Microsoft AZ-801: Microsoft Defender for Cloud en Endpointbeveiliging — Studiegids

Onderdeel van de Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Studiegids. Oefen met geverifieerde antwoorden in het Microsoft-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Microsoft Defender for Cloud en Microsoft Defender for Endpoint vormen een samenhangende stack voor het versterken van hybride Windows Server-omgevingen, het detecteren van bedreigingen en het afdwingen van toegang met minimale rechten (least-privilege). In Azure en on-premises (via Azure Arc) bieden ze postuurbeheer, geautomatiseerde herstelacties en endpoint detectie en respons (EDR). Inzicht in de Defender for Servers-plannen, workflowautomatisering, toegangsbeheer, integriteitsbewaking en containerbeveiliging is essentieel om een consistente beveiligingsbaseline op te bouwen en de respons te operationaliseren.

Cloud Security Posture en Serverplannen

De Secure Score van Defender for Cloud kwantificeert hoe goed uw resources voldoen aan best practices voor beveiliging en regelgevingsstandaarden die via Azure Policy worden toegepast. Elke beveiligingsmaatregel draagt een gewogen deel bij aan de score en wordt ondersteund door een of meer aanbevelingen. U verbetert de Secure Score door aanbevelingen aan te pakken voor compute, netwerken, identiteiten en data. De herstelworkflow begint met het inzoomen op een aanbeveling, het beoordelen van de betreffende resources en herstelstappen, en het gebruiken van snelle oplossingen waar beschikbaar. Het inschakelen van endpointbeveiliging is bijvoorbeeld een implementatie met één klik, gekoppeld aan een policy, die agents automatisch kan provisioneren. Aanbevelingen kunnen worden toegewezen aan eigenaren, einddatums kunnen worden ingesteld en hersteltaken kunnen worden gevolgd. Waar een aanbeveling niet van toepassing is, kunt u een vrijstelling aanmaken met een rechtvaardiging en een optionele vervaldatum, wat de Secure Score bijwerkt zonder ongerelateerde risico’s te maskeren. Weergaven voor naleving van regelgeving (bijv. Azure Security Benchmark, CIS) projecteren dezelfde maatregelen in standaardspecifieke beoordelingen voor auditors en continue monitoring.

Defender for Servers biedt gelaagde beveiliging via twee plannen:

Beide plannen ondersteunen Azure- en Arc-enabled servers. Onboarding op abonnements- of werkruimteniveau stelt Defender for Cloud in staat om de benodigde agents en extensies automatisch te provisioneren met behulp van beheerde identiteiten en Azure Policy, wat een consistente implementatie op grote schaal garandeert.

Beveiligingscontroles en Automatisering

Workflowautomatisering operationaliseert aanbevelingen en waarschuwingen. Playbooks zijn Azure Logic Apps die gekoppeld zijn aan triggers van Defender for Cloud:

Implementeer playbooks met een door het systeem toegewezen beheerde identiteit waaraan rollen met de minste privileges zijn toegekend (bijvoorbeeld Virtual Machine Contributor om VM’s te stoppen). Gebruik filtervoorwaarden om specifieke waarschuwingen te targeten, zoals “Antimalware uitgeschakeld op de virtuele machine”, en roep vervolgens de Compute PowerOff-operatie aan voor de betreffende VM. Dit patroon vermindert de gemiddelde hersteltijd (mean time to remediate) en waarborgt tegelijkertijd de auditeerbaarheid en consistentie.

Just-in-time (JIT) VM-toegang verkleint het aanvalsoppervlak door beheerpoorten (SSH, RDP, aangepast) op de NSG of Azure Firewall te sluiten totdat er expliciet om wordt gevraagd. Vereisten zijn onder meer een NSG of Azure Firewall die is toegepast op de netwerkinterface of het subnet van de VM; als er geen bestaat, maak dan eerst een NSG aan. Configureer JIT om toegestane poorten, bronbereiken (geef de voorkeur aan ‘preferred source IP restriction’), protocol en maximale toegangsduur per poort te specificeren. Wanneer een operator toegang aanvraagt, valideert Defender for Cloud de RBAC-permissies en keurt de aanvraag automatisch goed of stuurt deze door voor goedkeuring, afhankelijk van uw beleid. Vervolgens wordt er een tijdelijke ‘allow’-regel ingevoegd die is gericht op het openbare IP-adres van de aanvrager en die automatisch wordt verwijderd wanneer deze verloopt. Alle aanvragen, goedkeuringen en wijzigingen in NSG-regels worden geauditeerd in de logs van Defender for Cloud en Azure Activity, en kunnen worden gestreamd naar Log Analytics of Microsoft Sentinel.

Adaptieve applicatiecontroles maken gebruik van machine learning om vergelijkbare machines te groeperen (op basis van workload en waargenomen processen) en ‘allowlists’ voor te stellen. U verfijnt en publiceert regels met behulp van:

Adaptieve netwerkverharding analyseert actuele verkeerspatronen en stelt strengere inkomende NSG-regels voor. Als RDP bijvoorbeeld alleen wordt waargenomen vanaf een bekend beheernetwerk, zal de aanbeveling 3389/TCP beperken tot dat bereik in plaats van ‘Any’. Controleer en pas aanbevelingen per NSG toe; Defender for Cloud schrijft bijgewerkte regels met beschrijvende namen, waarbij de context van de wijziging behouden blijft. Evalueer periodiek opnieuw, aangezien nieuwe legitieme bronnen kunnen leiden tot bijgewerkte voorstellen.

Bestandsintegriteitsmonitoring (File Integrity Monitoring, FIM) voegt detectieve controles toe voor wijzigingen in kritieke bestanden en registers. Configureer FIM door een Log Analytics-workspace te koppelen en de FIM-gegevensverzameling in te schakelen voor de beoogde machines (automatische provisioning wordt ondersteund). Definieer gemonitorde paden en registersleutels, inclusief patronen voor opnemen/uitsluiten en de gevoeligheid voor inhoudswijzigingen versus wijzigingen die alleen attributen betreffen. Defender for Cloud genereert waarschuwingen bij ongeautoriseerde of verdachte wijzigingen met details over wie, wat en wanneer; gebeurtenissen worden opgeslagen in uw workspace voor ‘hunting’ en correlatie. Gebruik de instellingen voor retentie en gegevensexport om de wijzigingsgeschiedenis in lijn te houden met de compliance-vereisten.

Eindpunt- en Kwetsbaarhedenbeheer

Het onboarden van Windows Server naar Microsoft Defender for Endpoint wordt gestroomlijnd via Defender for Cloud. Voor Azure VM’s, schakel auto-provisioning in; voor on-premises of andere clouds, verbind machines met Azure Arc (Azure Connected Machine agent) en schakel vervolgens Defender for Servers in om de MDE unified agent automatisch te installeren op ondersteunde Windows Server-versies. Valideer het onboarden door de connectiviteit van de sensor en het genereren van waarschuwingen van testdetecties te bevestigen.

EDR in blokkeermodus versterkt de bescherming door MDE in staat te stellen kwaadaardige artefacten en gedragingen te blokkeren, zelfs wanneer een antivirus van een derde partij primair is of wanneer Microsoft Defender Antivirus in passieve modus draait. Zorg ervoor dat de engine en het platform van Microsoft Defender Antivirus aanwezig en up-to-date zijn; schakel EDR in blokkeermodus in via de MDE-beveiligingsinstellingen (GPO, Intune of de MDE-portal). Deze modus is met name waardevol op servers waar op handtekeningen gebaseerde AV het gebruik van post-exploitatie tools kan missen, omdat het op gedrag gebaseerde blokkades mogelijk maakt.

Live response biedt veilige, gecontroleerde externe shell-toegang vanaf de Microsoft Defender-portal naar een geonboarde server voor triage en indamming. Met de juiste rollen kunnen responders artefacten verzamelen, processen en persistentie inspecteren, kwaadaardige processen beëindigen, bestanden verwijderen en mitigatiescripts toepassen. Live response-sessies worden gelogd en kunnen worden geïntegreerd in runbooks voor incidentrespons.

Kwetsbaarheidsbeoordeling voor servers is beschikbaar via twee integraties:

Containers en Registers

Defender for Containers van Defender for Cloud beveiligt zowel images als de runtime. Schakel voor Azure Container Registry het scannen van images in, zodat bij elke image-push en bij regelmatige herscans CVE’s, blootgestelde geheimen en configuratieproblemen (bijv. uitvoeren als root) worden geïdentificeerd. Bevindingen worden weergegeven als aanbevelingen van Defender for Cloud en kunnen implementaties blokkeren via pipeline gates. Integreer voor multi-cloud-registers of CI-systemen de Defender-scanner in uw build-proces om ‘shift-left’ toe te passen.

Schakel tijdens runtime de Defender-agent voor Kubernetes in (AKS add-on of DaemonSet voor andere clusters) om verdacht gedrag te detecteren, zoals privilege-escalatie binnen containers, afwijkende procesactiviteit, cryptomining of pogingen tot laterale verplaatsing. De runtime-sensor correleert host-signalen, Kubernetes-auditlogs en container-events, en genereert waarschuwingen die zijn verrijkt met metadata van pods, namespaces en nodes. Verhard clusters door aanbevolen Kubernetes-beleidscontroles toe te passen, minimale privileges af te dwingen en ingress/egress te beheren met netwerkbeleid; stem dit af op de Secure Score-aanbevelingen die zijn gekoppeld aan de Azure Security Benchmark.

Praktijkscenario

Siemens AG beheert een hybride Windows Server-omgeving met Azure VM’s en on-premises servers. Het management wil de blootstelling door open beheerpoorten verminderen, de reactie op kritieke waarschuwingen automatiseren en continu inzicht krijgen in ongeautoriseerde bestandswijzigingen, terwijl tegelijkertijd de naleving van regelgeving wordt verbeterd.

  1. Servers onboarden en abonnement kiezen
  1. Postuur en Secure Score verbeteren
  1. JIT VM-toegang implementeren
  1. Reactie automatiseren met Logic Apps
  1. Adaptieve applicatie- en netwerkcontroles afdwingen
  1. Bestandsintegriteitsmonitoring (FIM) configureren
  1. Kwetsbaarheidsbeoordeling standaardiseren
  1. Containers en registers beveiligen

Windows Server Beveiliging en Hardening · Alle domeinen · Microsoft Sentinel en Beveiligingsmonitoring

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Microsoft →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product