Microsoft AZ-500: Beheer van beveiligingspostuur en governance — Studiegids

Onderdeel van de Microsoft Azure Security Engineer Associate AZ-500 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Security posture management en governance in Azure is de discipline van het continu beoordelen, prioriteren en afdwingen van configuraties die risico’s verminderen over subscriptions en clouds heen, terwijl aantoonbare compliance wordt gehandhaafd. Een effectief ontwerp combineert Microsoft Defender for Cloud voor inzicht in en bescherming van de security posture, Azure Policy voor preventieve en corrigerende guardrails, landing-zone governance voor schaalbare overerving, en logging van auditkwaliteit om de controles te bewijzen. Het operationele doel is verdedigbare risicoreductie: beslissingen worden gedreven door blootstelling en impact, afgedwongen door code, overgeërfd door ontwerp, en bewezen door onveranderlijke logs.

Microsoft Defender for Cloud: Architectuur, Plannen en Aanbevelingen

Defender for Cloud (MDC) neemt signalen op uit Azure, hybride en multicloud-omgevingen, correleert deze tot een Secure Score, aanbevelingen en alerts, en kan herstel orkestreren. Ontwerp dit op het root-niveau van de management group (MG) zodat plannen en policies overerven naar alle subscriptions; gebruik subscriptions alleen voor het afbakenen van uitzonderingen. Voor multicloud, implementeer de native MDC-connectors voor AWS en GCP op het tenant-rootniveau (of in een toegewijde “Security”-subscription), met gebruik van accounts met minimale rechten (least-privilege) en gecentraliseerde auto-provisioning om de implementatie van agents en dataverzameling te standaardiseren.

De selectie van plannen is risicogestuurd:

Beveiligingsaanbevelingen verenigen de bevindingen van de plannen en de beoordelingen van Azure Policy. Maak ze operationeel door:

Secure Score, Compliance en Workflowautomatisering

Secure Score aggregeert “controls” (groepen van gerelateerde beveiligingseisen) tot een genormaliseerd percentage. Elke control is punten waard die worden verdeeld over de bijbehorende “improvement actions”. De impact op de score weerspiegelt het potentieel voor risicoreductie en de omvang van de betreffende resources. Prioriteer op basis van:

Gebruik improvement actions met herstelbegeleiding, quick-fixes en Logic App-automatiseringen. Volg het restrisico via vrijstellingen van het type “kan niet worden hersteld” of “afgedekt door ontwerp” met een vervaldatum om periodieke herbeoordeling af te dwingen.

Regulatory compliance in MDC koppelt configuraties en aanbevelingen aan standaarden (bijv. Azure Security Benchmark, CIS, NIST). Selecteer de vereiste standaarden op MG-niveau; vermijd afwijkingen per subscription. Behandel het compliance-dashboard als een policy-as-code-rapport: elke groene control moet herleidbaar zijn tot een policy, initiative of geautomatiseerde configuratie. Voor control-families die procesbewijs vereisen (bijv. incident response), koppel workbook-visualisaties en ticket-ID’s voor auditondersteuning.

Workflowautomatisering koppelt de security posture aan actie. Typische patronen zijn:

Policy-gedreven governance en landingzones

Azure Policy is het preventieve en correctieve guardrail-systeem voor cloud-drift. Kernelementen:

Voorbeeld van een beleidsskelet om een antimalware-extensie op Windows VM’s af te dwingen:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

Landingzone-governance organiseert overerving en scheiding van verantwoordelijkheden:

Voor verouderde blueprint-behoeften, adopteer “policy-as-code” met ARM/Bicep, Template Specs en initiatieftoewijzingen om blueprint-achtige, consistente implementaties op schaal te realiseren.

Beveiligingsinventaris, Cloud-apps, Data Governance en Audit

Inventarisatie en compliance op schaal maken gebruik van Azure Resource Graph (ARG) en Policy compliance-rapporten. ARG-query’s bieden bijna real-time overzichten van de status van miljoenen resources:

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Combineer de resourcestatus met tags om te triëren op basis van datagevoeligheid:

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) beheert SaaS-risico’s:

Microsoft Purview breidt governance uit naar data:

Audit trails moeten fraudebestendig en volledig zijn:

Praktijkscenario

Contoso, een wereldwijde retailer, neemt twee nieuwe productieabonnementen in gebruik en moet de beveiligingshouding standaardiseren, voldoen aan de Azure Security Benchmark en onveranderlijke logs zeven jaar lang bewaren met minimale operationele frictie.

  1. Governance op management group-niveau instellen
  1. Beveiligingsinitiatieven en Defender for Cloud-plannen toewijzen
  1. Beleidsgestuurde automatisering en uitzonderingen implementeren
  1. Een op Secure Score gebaseerde herstelworkflow configureren
  1. Auditlogs centraliseren met onveranderlijkheid
  1. SaaS-gebruik en egress-risico’s beheren
  1. Data governance verankeren met Purview

Sleutelbeheer · Alle domeinen · Microsoft Sentinel en security-operaties

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product