Microsoft AZ-801: Windows Server のセキュリティと強化 — 学習ガイド
こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.
アプリケーション制御と攻撃面の管理
Windows Defender Application Control (WDAC)は、コードに対してデフォルト拒否ポリシーを適用します。ポリシーの種類には、単一のベースポリシー(SiPolicy)と、ベースを変更せずに許可ルールを拡張するためのオプションの補足ポリシーがあります。最新のWindows Serverは、複数のポリシーを同時にサポートします。WDACは、ユーザーモードのバイナリ/スクリプトとカーネルモードのドライバーの両方を管理します。信頼は、Microsoftの署名、WHQL、Windowsストア、自社のコード署名証明書、ファイルハッシュ、発行元/ファイル属性、または展開されたコードを信頼済みとしてスタンプするマネージドインストーラーによって定義できます。まず監査モードで展開してイベントを収集し、その後、ブロックするために強制モードに切り替えます。ConfigCI PowerShellモジュールを使用してポリシーを作成します:
undefined
; 統合のための
undefined
; ポリシーIDをスタンプするための
undefined
; 署名付きの.p7bを生成するための
undefined
;
undefined
またはグループポリシー経由で展開します。WDACは、悪意のあるCOMの悪用を防ぐために、COMクラスの使用と登録を制限することもできます。
エクスプロイト保護は、グローバルおよびアプリごとにプロセスの緩和策を提供します。システムレベルの緩和策には、DEP、ASLR(強制再配置、ボトムアップランダム化、高エントロピー)、CFG、SEHOP、および厳格なハンドルとイメージの読み込みポリシーが含まれます。アプリレベルの上書きにより、特定の実行可能ファイルに対して子プロセスの作成、エクスポートアドレスフィルター、または任意コードガードの有効化/無効化など、きめ細かい調整が可能です。Windowsセキュリティアプリ(アプリとブラウザーコントロール > エクスプロイト保護)またはPowerShellで管理します:
undefined
;
undefined
;
undefined
。大規模展開のためにXMLをエクスポート/インポートします:
undefined
と
undefined
。基幹業務アプリが子プロセスを生成する必要がある場合は、その実行可能ファイルに対してのみその緩和策を無効にするアプリごとの上書きを作成します。
攻撃面の縮小(ASR)ルールは、マルウェアの技術を振る舞いのレイヤーでブロックします。ルールごとにブロック、監査、または警告モードで構成します。一般的なルールIDは次のとおりです:
- D4F940AB-401B-4EFC-AADC-AD5F3C50688A: Officeアプリによる子プロセスの作成をブロックする
- 3B576869-A4EC-4529-8536-B80A7769E899: Officeアプリによる実行可能コンテンツの作成をブロックする
- 75668C1F-73B5-4CF0-BB93-3ECF5CB7CC84: Officeアプリによる他のプロセスへのコードの挿入をブロックする
- BE9BA2D9-53EA-4CDC-84E5-9B1EEEE46550: メールおよびWebメールクライアントからの実行可能コンテンツをブロックする
- D3E037E1-3EB8-44C8-A917-57927947596D: JavaScript/VBScriptによるダウンロードされた実行可能ファイルの起動をブロックする
- 5BEB7EFE-FD9A-4556-801D-275E5FFC04CC: 難読化されている可能性のあるスクリプトの実行をブロックする
- D1E49AAC-8F56-4280-B9BA-993A6D77406C: PSExecおよびWMIコマンドから発生するプロセスの作成をブロックする
- 01443614-CD74-433A-B99E-2ECDC07BFC25: 普及率、経過期間、または信頼済みリストの基準を満たさない限り、実行可能ファイルをブロックする
- 9E6C4E1F-7D60-472F-BA1A-A39EF669E4B2: LSASSからの資格情報の窃取をブロックする PowerShellで管理します:
undefined
。
undefined
を使用して、ASRにのみ適用されるプロセス/ファイルの除外を定義します。イベントは、イベントビューアーのMicrosoft-Windows-Windows Defender/Operational配下、およびMicrosoft Defender for Endpointにオンボードされている場合は、高度なハンティングテーブル(DeviceEvents、DeviceSecurityEvents)に明示的なASRルール識別子と共に報告されます。
フォルダーアクセスの制御(CFA)は、信頼されていないプロセスが保護されたフォルダーに書き込むことを制限することで、ランサムウェアを阻止します。デフォルトには、ユーザープロファイルのドキュメント、ピクチャ、デスクトップ、お気に入りなどが含まれます。カスタムパス(アプリケーション共有をホストするデータボリュームを含む)を追加できます。「許可されたアプリ」を介して、特定の基幹業務バイナリの書き込みを許可します。
undefined
;
undefined
;
undefined
を使用して管理します。Windows Defenderのイベントログでブロックを監視し、当て推量ではなく証拠に基づいて許可されたアプリを調整します。
エンドポイント保護とベースライン
サーバー上のWindows Defenderウイルス対策は、リアルタイム保護とスケジュール/オンデマンドスキャンを提供します。スキャンの種類には、クイック、フル、カスタムがあります。定義、エンジン、プラットフォームの更新は、グループポリシーまたはWSUSを通じてスケジュールします。フルには
undefined
、クイックにはPowerShellの
undefined
を使用します。
undefined
で除外(パス、プロセス、拡張子)を構成しますが、除外は最小限に抑え、正確なプロセスベースのエントリを優先します。補完的なリスクを避けるために、ASRおよびWDACと組み合わせます。改ざん防止は、マルウェアやローカル管理者によるDefenderの設定(レジストリおよびWMI)への不正な変更を防ぎます。サーバー向けには、Microsoft Defender for Endpointのセキュリティ設定管理を介して一元管理します。新たな脅威を迅速にブロックするために、クラウド提供の保護(MAPS)とサンプルの自動送信を有効にします。
undefined
で確認します(AMServiceEnabled、AntispywareSignatureLastUpdated、IsTamperProtected、CloudProtectionEnabled)。
セキュリティベースラインは、実績のある強化策を大規模に実装します。Microsoft Security Compliance Toolkit (MSCT)を使用して、Windows Serverのベースライン(GPOバックアップとドキュメント)をダウンロードします。ベースラインGPOは、グループポリシー管理([グループポリシーオブジェクト]を右クリック > [設定のインポート])を介してインポートするか、LGPO.exeでローカルに適用します。まずテストOUで検証します。Policy Analyzer(MSCTの一部)を使用して、現在のGPOとローカルポリシーをベースラインと比較し、競合を特定し、逸脱レポートを作成します。意図的な逸脱は、ビジネス上の正当な理由と変更管理とともに文書化し、パッチサイクルの後に比較を再実行して、構成ドリフトを常に把握します。
ネットワークとポリシーの適用
セキュリティが強化された Windows Defender ファイアウォールは、ステートフルかつプロファイル対応です。受信トラフィックはデフォルトで拒否 (default-deny) し、必要なサービスに対しては送信元アドレス、インターフェース、ユーザー/サービス SID でスコープを限定した明示的な許可ルールを設定することで、最小権限を適用します。可能な場合はサービス強化ルールを使用し、トラフィックを単なるポートではなく、正しいサービスにバインドします。制約された宛先への接続を開始するサーバーに対しては送信ルールを定義し、ラテラルムーブメントや不正な外部通信 (egress) を防ぎます。接続セキュリティルールは、トラフィックに IPsec (認証、整合性、およびオプションで暗号化) を追加します。これはポートを開くものではなく、ファイアウォールルールと組み合わせて使用することを忘れないでください。ドメインやワークグループをまたいだ強力で相互運用可能な認証には、コンピューター証明書認証を使用します。tracert のような診断を平文で実行する必要がある場合は、IPsec の除外を構成します (WFAS > プロパティ > IPsec の設定 > IPsec の除外)。ドメイン、プライベート、パブリックの各プロファイルを適切に適用します。信頼できないセグメントに接続されたサーバーインターフェースは、パブリックプロファイルを使用すべきです。リモート管理シナリオは、対象を絞ったルールグループ (例: DCOM 経由のコンピューター管理とイベントログアクセス用の COM+ ネットワークアクセス (DCOM-In) およびリモートイベントログ管理) のみを有効にします。
ローカルセキュリティポリシーとグループポリシーがどのように相互作用するかを理解してください。ローカルセキュリティポリシー (secpol.msc) は最初のレイヤーですが、ドメイン GPO は LSDOU の処理順序 (ローカル、サイト、ドメイン、そして OU) に従ってそれを上書きします (設定ごとに最後に書き込んだものが優先されます)。一部のセキュリティ設定はマージされます (例: ユーザー権利の割り当ては、優先順位ルールに従って「拒否」と「許可」のエントリを集約します)。ポリシーの結果セット (RSoP) を gpresult /r (または gpresult /h report.html) やグループポリシーの結果ウィザードを使用して、どの GPO と WMI フィルターが適用されたかを含め、有効な構成を確認します。セキュリティ設定 (Defender、ファイアウォール、WDAC のステージング、LSA 保護) のトラブルシューティングを行う際は、常に適用されている GPO とその優先順位チェーンを確認し、変更後は gpupdate /force を実行します。
実践的な問題シナリオ
Contoso Ltd. は、データ共有に書き込みを行い、レポート作成のためにヘルパープロセスを生成する新しい人事 (HR) アプリケーションを Windows Server 2022 に展開しています。セキュリティリーダーシップは、Tier 1 サーバーにおいて、HR アプリを中断させることなく、ランサムウェアへの耐性、資格情報の窃取防止、およびデフォルトでの実行拒否を義務付けています。
- Credential Guard と LSA 保護で ID の境界を確立する
- アクション: 強化された「Tier 1 – Server Security」GPO を HR サーバーの OU に適用し、「仮想化ベースのセキュリティを有効にする」(セキュアブートを使用した Credential Guard) と「LSASS を保護プロセスとして実行するように構成する」を設定します。
- 理由: LSASS からシークレットを抜き出すことができなくなり、PPL がコードインジェクションを防ぐため、サーバーが侵害された場合の影響を軽減します。
- WDAC を使用してアプリケーションの許可リストを監査モードで導入し、その後強制する
- アクション: HR アプリをホストするゴールデンビルドから
New-CIPolicyを Publisher および FilePublisher レベルで実行してベースとなる WDAC ポリシーを生成し、エンタープライズソフトウェア配布を信頼するためにマネージドインストーラーを追加します。ポリシーに署名して監査モードで展開し、イベントを確認した後に強制モードに移行します。 - 理由: WDAC は、HR アプリと管理された展開を安全に許可しつつ、未承認のバイナリ、スクリプト、ドライバーに対してデフォルト拒否を提供します。
- アプリごとに悪用軽減策を調整する
- アクション: システム全体に CFG/ASLR をグローバルに適用します。HR レポート実行可能ファイルについては、
Set-ProcessMitigation -Name hrreport.exe -Disable ChildProcessを使用して子プロセスの作成を許可するアプリごとの上書き設定を行い、他の軽減策は有効のままにします。 - 理由: 運用上参照される正当なアプリの動作に対応しつつ、悪用に対する強化策を広範囲にわたりアクティブに保ちます。
- ASR ルールと対象を絞った除外設定で一般的な攻撃テクニックをブロックする
- アクション: 主要な ASR ルールをブロックモードで有効にし (例: Office の子プロセスブロック用の D4F940AB…、LSASS の資格情報窃取をブロックする 9E6C4E1F…、普及率/経過時間に基づく信頼のための 01443614…)、初期に影響の大きいルールは監査モードに設定します。必要であれば、HR アプリの署名済みバイナリに対して
-AttackSurfaceReductionOnlyExclusionsで特定の除外を追加します。 - 理由: ASR は、防御を広範囲に弱めることなく、マクロ、スクリプト、環境寄生型 (living-off-the-land) の不正利用を削減します。除外設定は正確で ASR 専用です。
- コントロールされたフォルダーアクセスでデータパスを保護する
- アクション: CFA をブロックモードで有効にします。保護されたフォルダーに HR データ共有パスとアプリケーションデータフォルダーを追加します。署名されたパスに基づいて HR アプリのバイナリを許可アプリとして追加します。
- 理由: 信頼されていないプロセスによるビジネスクリティカルなデータの不正な暗号化や改ざんを防ぎ、ランサムウェアへの耐性を実現します。
- ウイルス対策の状態とクラウド保護を確認する
- アクション: リアルタイム保護、クラウド提供の保護、サンプルの自動送信が有効になっていることを確認します。フルスキャンを業務時間外にスケジュールします。
Get-MpComputerStatusをレビューします。除外設定は、厳密に必要な場合に限り、HR アプリのプロセスのみに制限します。 - 理由: 攻撃対象領域の増加を最小限に抑えながら、最新の検出を維持します。
- ネットワークプレーンをロックダウンする
- アクション: HR サービスが必要とする受信専用ルールをサービス SID スコープで構成します。データベースや更新エンドポイントへの最小限の送信ルールを定義します。サーバー間トラフィックを暗号化する場合は、証明書認証を使用した接続セキュリティルールを追加します。tracert のような診断ニーズのために IPsec の除外を追加します。
- 理由: 正確な許可のみのネットワーク構成と IPsec は、必要な運用を維持しつつ、ラテラルムーブメントや盗聴を防ぎます。
- ベースラインを設定し、検証する
- アクション: Microsoft Security Compliance Toolkit から Windows Server セキュリティベースラインを Tier 1 GPO にインポートし、Policy Analyzer を使用して既存の GPO と比較レビューし、HR ワークロードに対して承認された逸脱を文書化します。
- 理由: 個別の対策だけでなく包括的な強化を保証し、測定可能で報告可能なコンプライアンスを提供します。
この組み合わせは、資格情報の分離 (Credential Guard, LSA PPL)、コード実行のデフォルト拒否 (WDAC)、一般的な攻撃者の手口のブロック (ASR, exploit protection)、データ改ざんの防止 (CFA)、マルウェア検出の強制 (クラウド連携の Defender AV)、ネットワークギャップの閉鎖 (ファイアウォールと IPsec) を実現するために選ばれました。ベースラインとレポートにより、一貫性と監査可能性が保証されます。
すべてのドメイン · Microsoft Defender for Cloud とエンドポイントセキュリティ →
これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
試験に合格する →