Microsoft AZ-801: Windows Server のセキュリティと強化 — 学習ガイド

こちらの一部です: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学習ガイド. 検証済みの解答で練習: Microsoft試験ハブ, または時間制限付き模擬試験に挑戦: ExamRoll.io.

アプリケーション制御と攻撃面の管理

Windows Defender Application Control (WDAC)は、コードに対してデフォルト拒否ポリシーを適用します。ポリシーの種類には、単一のベースポリシー(SiPolicy)と、ベースを変更せずに許可ルールを拡張するためのオプションの補足ポリシーがあります。最新のWindows Serverは、複数のポリシーを同時にサポートします。WDACは、ユーザーモードのバイナリ/スクリプトとカーネルモードのドライバーの両方を管理します。信頼は、Microsoftの署名、WHQL、Windowsストア、自社のコード署名証明書、ファイルハッシュ、発行元/ファイル属性、または展開されたコードを信頼済みとしてスタンプするマネージドインストーラーによって定義できます。まず監査モードで展開してイベントを収集し、その後、ブロックするために強制モードに切り替えます。ConfigCI PowerShellモジュールを使用してポリシーを作成します:

undefined

; 統合のための

undefined

; ポリシーIDをスタンプするための

undefined

; 署名付きの.p7bを生成するための

undefined

;

undefined

またはグループポリシー経由で展開します。WDACは、悪意のあるCOMの悪用を防ぐために、COMクラスの使用と登録を制限することもできます。

エクスプロイト保護は、グローバルおよびアプリごとにプロセスの緩和策を提供します。システムレベルの緩和策には、DEP、ASLR(強制再配置、ボトムアップランダム化、高エントロピー)、CFG、SEHOP、および厳格なハンドルとイメージの読み込みポリシーが含まれます。アプリレベルの上書きにより、特定の実行可能ファイルに対して子プロセスの作成、エクスポートアドレスフィルター、または任意コードガードの有効化/無効化など、きめ細かい調整が可能です。Windowsセキュリティアプリ(アプリとブラウザーコントロール > エクスプロイト保護)またはPowerShellで管理します:

undefined

;

undefined

;

undefined

。大規模展開のためにXMLをエクスポート/インポートします:

undefined

undefined

。基幹業務アプリが子プロセスを生成する必要がある場合は、その実行可能ファイルに対してのみその緩和策を無効にするアプリごとの上書きを作成します。

攻撃面の縮小(ASR)ルールは、マルウェアの技術を振る舞いのレイヤーでブロックします。ルールごとにブロック、監査、または警告モードで構成します。一般的なルールIDは次のとおりです:

undefined

undefined

を使用して、ASRにのみ適用されるプロセス/ファイルの除外を定義します。イベントは、イベントビューアーのMicrosoft-Windows-Windows Defender/Operational配下、およびMicrosoft Defender for Endpointにオンボードされている場合は、高度なハンティングテーブル(DeviceEvents、DeviceSecurityEvents)に明示的なASRルール識別子と共に報告されます。

フォルダーアクセスの制御(CFA)は、信頼されていないプロセスが保護されたフォルダーに書き込むことを制限することで、ランサムウェアを阻止します。デフォルトには、ユーザープロファイルのドキュメント、ピクチャ、デスクトップ、お気に入りなどが含まれます。カスタムパス(アプリケーション共有をホストするデータボリュームを含む)を追加できます。「許可されたアプリ」を介して、特定の基幹業務バイナリの書き込みを許可します。

undefined

;

undefined

;

undefined

を使用して管理します。Windows Defenderのイベントログでブロックを監視し、当て推量ではなく証拠に基づいて許可されたアプリを調整します。

エンドポイント保護とベースライン

サーバー上のWindows Defenderウイルス対策は、リアルタイム保護とスケジュール/オンデマンドスキャンを提供します。スキャンの種類には、クイック、フル、カスタムがあります。定義、エンジン、プラットフォームの更新は、グループポリシーまたはWSUSを通じてスケジュールします。フルには

undefined

、クイックにはPowerShellの

undefined

を使用します。

undefined

で除外(パス、プロセス、拡張子)を構成しますが、除外は最小限に抑え、正確なプロセスベースのエントリを優先します。補完的なリスクを避けるために、ASRおよびWDACと組み合わせます。改ざん防止は、マルウェアやローカル管理者によるDefenderの設定(レジストリおよびWMI)への不正な変更を防ぎます。サーバー向けには、Microsoft Defender for Endpointのセキュリティ設定管理を介して一元管理します。新たな脅威を迅速にブロックするために、クラウド提供の保護(MAPS)とサンプルの自動送信を有効にします。

undefined

で確認します(AMServiceEnabled、AntispywareSignatureLastUpdated、IsTamperProtected、CloudProtectionEnabled)。

セキュリティベースラインは、実績のある強化策を大規模に実装します。Microsoft Security Compliance Toolkit (MSCT)を使用して、Windows Serverのベースライン(GPOバックアップとドキュメント)をダウンロードします。ベースラインGPOは、グループポリシー管理([グループポリシーオブジェクト]を右クリック > [設定のインポート])を介してインポートするか、LGPO.exeでローカルに適用します。まずテストOUで検証します。Policy Analyzer(MSCTの一部)を使用して、現在のGPOとローカルポリシーをベースラインと比較し、競合を特定し、逸脱レポートを作成します。意図的な逸脱は、ビジネス上の正当な理由と変更管理とともに文書化し、パッチサイクルの後に比較を再実行して、構成ドリフトを常に把握します。

ネットワークとポリシーの適用

セキュリティが強化された Windows Defender ファイアウォールは、ステートフルかつプロファイル対応です。受信トラフィックはデフォルトで拒否 (default-deny) し、必要なサービスに対しては送信元アドレス、インターフェース、ユーザー/サービス SID でスコープを限定した明示的な許可ルールを設定することで、最小権限を適用します。可能な場合はサービス強化ルールを使用し、トラフィックを単なるポートではなく、正しいサービスにバインドします。制約された宛先への接続を開始するサーバーに対しては送信ルールを定義し、ラテラルムーブメントや不正な外部通信 (egress) を防ぎます。接続セキュリティルールは、トラフィックに IPsec (認証、整合性、およびオプションで暗号化) を追加します。これはポートを開くものではなく、ファイアウォールルールと組み合わせて使用することを忘れないでください。ドメインやワークグループをまたいだ強力で相互運用可能な認証には、コンピューター証明書認証を使用します。tracert のような診断を平文で実行する必要がある場合は、IPsec の除外を構成します (WFAS > プロパティ > IPsec の設定 > IPsec の除外)。ドメイン、プライベート、パブリックの各プロファイルを適切に適用します。信頼できないセグメントに接続されたサーバーインターフェースは、パブリックプロファイルを使用すべきです。リモート管理シナリオは、対象を絞ったルールグループ (例: DCOM 経由のコンピューター管理とイベントログアクセス用の COM+ ネットワークアクセス (DCOM-In) およびリモートイベントログ管理) のみを有効にします。

ローカルセキュリティポリシーとグループポリシーがどのように相互作用するかを理解してください。ローカルセキュリティポリシー (secpol.msc) は最初のレイヤーですが、ドメイン GPO は LSDOU の処理順序 (ローカル、サイト、ドメイン、そして OU) に従ってそれを上書きします (設定ごとに最後に書き込んだものが優先されます)。一部のセキュリティ設定はマージされます (例: ユーザー権利の割り当ては、優先順位ルールに従って「拒否」と「許可」のエントリを集約します)。ポリシーの結果セット (RSoP) を gpresult /r (または gpresult /h report.html) やグループポリシーの結果ウィザードを使用して、どの GPO と WMI フィルターが適用されたかを含め、有効な構成を確認します。セキュリティ設定 (Defender、ファイアウォール、WDAC のステージング、LSA 保護) のトラブルシューティングを行う際は、常に適用されている GPO とその優先順位チェーンを確認し、変更後は gpupdate /force を実行します。

実践的な問題シナリオ

Contoso Ltd. は、データ共有に書き込みを行い、レポート作成のためにヘルパープロセスを生成する新しい人事 (HR) アプリケーションを Windows Server 2022 に展開しています。セキュリティリーダーシップは、Tier 1 サーバーにおいて、HR アプリを中断させることなく、ランサムウェアへの耐性、資格情報の窃取防止、およびデフォルトでの実行拒否を義務付けています。

  1. Credential Guard と LSA 保護で ID の境界を確立する
  1. WDAC を使用してアプリケーションの許可リストを監査モードで導入し、その後強制する
  1. アプリごとに悪用軽減策を調整する
  1. ASR ルールと対象を絞った除外設定で一般的な攻撃テクニックをブロックする
  1. コントロールされたフォルダーアクセスでデータパスを保護する
  1. ウイルス対策の状態とクラウド保護を確認する
  1. ネットワークプレーンをロックダウンする
  1. ベースラインを設定し、検証する

この組み合わせは、資格情報の分離 (Credential Guard, LSA PPL)、コード実行のデフォルト拒否 (WDAC)、一般的な攻撃者の手口のブロック (ASR, exploit protection)、データ改ざんの防止 (CFA)、マルウェア検出の強制 (クラウド連携の Defender AV)、ネットワークギャップの閉鎖 (ファイアウォールと IPsec) を実現するために選ばれました。ベースラインとレポートにより、一貫性と監査可能性が保証されます。


すべてのドメイン · Microsoft Defender for Cloud とエンドポイントセキュリティ

これらの問題を練習する → · ExamRoll.ioで時間制限付き練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

試験に合格する →

Microsoftを閲覧 →

Related guides

オールインワンアクセス

1つのサブスクリプション。すべての試験。

すべてのプランで、無制限の回答検索、模擬試験、AI解説、および完全なリソースライブラリが利用可能 — 20以上の言語に対応。

月額
24.87
Just €0.83/day
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

ベストバリュー
12ヶ月
179.87
Just €0.49/daySave 40%
すべて含まれています:
  • 無制限の回答検索
  • 無制限の模擬試験
  • AIを活用した解説
  • 完全なリソースライブラリ
  • 20以上の言語
  • 毎週のコンテンツ更新
  • 特典 & 紹介
  • 優先サポート
無料トライアルを開始

クレジットカード不要*

✓ 無料プランが含まれています · ✓ いつでもキャンセル可能 · ✓ すべてのプランで製品の全機能が利用可能