Microsoft AZ-801: Microsoft Defender for Cloud e Sicurezza degli Endpoint — Guida allo studio

Fa parte della Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guida allo studio. Esercitati con risposte verificate nel centro esami Microsoft, oppure fai test cronometrati su ExamRoll.io.

Panoramica

Microsoft Defender for Cloud e Microsoft Defender for Endpoint formano uno stack coeso per l’hardening degli ambienti ibridi Windows Server, il rilevamento delle minacce e l’applicazione del principio del privilegio minimo (least-privilege). In Azure e on-premise (tramite Azure Arc), forniscono gestione della postura di sicurezza (posture management), correzione automatizzata (automated remediation) e rilevamento e risposta degli endpoint (EDR). Comprendere i piani di Defender for Servers, l’automazione dei flussi di lavoro, i controlli di accesso, il monitoraggio dell’integrità e le protezioni per i container è essenziale per costruire una baseline di sicurezza coerente e per rendere operativa la risposta agli incidenti.

Postura di Sicurezza Cloud e Piani per i Server

Il Secure Score di Defender for Cloud quantifica il livello di conformità delle risorse con le best practice di sicurezza e gli standard normativi mappati tramite Azure Policy. Ogni controllo di sicurezza contribuisce con una quota ponderata al punteggio ed è supportato da una o più raccomandazioni. Il Secure Score viene migliorato implementando le raccomandazioni relative a risorse di calcolo, rete, identità e dati. Il flusso di lavoro di correzione (remediation) inizia analizzando in dettaglio una raccomandazione, esaminando le risorse interessate e i passaggi per la correzione, e utilizzando le soluzioni rapide (quick fix) dove disponibili. Ad esempio, l’abilitazione della protezione degli endpoint è un’implementazione con un solo clic, legata a una policy, che può effettuare il provisioning automatico degli agenti. È possibile assegnare proprietari alle raccomandazioni, impostare scadenze e monitorare le attività di correzione. Laddove una raccomandazione non sia applicabile, è possibile creare un’esenzione con una giustificazione e una scadenza opzionale, che aggiorna il Secure Score senza mascherare rischi non correlati. Le viste sulla conformità normativa (ad es. Azure Security Benchmark, CIS) proiettano gli stessi controlli in valutazioni specifiche per standard, utili per gli auditor e per il monitoraggio continuo.

Defender for Servers fornisce protezioni a più livelli tramite due piani:

Entrambi i piani supportano i server Azure e quelli abilitati per Azure Arc. L’onboarding a livello di sottoscrizione o di workspace consente a Defender for Cloud di effettuare il provisioning automatico degli agenti e delle estensioni necessarie utilizzando identità gestite e Azure Policy, garantendo un’implementazione coerente su larga scala.

Gestione degli Endpoint e delle Vulnerabilità

L’onboarding di Windows Server su Microsoft Defender for Endpoint è semplificato tramite Defender for Cloud. Per le VM Azure, abilita l’auto-provisioning; per ambienti on-premise o altri cloud, connetti le macchine con Azure Arc (agente Azure Connected Machine), quindi abilita Defender for Servers per installare automaticamente l’agente unificato MDE sulle versioni supportate di Windows Server. Convalida l’onboarding confermando la connettività del sensore e la generazione di avvisi da rilevamenti di prova.

L’EDR in modalità di blocco (block mode) rafforza la protezione consentendo a MDE di bloccare artefatti e comportamenti malevoli anche quando un antivirus di terze parti è primario o quando Microsoft Defender Antivirus è in esecuzione in modalità passiva. Assicurati che il motore e la piattaforma di Microsoft Defender Antivirus siano presenti e aggiornati; abilita l’EDR in modalità di blocco tramite le impostazioni di sicurezza di MDE (GPO, Intune o il portale MDE). Questa modalità è particolarmente preziosa sui server in cui un AV basato su firme potrebbe non rilevare l’uso di strumenti di post-exploitation, poiché consente blocchi basati sul comportamento.

La Live response fornisce un accesso shell remoto sicuro e auditato dal portale Microsoft Defender a un server di cui è stato fatto l’onboarding, per attività di triage e contenimento. Con i ruoli appropriati, gli operatori (responder) possono raccogliere artefatti, ispezionare processi e persistenza, terminare processi malevoli, eliminare file e applicare script di mitigazione. Le sessioni di Live response vengono registrate e possono essere integrate nei runbook di incident response.

La valutazione delle vulnerabilità (vulnerability assessment) per i server è disponibile tramite due integrazioni:

Container e Registri

Defender for Containers di Defender for Cloud protegge sia le immagini che il runtime. Per Azure Container Registry, abilitare la scansione delle immagini in modo che ogni push di immagine e le riscansioni regolari identifichino CVE, segreti esposti e problemi di configurazione (ad es., esecuzione come root). I risultati vengono presentati come raccomandazioni di Defender for Cloud e possono bloccare le distribuzioni tramite i gate della pipeline. Per registri multi-cloud o sistemi di CI, integrare lo scanner di Defender nel processo di build per applicare il principio dello “shift-left”.

In fase di runtime, abilitare l’agente Defender per Kubernetes (add-on per AKS o DaemonSet per altri cluster) per rilevare comportamenti sospetti come privilege escalation all’interno dei container, attività anomale dei processi, crypto-mining o tentativi di movimento laterale. Il sensore di runtime correla i segnali dell’host, i log di audit di Kubernetes e gli eventi dei container, generando avvisi arricchiti con metadati di pod, namespace e nodo. Eseguire l’hardening dei cluster applicando i controlli delle policy di Kubernetes raccomandati, imponendo privilegi minimi e controllando il traffico in ingresso/uscita (ingress/egress) con le network policy; allinearsi con le raccomandazioni dello Secure Score mappate sull’Azure Security Benchmark.

Scenario Pratico

Siemens AG gestisce un ambiente ibrido di Windows Server con VM Azure e server on-premise. La direzione ha la necessità di ridurre l’esposizione dovuta a porte di gestione aperte, automatizzare la reazione agli avvisi critici e ottenere visibilità continua sulle modifiche non autorizzate ai file, migliorando al contempo la conformità normativa (regulatory posture).

  1. Eseguire l’onboarding dei server e scegliere il piano
  1. Migliorare la postura di sicurezza e lo Secure Score
  1. Implementare l’accesso JIT alle VM
  1. Automatizzare la risposta con Logic Apps
  1. Applicare controlli adattivi delle applicazioni e della rete
  1. Configurare il monitoraggio dell’integrità dei file (FIM)
  1. Standardizzare il vulnerability assessment
  1. Mettere in sicurezza container e registri

Sicurezza e Hardening di Windows Server · Tutti i domini · Microsoft Sentinel e Monitoraggio della Sicurezza

Esercitati su queste domande → · Pratica cronometrata su ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Supera l'esame →

Sfoglia Microsoft →

Related guides

Accesso tutto incluso

Un abbonamento. Ogni esame.

Ogni piano sblocca la ricerca illimitata di risposte, test pratici, spiegazioni AI e la libreria completa di risorse — in oltre 20 lingue.

Mensile
24.87
Just €0.83/day
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

Miglior valore
12 mesi
179.87
Just €0.49/daySave 40%
Tutto incluso:
  • Ricerca risposte illimitata
  • Test pratici illimitati
  • Spiegazioni basate su AI
  • Libreria completa di risorse
  • Oltre 20 lingue
  • Aggiornamenti settimanali dei contenuti
  • Premi e referral
  • Supporto prioritario
Inizia la prova gratuita

Nessuna carta di credito richiesta*

✓ Piano gratuito incluso · ✓ Annulla in qualsiasi momento · ✓ Tutti i piani sbloccano il prodotto completo