Microsoft AZ-104: Azure セキュリティとコンプライアンス — 学習ガイド
こちらの一部です: Microsoft Azure Administrator Associate AZ-104 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
Azure DDoS Protection: Basic と Standard の比較、アダプティブチューニング、テレメトリ
すべての Azure パブリックエンドポイントは、プラットフォームレベルの DDoS Basic によって保護されています。これは多くのグローバルなボリューム攻撃を吸収しますが、顧客固有のチューニング、テレメトリ、SLA は提供されません。DDoS Standard は、DDoS 保護プランを介して 1 つ以上の仮想ネットワークにアタッチされ、それらの VNet 内のすべてのパブリック IP を保護します。これには、VM、Azure Load Balancer、Application Gateway、および Standard SKU のパブリック IP を使用する AKS サービス上の IP も含まれます。
Standard ではアダプティブチューニングが追加されます。これは、保護対象の各パブリック IP の通常のトラフィックプロファイルを学習し、緩和策のしきい値を自動的に調整することで、L3/L4 ベクトル全体の異常に迅速に対応しつつ、誤検知を削減します。Azure Monitor を通じて詳細なテレメトリを取得できます。これには、攻撃下にあるステータスやドロップされたパケットを示すリアルタイムメトリック、Log Analytics、Storage、または Event Hubs にストリーミングされる DDoSProtectionNotifications、DDoSMitigationFlowLogs、DDoSMitigationReports などの診断ログ、そしてインシデントの文書化や保険金請求をサポートするための攻撃後レポートが含まれます。Standard にはさらに、攻撃中のスケールアウトに対するコスト保護クレジットや、Microsoft の迅速な対応へのアクセスも含まれます。L7 の脅威に対しては、DDoS Standard を Web アプリケーションファイアウォールと組み合わせて使用します。これらは相互に補完的な関係にあります。
Microsoft Sentinel: データコネクタ、分析ルール、インシデント、プレイブック
Sentinel は、Log Analytics 上に構築されたクラウドネイティブの SIEM および SOAR です。まず、データコネクタを有効にして、Azure AD のサインイン、Defender for Cloud のアラート、Microsoft 365、Azure アクティビティ、ファイアウォールおよび WAF のログ、そして AMA、Syslog、CEF、または REST API を介したサードパーティソースからのテレメトリを取り込みます。取り込みコストを管理しつつ、重要なシグナルを持つセキュリティイベントを確実にキャプチャできるよう、収集範囲を慎重に設定します。
分析ルールを使用して、生データを実用的な検出に変換します。スケジュールされたルールは、しきい値とエンティティマッピングを用いて一定の間隔で KQL を実行します。Microsoft Security ルールは、Microsoft のセキュリティ製品からのアラートを取り込みます。ほぼリアルタイム (NRT) のルールは、重要なインジケーターの検出遅延を短縮します。Fusion ルールは、ML を適用して製品をまたがる多段階の攻撃を相関付けます。チューニングには、抑制、ルールのグループ化、インシデント設定が含まれ、アラート疲れを最小限に抑えます。
インシデントは、関連するアラートを単一のケースに集約し、重要度、所有者、ステータス、エンティティ (ユーザー、ホスト、IP、リソース)、およびコンテキストを把握するための調査グラフを提供します。アナリストはトリアージを行い、コメントを追加し、タグを付け、チケットにリンクします。自動化ルールは、ルールラベルに基づいた所有者の割り当てやプレイブックのトリガーなど、インシデント処理を標準化します。
プレイブックは、対応をオーケストレーションする Logic Apps です。一般的なアクションには、Entra ID で危険なユーザーを無効にする、Defender for Endpoint を介してエンドポイントを分離する、Azure Firewall または NSG で IP をブロックする、ストレージ BLOB を隔離する、ServiceNow チケットを作成するなどがあります。マネージド ID を使用し、ターゲットリソースに対してプレイブックに最小権限のロールを割り当てます。封じ込めまでの時間 (time-to-contain) を測定し、分析と自動化を繰り返し改良します。
データとIDガバナンス: AIP秘密度ラベル、PIM、およびアクセスレビュー
Microsoft Information Protectionの秘密度ラベルは、ドキュメント、電子メール、コンテナに一貫した保護を適用します。ラベルは、使用権限付きの暗号化、コンテンツマーキング、および外部共有コントロールを強制できます。TeamsやSharePointサイトなどのコンテナに対しては、ラベルは外部アクセス、管理されていないデバイスの制限、プライバシーを規定します。優先順位、デフォルトラベル、必須ラベリング、および推奨プロンプトを設定したラベルポリシーを通じて、ユーザーまたはグループを対象にラベルを公開します。自動ラベリングは、秘密情報の種類とトレーニング可能な分類子を使用して、Officeアプリでラベルを推奨または適用します。また、サービス側のポリシーは、SharePointおよびOneDriveに保存されているコンテンツに自動でラベルを付けることができます。ラベルのバージョン管理を維持し、監査モードでテストし、アクティビティを監視して導入を確実にします。
Privileged Identity Managementは、永続的なロールの割り当てを、資格のある割り当てに変換することで、常設の特権を削減します。資格ありとして割り当てられたユーザーは、MFA、正当な理由、チケット番号、および指定された承認者からの承認といった構成可能な要件を満たして、期間限定でロールをアクティブ化する必要があります。ロール設定では、最大アクティブ化時間、猶予期間、および通知を定義します。PIMは、Entra IDロール(例: グローバル管理者)とAzureリソースロール(所有者、共同作成者、ユーザーアクセス管理者)の両方に対して、適切なスコープで使用します。アクティブ化イベント、承認、および有効期限は完全に監査され、特権操作に対する明確なアカウンタビリティを可能にします。
アクセスレビューは、グループのメンバーシップとアプリケーションの割り当てが、時間の経過とともに適切であり続けることを保証します。レビューのスコープをすべてのユーザーまたはゲストのみに設定し、レビュー担当者(グループの所有者、選択されたユーザー、または各ユーザーによる自己レビュー)を選択し、定期的なレビューを設定し、承認理由を要求し、拒否されたユーザーや応答のないユーザーを削除するために結果の自動適用を構成します。アクセスレビューをPIMと組み合わせることで、継続的なメンバーシップやアプリへのアクセスに定期的な再証明を要求し、特権の肥大化や古い資格情報のウィンドウをさらに縮小します。
実践的な問題シナリオ
Starbucksは、顧客向けのAPI、社内の基幹業務アプリ、分析ワークロードをホストするAzure環境を強化し、複数のサブスクリプションにわたって厳格なデータ保護と最小特権の要件を満たす必要があります。
- Microsoft Defender for Cloudで態勢のベースラインを確立し、セキュアスコアを向上させる
- 管理グループレベルで組み込みのポリシーイニシアチブを割り当て、サブスクリプション全体でベースラインを標準化する。
- 自動プロビジョニングを有効にし、サーバー、SQL、ストレージ、Kubernetesのワークロード保護プランをオンにする。 理由: Defender for Cloudは、継続的な評価と優先順位付けされた推奨事項を提供し、異種混合のワークロード全体で一貫した構成と実行可能な修復を保証します。
- ハブ仮想ネットワークでDDoS Protection Standardを有効にする
- DDoS Protection Planを作成し、共有のApplication GatewayとパブリックエントリポイントをホストするハブVNetに関連付ける。
- DDoSのテレメトリとアラートのために、診断設定を構成してLog Analyticsに送信する。 理由: StarbucksのパブリックAPIには、プラットフォームのデフォルトを超える適応型のL3/L4防御と詳細な攻撃テレメトリが必要であり、インシデント発生時のコスト保護と対応サポートも求められます。
- Just-in-time VMアクセスで管理ポートをロックダウンする
- すべてのVM管理ポートに対してJITポリシーを構成し、ソースIPをStarbucksの企業出口IP範囲に制限し、アクセスウィンドウを承認付きで1時間に限定する。 理由: インターネットスキャンや資格情報攻撃への露出を最小限に抑えつつ、管理者の生産性を維持し、監査証跡を作成します。
- Key VaultとManaged HSMでシークレットと暗号化制御を集中管理する
- アプリのシークレットと証明書を、プライベートエンドポイントとAzure RBACデータプレーンロールで保護されたKey Vaultに保存し、消去保護を有効にする。
- 支払い関連の暗号化キーをManaged HSMで生成・保存し、キーのローテーションと、保護されたKey Vaultへのバックアップを構成する。 理由: Key Vaultはシークレットのライフサイクルを簡素化し、Azureサービスと統合します。Managed HSMは、支払いデータに対するより高い保証要件と分離要件を満たします。
- 検出と対応のためにMicrosoft Sentinelを立ち上げる
- Azure AD、Defender for Cloud、Azure Firewall、Application Gateway WAF、および重要なサーバーのログを接続する。
- 危険なサインイン、異常なストレージアクセス、コンテナランタイムの脅威に対する分析ルールを展開し、侵害されたユーザーの無効化、悪意のあるIPのブロック、チケットのオープンを行うためのオートメーションルールとプレイブックを作成する。 理由: Sentinelはテレメトリをインシデントに相関させ、封じ込めを自動化することで、平均検出時間と平均応答時間を短縮します。
- AIPラベルと自動ラベリングでデータの秘密度を強制する
- Public、Internal、Confidential、Highly Confidentialのラベルを、暗号化と共有制限付きで作成し、必須ラベリングとデフォルトの推奨事項を設定したポリシーをユーザーグループに公開する。
- SharePointとOneDriveで、ペイメントカードやPIIデータを含むドキュメントに対して自動ラベリングを有効にする。 理由: 機密データがどこに移動しても保護されることを保証し、ユーザーの行動を企業ポリシーに準拠させます。
- PIMで特権を統制し、アクセスレビューでアクセスを検証する
- 特権的なEntra IDおよびAzureリソースロールの割り当てを、MFA、承認、および短いアクティブ化ウィンドウを伴う資格のある割り当てに変換し、アクティブ化をリソース所有者に通知する。
- Microsoft 365とセキュリティグループ、およびエンタープライズアプリの割り当てに対して四半期ごとのアクセスレビューをスケジュールし、応答のないユーザーを自動的に削除する。 理由: 期間限定の特権と定期的な証明により、常設アクセスのリスクを低減し、資格情報の無秩序な拡大を防ぎ、監査とコンプライアンスの目標を達成します。
← Azure Monitor、バックアップ、サイト リカバリー · すべてのドメイン
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →