Microsoft AZ-500: Architettura della sicurezza di rete — Guida allo studio

Fa parte della Microsoft Azure Security Engineer Associate AZ-500 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

L’architettura di sicurezza di rete di Azure impone una connettività basata sul principio del privilegio minimo, presuppone la violazione (assume breach) e implementa un monitoraggio continuo. Combina la micro-segmentazione all’interno delle reti virtuali, piani di controllo stateful per il traffico est-ovest e in uscita (egress), protezioni perimetrali (edge) per gli endpoint esposti a Internet e accesso privato a PaaS. Una progettazione solida dà priorità all’accesso basato sull’identità a livello di applicazione, mantenendo al contempo confini di rete robusti, routing esplicito e telemetria verificabile.

Controlli e Segmentazione della Rete Virtuale

Le subnet sono il primo confine di segmentazione. Collocare i workload con livelli di fiducia, ciclo di vita e policy simili nella stessa subnet; separare i livelli (web, app, dati) in modo da poter applicare policy e route indipendenti. Evitare subnet “condivise” e piatte che mescolano strumenti di amministrazione, jump host e workload di business; complicano le policy e aumentano il raggio d’impatto (blast radius).

I Network Security Group (NSG) applicano un filtraggio stateful di livello L3-L4 per subnet o per NIC. Le regole in entrata (inbound) e in uscita (outbound) vengono valutate per priorità (il numero più basso per primo), con un DenyAll implicito alla fine. Gli NSG sono stateful: le risposte ai flussi consentiti sono permesse automaticamente, quindi raramente sono necessarie regole per le porte effimere. A livello operativo, associare gli NSG alle subnet per controlli ampi, per poi rifinire sulle NIC critiche. Documentare sempre proprietario, scopo e scadenza per qualsiasi regola di “allow” temporanea.

Gli Application Security Group (ASG) consentono di fare riferimento a gruppi di VM per nome anziché per IP, in modo che le regole sopravvivano allo scaling e alla variazione degli IP. Taggare le VM in ASG basati sul ruolo (es. asg-web, asg-app) ed esprimere policy come “asg-web → asg-app TCP 443”. Ciò riduce la proliferazione delle regole e la deriva operativa.

Le regole di sicurezza effettive risultano dalla fusione degli NSG applicati sia a una NIC che alla sua subnet. La regola di allow/deny corrispondente più specifica (in base alla priorità) prevale. Validare con le “Regole di sicurezza effettive” nel portale o tramite la verifica del flusso IP di Network Watcher per individuare voci in conflitto prima delle finestre di deployment.

I tag di servizio (es. AzureLoadBalancer, Storage, Sql, Internet, VirtualNetwork) sono gestiti da Microsoft e condensano spazi IP ampi e dinamici in destinazioni stabili per le regole. Preferire i tag di servizio alle liste di IP manuali per evitare interruzioni dovute alla rotazione degli IP dei servizi. Ad esempio, limitare il traffico in uscita (egress) verso Storage e Sql negando l’accesso generico a Internet.

La micro-segmentazione e lo Zero Trust si realizzano:

Esempio: creare una regola NSG che consenta il traffico da web ad app su TLS usando gli ASG e negare esplicitamente tutto il resto con una priorità più alta rispetto al deny implicito per documentare l’intento.

az network nsg rule create \
  --resource-group rg-sec \
  --nsg-name nsg-app \
  --name allow-web-to-app-443 \
  --priority 200 \
  --direction Inbound \
  --access Allow \
  --protocol Tcp \
  --source-asgs asg-web \
  --destination-asgs asg-app \
  --destination-port-ranges 443

Servizi di Sicurezza di Rete e Protezione Perimetrale

Azure Firewall è un firewall completamente stateful, ad alta disponibilità e con policy centralizzata. Utilizzarlo per:

I gruppi di raccolte di regole contengono raccolte di regole (Rete, Applicazione, NAT) con priorità che definiscono l’ordine di valutazione. All’interno di un gruppo, le raccolte con priorità più bassa vengono valutate per prime; le regole vengono abbinate in base ai criteri più specifici. Mantenere le regole DNAT in un proprio gruppo con la priorità di valutazione più alta per intercettare il traffico in entrata in modo deterministico.

Il filtraggio basato sulla threat intelligence blocca IP/domini malevoli noti. Eseguire in modalità Avviso (Alert) durante la fase di analisi iniziale (baselining), poi passare a Nega (Deny) una volta risolti i falsi positivi.

Le funzionalità Premium aggiungono:

A livello operativo, isolare il firewall in una subnet dedicata (AzureFirewallSubnet), instradare tutto il traffico diretto a Internet verso di esso con UDR (Route definite dall’utente) e abilitare le Availability Zones. Utilizzare Firewall Policy (non le regole classiche) per un’amministrazione scalabile, l’ereditarietà e la divergenza tra Dev/Test con una policy di base condivisa.

Il Web Application Firewall (WAF) mitiga gli attacchi L7 (SQLi, XSS).

Creare policy WAF e associarle a gateway, listener o route. Scegliere inizialmente la modalità Rilevamento (Detection) per l’ottimizzazione, poi la modalità Prevenzione (Prevention) per bloccare. Utilizzare i set di regole gestite (OWASP 3.x) e aggiungere regole personalizzate per limiti di frequenza (rate limit) o intervalli IP. Configurare esclusioni (es. campi JSON o header specifici) per ridurre i falsi positivi senza indebolire la protezione complessiva.

Distributed Denial of Service (DDoS):

Abilitare Network Protection sulle VNet che ospitano IP pubblici (SKU Standard). Utilizzare la telemetria (Metriche, Log di diagnostica) per osservare i vettori di attacco, il ciclo di vita della mitigazione e la sua efficacia. Progettare le risorse protette dietro a load balancer o Application Gateway per assorbire il carico volumetrico e minimizzare l’esposizione pubblica diretta. Combinare WAF e DDoS per una difesa a più livelli.

Accesso privato, connettività ibrida e routing

Private Link e gli endpoint privati forniscono accesso tramite IP privato dalla tua VNet ai servizi PaaS. Un endpoint privato è una NIC nella tua subnet mappata alla risorsa PaaS; il traffico rimane sul backbone di Microsoft. Passaggi operativi:

Gli endpoint di servizio estendono l’identità della tua subnet alle risorse PaaS tramite i loro IP pubblici, consentendo al firewall PaaS di limitare l’accesso a subnet specifiche. Non creano IP privati, quindi il traffico in uscita passa attraverso il perimetro pubblico ma rimane all’interno della rete Microsoft. Utilizzare le policy degli endpoint di servizio per consentire solo gli account di archiviazione approvati. Per i carichi di lavoro containerizzati su VM IaaS, assicurarsi che venga utilizzato Azure CNI in modo che gli IP dei pod/container provengano dalla subnet; in caso contrario, l’endpoint di servizio non riconoscerà la sorgente e l’accesso potrebbe fallire.

Strategia di risoluzione DNS:

Connettività ibrida:

Route definite dall’utente (UDR), NVA e precedenza:

Amministrazione Sicura, Monitoraggio e Telemetria

Connettività amministrativa sicura:

Network Watcher fornisce verifica operativa e analisi forense:

Abilitare rapidamente i log di flusso NSG e l’analisi:

az network watcher flow-log configure \
  --resource-group rg-sec \
  --nsg nsg-app \
  --enabled true \
  --traffic-analytics true \
  --storage-account saflowlogs \
  --workspace /subscriptions/<sub>/resourceGroups/rg-la/providers/Microsoft.OperationalInsights/workspaces/la-workspace

Scenario Pratico

Starbucks sta modernizzando una piattaforma di gestione degli ordini su Azure. Obiettivi di sicurezza: nessun IP pubblico sui livelli applicativo e dati, egress restrittivo, protezione web globale e visibilità operativa.

  1. Creare tre subnet per regione: web, app, data, ciascuna con il proprio NSG e ASG allineati al ruolo.

Motivazione: La micro-segmentazione basata su subnet con ASG codifica i flussi secondo il principio del privilegio minimo (web→app 443, app→data 1433) e riduce il raggio d’impatto (blast radius). NSG separati per ogni livello evitano l’accoppiamento accidentale delle policy.

  1. Distribuire Azure Front Door Standard/Premium con una policy WAF in modalità Prevention utilizzando OWASP 3.x e regole personalizzate per il rate limiting e le restrizioni geografiche.

Motivazione: La protezione perimetrale globale (edge) assorbe il traffico volumetrico, blocca gli attacchi L7 comuni prima che raggiungano la regione e riduce la latenza tramite anycast. Le policy WAF sul perimetro forniscono un’applicazione coerente tra le regioni.

  1. Posizionare un Application Gateway con WAF v2 in ogni regione di fronte al livello web; terminare il TLS sull’App Gateway e ricifrare verso il backend.

Motivazione: Il routing L7 regionale e il WAF completano Front Door, abilitando mTLS per-applicazione verso i backend, affinità basata su cookie e deployment blue/green, mantenendo al contempo la capacità di ispezione.

  1. Abilitare la protezione DDoS: Network Protection sulle VNet che contengono gli IP pubblici dell’Application Gateway.

Motivazione: La mitigazione adattiva per-IP, la telemetria e la protezione dei costi riducono il rischio di attacchi volumetrici diretti ai punti di ingresso regionali. Lo scoping a livello di VNet garantisce che tutti gli IP pubblici attuali e futuri siano protetti senza configurazione per singola risorsa.

  1. Distribuire Azure Firewall Premium in un hub protetto; instradare tutto il traffico in uscita (egress) dalle subnet app e data verso di esso con delle UDR. Abilitare l’ispezione TLS e l’IDPS per il traffico in uscita e configurare regole applicative per consentire solo gli FQDN richiesti.

Motivazione: Il controllo centralizzato dell’egress con decrittografia e rilevamento basato su firme previene il command-and-control e l’esfiltrazione di dati. Le regole applicative riducono la manutenzione rispetto alle regole basate su IP e si allineano a un approccio Zero Trust per l’egress.

  1. Usare Private Link per Azure SQL e Storage; disabilitare l’accesso dalla rete pubblica e configurare zone DNS private collegate a tutte le VNet. Per i carichi di lavoro containerizzati, usare Azure CNI.

Motivazione: Gli endpoint privati mantengono i percorsi dei dati sulla backbone ed eliminano l’esposizione pubblica. Il DNS privato garantisce una risoluzione dei nomi trasparente. Azure CNI garantisce che gli IP dei pod provengano dalla subnet, in modo che Private Link e i service endpoint funzionino correttamente.

  1. Stabilire una connessione ExpressRoute con doppi circuiti in modalità attivo-attivo e annunciare le rotte on-premise con BGP; abilitare IPsec su ER per il traffico sensibile. Inizialmente, non annunciare la rotta 0/0; testare il forced tunneling prima in una subnet di staging.

Motivazione: ER fornisce connettività privata e prevedibile; la crittografia a più livelli protegge i flussi ad alta sensibilità. Un rollout controllato del forced tunneling previene il blackholing accidentale di internet e convalida le rotte di eccezione.

  1. Fornire accesso amministrativo tramite Azure Bastion e imporre il Just-in-Time su tutte le VM; rimuovere tutti gli IP pubblici dai server.

Motivazione: Elimina le superfici di gestione esposte preservando un accesso tracciabile, a tempo e allineato al principio del privilegio minimo.

  1. Attivare i log di flusso NSG e Traffic Analytics, configurare la diagnostica di Firewall e WAF verso Log Analytics e impostare alert per le mitigazioni DDoS e per picchi di blocchi del WAF.

Motivazione: La telemetria unificata abilita il rilevamento proattivo, la pianificazione della capacità e una risposta rapida agli incidenti. L’invio di alert su pattern anomali permette di intercettare precocemente attacchi e configurazioni errate.

  1. Implementare Azure Policy per negare gli IP pubblici sulle NIC, richiedere NSG su tutte le subnet e verificare le VNet senza protezione DDoS abilitata; integrare i controlli di policy nella CI/CD.

Motivazione: Previene il drift, impone guardrail su larga scala e rende i default sicuri ripetibili per i carichi di lavoro futuri.


Gestione dell’identità e degli accessi · Tutti i domini · Sicurezza di compute

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo