registri
  1. Scansionare IaC ed eseguire il linting di Bicep/ARM
  1. Codificare la conformità e le prove
  1. Mettere in sicurezza pipeline e risorse protette
  1. Consolidare la postura di sicurezza con Microsoft Defender for DevOps

Ogni strumento/funzionalità è selezionato per il rilevamento più precoce possibile, l’applicazione automatica e la verificabilità: SonarCloud e ZAP fungono da gate per i rischi del codice e di runtime; Dependabot e Trivy accelerano gli aggiornamenti sicuri; Key Vault e la federazione delle identità eliminano i secret statici; Checkov/tfsec e Azure Policy prevengono il drift; le risorse protette e le approvazioni controllano il blast radius; Defender for DevOps e Defender for Cloud offrono una gestione unificata e operativa della postura di sicurezza.


Gestione dei rilasci e strategie di distribuzione · Tutti i domini · Strategia di test e ingegneria della qualità

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo