Microsoft AZ-500: セキュリティポスチャ管理とガバナンス — 学習ガイド

こちらの一部です: Microsoft Azure Security Engineer Associate AZ-500 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

概要

Azure におけるセキュリティ体制管理とガバナンスとは、サブスクリプションやクラウド全体のリスクを低減しつつ、証明可能なコンプライアンスを維持するために、構成を継続的に評価、優先順位付け、強制する規律です。効果的な設計は、体制の可視化と保護のための Microsoft Defender for Cloud、予防的および是正的なガードレールのための Azure Policy、スケーラブルな継承のためのランディングゾーンガバナンス、そして統制を証明するための監査グレードのログ記録を組み合わせたものです。運用上の目標は、防御可能なリスク削減です。つまり、意思決定はエクスポージャーと影響に基づいて行われ、コードによって強制され、設計によって継承され、不変のログによって証明されます。

Microsoft Defender for Cloud: アーキテクチャ、プラン、推奨事項

Defender for Cloud (MDC) は、Azure、ハイブリッド、マルチクラウドからシグナルを取り込み、それらをセキュアスコア、推奨事項、アラートに相関させ、修復をオーケストレーションすることができます。プランとポリシーがすべてのサブスクリプションに継承されるように、管理グループ (MG) のルートで設計します。サブスクリプションは例外のスコープ設定にのみ使用します。マルチクラウドの場合、テナントルート(または専用の「セキュリティ」サブスクリプション)で AWS および GCP 用のネイティブ MDC コネクタをデプロイし、最小権限のアカウントと集中管理された自動プロビジョニングを使用して、エージェントのデプロイとデータ収集を標準化します。

プランの選択はリスクドリブンです:

セキュリティの推奨事項は、プランの検出結果と Azure Policy の評価を統合します。これらを運用化するには、次の手順を実行します:

セキュアスコア、コンプライアンス、ワークフローの自動化

セキュアスコアは、「コントロール」(関連するセキュリティ要件のグループ)を正規化されたパーセンテージに集約します。各コントロールにはポイントが割り当てられ、その「改善アクション」に分配されます。スコアへの影響は、リスク削減の可能性と影響を受けるリソースの範囲を反映します。以下の基準で優先順位を付けます:

改善アクションを、修復ガイダンス、クイックフィックス、Logic App の自動化と共に使用します。「修復不可」または「設計による軽減」の免除を有効期限付きで設定し、残存リスクを追跡して、定期的な再検証を強制します。

MDC の規制コンプライアンス機能は、構成と推奨事項を標準(例:Azure Security Benchmark、CIS、NIST)にマッピングします。必要な標準を MG スコープで選択し、サブスクリプションごとの乖離を避けます。コンプライアンスダッシュボードを Policy-as-Code のレポートとして扱います。すべての緑色のコントロールは、ポリシー、イニシアチブ、または自動化された構成に追跡可能であるべきです。プロセス証跡(例:インシデント対応)を必要とするコントロールファミリーについては、監査サポートのためにブックのビジュアルやチケット ID をリンクさせます。

ワークフローの自動化は、体制をアクションに結びつけます。典型的なパターンは次のとおりです:

ポリシー駆動のガバナンスとランディングゾーン

Azure Policyは、クラウドのドリフトに対する予防的および修正的なガードレールシステムです。主要な要素は次のとおりです:

Windows VMにマルウェア対策拡張機能を強制するためのポリシーのスケルトン例:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

ランディングゾーンのガバナンスは、継承と職務の分離を体系化します:

従来のブループリントのニーズに対しては、ARM/Bicep、Template Specs、およびイニシアチブの割り当てによる「policy-as-code」を採用し、ブループリントのような一貫性のあるデプロイを大規模に実現します。

セキュリティインベントリ、クラウドアプリ、データガバナンス、監査

大規模なインベントリとコンプライアンスには、Azure Resource Graph (ARG) と Policy コンプライアンスレポートを使用します。ARGクエリは、数百万のリソースに対してほぼリアルタイムのポスチャビューを提供します。

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

リソースのポスチャをタグと結合し、データの機密性に基づいてトリアージします。

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) はSaaSのリスクを統制します。

Microsoft Purviewは、ガバナンスをデータにまで拡張します。

監査証跡は、改ざんが検知可能で完全でなければなりません。

実践的な問題シナリオ

世界的な小売業者であるContosoは、2つの新しい本番環境サブスクリプションをオンボーディングしており、セキュリティポスチャを標準化し、Azure Security Benchmarkコンプライアンスを達成し、運用上の摩擦を最小限に抑えながら7年間不変のログを保持する必要があります。

  1. 管理グループレベルでガバナンスを確立する
  1. セキュリティイニシアチブとDefender for Cloudプランを割り当てる
  1. ポリシー駆動の自動化と除外を実装する
  1. セキュアスコア駆動の修復ワークフローを構成する
  1. 監査ログを不変性と共に一元化する
  1. SaaSの利用とEgressリスクを統制する
  1. Purviewでデータガバナンスを組み込む

鍵管理、暗号化、証明書 · すべてのドメイン · Microsoft Sentinel とセキュリティオペレーション

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能