Microsoft AZ-500: Gestione della postura di sicurezza e governance — Guida allo studio

Fa parte della Microsoft Azure Security Engineer Associate AZ-500 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

La gestione della postura di sicurezza e la governance in Azure sono la disciplina che consiste nel valutare, dare priorità e applicare continuamente le configurazioni che riducono il rischio tra sottoscrizioni e cloud, mantenendo al contempo una conformità dimostrabile. Un design efficace combina Microsoft Defender for Cloud per la visibilità e la protezione della postura, Azure Policy per guardrail preventivi e correttivi, la governance delle landing zone per un’ereditarietà scalabile e la registrazione di log a livello di audit per comprovare i controlli. L’obiettivo operativo è una riduzione del rischio difendibile: le decisioni sono guidate dall’esposizione e dall’impatto, applicate tramite codice, ereditate by design e comprovate da log immutabili.

Microsoft Defender for Cloud: Architettura, Piani e Raccomandazioni

Defender for Cloud (MDC) ingerisce segnali da Azure, ambienti ibridi e multicloud, li correla in Secure Score, raccomandazioni e avvisi, e può orchestrare la remediation. Progettarlo a livello della radice del management group (MG) in modo che piani e policy vengano ereditati da tutte le sottoscrizioni; utilizzare le sottoscrizioni solo per definire l’ambito delle eccezioni. Per il multicloud, distribuire i connettori nativi di MDC per AWS e GCP a livello della radice del tenant (o in una sottoscrizione “Security” dedicata), utilizzando account con privilegi minimi e auto-provisioning centralizzato per standardizzare la distribuzione degli agent e la raccolta dei dati.

La selezione dei piani è guidata dal rischio:

Le raccomandazioni di sicurezza unificano i risultati dei piani e le valutazioni di Azure Policy. Renderle operative tramite:

Secure Score, Conformità e Automazione del Workflow

Il Secure Score aggrega i “controlli” (gruppi di requisiti di sicurezza correlati) in una percentuale normalizzata. Ogni controllo ha un punteggio che viene distribuito tra le sue “azioni di miglioramento”. L’impatto sul punteggio riflette il potenziale di riduzione del rischio e l’ambito delle risorse interessate. Dare priorità in base a:

Utilizzare le azioni di miglioramento con guida alla remediation, correzioni rapide (quick-fix) e automazioni tramite Logic App. Tracciare il rischio residuo tramite esenzioni di tipo “non può essere risolto” o “mitigato by design” con una scadenza per forzare una rivalutazione periodica.

La conformità normativa in MDC mappa configurazioni e raccomandazioni a standard (es. Azure Security Benchmark, CIS, NIST). Selezionare gli standard richiesti a livello di MG; evitare la deriva (drift) per singola sottoscrizione. Trattare la dashboard di conformità come un report di policy-as-code: ogni controllo verde dovrebbe essere tracciabile a una policy, un’iniziativa o una configurazione automatizzata. Per le famiglie di controlli che richiedono prove di processo (es. risposta agli incidenti), collegare visualizzazioni di workbook e ID di ticket per il supporto agli audit.

L’automazione del workflow lega la postura all’azione. Pattern tipici:

Governance Guidata dalle Policy e Landing Zone

Azure Policy è il sistema di guardrail preventivo e correttivo per il drift del cloud. Elementi chiave:

Scheletro di una policy di esempio per imporre l’estensione antimalware sulle VM Windows:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

La governance della landing zone organizza l’ereditarietà e la separazione dei compiti:

Per esigenze legate ai blueprint legacy, adottare un approccio “policy-as-code” con ARM/Bicep, Template Specs e assegnazioni di iniziative per ottenere deployment coerenti su larga scala, simili a quelli dei blueprint.

Inventario di sicurezza, app cloud, governance dei dati e audit

L’inventario e la conformità su larga scala utilizzano Azure Resource Graph (ARG) e i report di conformità delle policy. Le query ARG forniscono viste quasi in tempo reale della postura per milioni di risorse:

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Unisci la postura delle risorse con i tag per classificarle in base alla sensibilità dei dati:

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) gestisce il rischio SaaS:

Microsoft Purview estende la governance ai dati:

Gli audit trail devono essere completi e a prova di manomissione:

Scenario pratico

Contoso, un rivenditore globale, sta attivando due nuove sottoscrizioni di produzione e deve standardizzare la postura di sicurezza, raggiungere la conformità con l’Azure Security Benchmark e conservare log immutabili per sette anni, minimizzando l’attrito operativo.

  1. Stabilire la governance a livello di gruppo di gestione
  1. Assegnare iniziative di sicurezza e piani di Defender for Cloud
  1. Implementare l’automazione guidata da policy e le esenzioni
  1. Configurare un flusso di lavoro di correzione guidato dal punteggio di sicurezza
  1. Centralizzare i log di audit con immutabilità
  1. Gestire l’uso di SaaS e il rischio di egress
  1. Integrare la governance dei dati con Purview

Gestione delle chiavi · Tutti i domini · Microsoft Sentinel e operazioni di sicurezza

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo