Microsoft AZ-500: Reagowanie na incydenty, odzyskiwanie i odporność — Przewodnik do nauki
Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Reagowanie na incydenty, odzyskiwanie i odporność w Azure to ciągła zdolność, która łączy dobrze przećwiczone procedury operacyjne z natywnymi mechanizmami kontroli platformy. Skuteczny program przewiduje awarie lub naruszenia bezpieczeństwa, szybko je wykrywa i klasyfikuje, ogranicza promień rażenia (blast radius) za pomocą automatyzacji, przywraca usługi zgodnie z określonymi celami, zachowuje niezmienne dowody, a następnie wzmacnia środowisko w oparciu o zdobytą wiedzę. Natywne usługi Azure — Microsoft Sentinel, Defender for Cloud, Logic Apps, Azure Backup, Azure Site Recovery (ASR), DDoS Protection, Web Application Firewall (WAF), Traffic Manager/Front Door i Microsoft Entra — dostarczają niezbędnych elementów składowych. Imperatywem projektowym jest wcześniejsze przygotowanie odpowiedniej telemetrii, ścieżek dostępu awaryjnego (break-glass) dla tożsamości oraz zautomatyzowanego egzekwowania zasad, aby zespoły mogły działać w ciągu minut, a nie godzin.
Cykl życia reagowania na incydenty i operacje w Sentinel
Przygotowanie
- Zdefiniuj, kto co robi, kiedy i za pomocą jakich narzędzi. Wcześniej przygotuj obszary robocze Microsoft Sentinel, podłącz źródła danych (Activity Log, logi zasobów, logi przepływu NSG, logi logowania/audytu Microsoft Entra, sygnały z Defender) oraz zaimplementuj kontrolę dostępu i RBAC dla analityków, osób reagujących na incydenty i dowodzących akcją.
- Stwórz podręczniki (playbooks) w Logic Apps dla typowych działań ograniczających, takich jak izolacja maszyn wirtualnych, unieważnienie tokenów użytkownika czy rotacja kluczy. Przygotuj wcześniej sieciowe grupy bezpieczeństwa (NSG) do kwarantanny oraz dedykowane subskrypcje do celów analityki śledczej („forensics”).
- Ustanów niezmienne przechowywanie logów za pomocą Diagnostic Settings do Log Analytics oraz na koncie Azure Storage z włączoną niezmiennością (WORM).
Wykrywanie
- W Sentinel włącz reguły analityczne dotyczące kradzieży poświadczeń, rzadkich wzorców logowania, podejrzanego wykonywania procesów, nadużyć w Key Vault i eksfiltracji danych. Wzbogać je o reguły UEBA i fusion, aby korelować pozornie niegroźne zdarzenia w znaczące incydenty. Skalibruj progi reguł i ich wyciszanie, aby zminimalizować zmęczenie alertami.
Ograniczanie
- Wykonuj wcześniej zatwierdzone działania: poddaj kwarantannie karty sieciowe (NIC) za pomocą NSG, wyłącz naruszone jednostki usługi (service principals), unieważnij tokeny odświeżania Entra, rotuj sekrety, wyłącz przychodzące publiczne punkty końcowe lub przełącz WAF w tryb zapobiegania (prevention). Użyj reguł automatyzacji Sentinel do kierowania incydentów według ważności, dodawania tagów, przypisywania właścicieli i wyzwalania podręczników (playbooks).
Eliminacja
- Usuń mechanizmy przetrwania (zadania startowe, zaplanowane zadania, skrypty cloud-init, złośliwe rozszerzenia), rotuj poświadczenia, wdróż ponownie złote obrazy (golden images) i załataj luki w zabezpieczeniach zasygnalizowane przez Defender for Cloud. W przypadku incydentów związanych z tożsamością, wymagaj resetowania haseł i wzmocnij zasady dostępu warunkowego (Conditional Access).
Odzyskiwanie
- Przywróć dane z Azure Backup do czystych sieci wirtualnych (VNet); wykonaj przełączenie awaryjne (failover) za pomocą planów odzyskiwania ASR; zweryfikuj integralność i odtwórz sekrety oraz konfiguracje ze znanych, dobrych źródeł (szablony IaC, Key Vault z włączonym usuwaniem nietrwałym/ochroną przed przeczyszczeniem). Upewnij się, że cele RTO i RPO są spełnione.
Wyciągnięte wnioski
- Przeprowadź analizę post-mortem bez obwiniania (blameless review). Zaktualizuj reguły i podręczniki Sentinel, przypisania Azure Policy, obrazy bazowe i runbooki. Skodyfikuj działania naprawcze w IaC i egzekwuj je za pomocą grup zarządzania (management groups).
Zarządzanie incydentami w Sentinel: klasyfikacja, zbieranie dowodów, dochodzenie i obsługa spraw
Klasyfikacja (Triage)
- Priorytetyzuj incydenty według ważności, krytyczności zasobów i promienia rażenia, używając wzbogacania encji (host, użytkownik, IP) oraz list obserwacyjnych (watchlists). Używaj grupowania incydentów, aby zredukować duplikaty, oraz widoku osi czasu, aby zrozumieć sekwencję zdarzeń.
Zbieranie dowodów
- Dodawaj do zakładek znaczące zdarzenia, eksportuj surowe logi do niezmiennego magazynu, twórz migawki dysków maszyn wirtualnych, których dotyczy problem, do analizy offline i przechwytuj drzewa procesów za pomocą integracji z Defender for Endpoint. Zachowaj ciągłość dowodową (chain-of-custody), przechowując hashe i ograniczając dostęp do grupy zasobów przeznaczonej do analizy śledczej.
Dochodzenie
- Korzystaj z grafów dochodzeniowych i stron encji (historia logowań użytkownika, drzewo procesów hosta). Prowadź proaktywne poszukiwania (hunting) za pomocą KQL w tabelach SigninLogs, AuditLogs, SecurityEvent i AzureDiagnostics. Rejestruj ustalenia, dołączaj artefakty i oznaczaj wskaźniki naruszenia (IOC) w celu przyszłego wykrywania.
Zarządzanie sprawą
- Standaryzuj statusy (Nowy, Aktywny, W toku, Rozwiązany), właścicieli i liczniki SLA. Zintegruj Sentinel z systemami ITSM (ServiceNow/Azure DevOps) w celu obsługi zgłoszeń i kontroli zmian. Reguły automatyzacji mogą automatycznie zamykać znane, niegroźne alerty lub eskalować określone taktyki do drugiej linii wsparcia (Tier 2).
Zautomatyzowane ograniczanie i orkiestracja przepływów pracy
Reguły automatyzacji Sentinel
- Wyzwalane przy tworzeniu/aktualizacji incydentu. Dynamicznie przypisuj właściciela, ustawiaj ważność, dodawaj tagi (np. QuarantineCandidate) i wywołuj jeden lub więcej podręczników (playbooks). Uzasadnienie: przejście od wykrycia do działania w ciągu sekund, zgodnie z zasadą najmniejszych uprawnień i przy użyciu wcześniej zatwierdzonych podręczników.
Podręczniki (playbooks) Logic Apps
- Typowe działania: zastosuj NSG kwarantanny do karty sieciowej maszyny wirtualnej, wyłącz użytkownika, unieważnij tokeny, zablokuj adres IP w WAF lub otwórz zgłoszenie w systemie ITSM z pełnym kontekstem. Użyj tożsamości zarządzanych i Azure RBAC, aby ograniczyć uprawnienia każdego podręcznika do dokładnie określonego zestawu zasobów.
Automatyzacja przepływu pracy w Defender for Cloud
- W odpowiedzi na rekomendacje lub alerty (np. „Otwarte RDP do internetu”), automatycznie wyzwalaj podręczniki w celu naprawy (zaostrzenie reguł NSG), oznaczania zasobów do dalszych działań lub powiadamiania właścicieli. Uzasadnienie: szybkie zamykanie luk w zabezpieczeniach, co poprawia wskaźnik Secure Score i skraca czas przebywania atakującego w systemie (dwell time).
Przykład: kwarantanna karty sieciowej maszyny wirtualnej w kilka sekund
# Create a high-priority deny-all inbound NSG rule and associate a quarantine NSG to the NIC
az network nsg rule create -g rg-prod -n QuarantineDenyAll --nsg-name nsg-quarantine \
--priority 100 --access Deny --direction Inbound --protocol '*' --source-address-prefixes '*' \
--source-port-ranges '*' --destination-address-prefixes '*' --destination-port-ranges '*'
az network nic update -g rg-prod -n vm1-nic --network-security-group nsg-quarantine
Unieważnienie tokenu dla naruszonego użytkownika
az rest --method POST \
--uri "https://graph.microsoft.com/v1.0/users/user@contoso.com/revokeSignInSessions"
Kopia zapasowa, replikacja, RTO/RPO i odporność
Bezpieczeństwo Azure Backup
Magazyny Recovery Services i magazyny Backup
- Używaj magazynów per granica obciążenia roboczego (workload boundary) i region. Włącz usuwanie nietrwałe (soft delete), aby chronić przed przypadkowym/złośliwym usunięciem elementów kopii zapasowej; ustaw odpowiedni okres przechowywania zgodny z wymogami regulacyjnymi. Włącz ochronę przed przeczyszczeniem (purge protection) (tam, gdzie jest to wspierane), aby zapobiec nieodwracalnym usunięciom.
Niezmienność (immutability)
- Skonfiguruj niezmienność magazynu. Używaj trybu odblokowanego (unlocked mode) podczas początkowego dostrajania, a następnie przełącz na tryb zablokowany (locked mode), aby zapobiec skracaniu okresu przechowywania lub manipulowaniu polityką. Uzasadnienie: zapewnia, że kopie zapasowe są jednokrotnego zapisu i odporne na modyfikacje, co jest kluczowym mechanizmem chroniącym przed oprogramowaniem ransomware.
Autoryzacja wieloużytkownikowa (MUA)
- Chroń krytyczne operacje tworzenia kopii zapasowych (np. zatrzymanie ochrony z usunięciem danych, zmiana ustawień magazynu) za pomocą Azure Backup Resource Guard w osobnej subskrypcji/grupie zasobów należącej do innego zespołu. Uzasadnienie: wymusza rozdział obowiązków (separation-of-duties); atakujący muszą skompromitować dwie tożsamości w różnych zakresach, aby zniszczyć możliwość odzyskania danych.
Możliwości międzyregionalne
- Dla RSV używających GRS, włącz przywracanie międzyregionalne (cross-region restore), aby móc odzyskać dane nawet w przypadku niedostępności regionu podstawowego. Sprawdź, czy klucze kryptograficzne używane przez obciążenia robocze są również odporne (włączone usuwanie nietrwałe/ochrona przed przeczyszczeniem w Key Vault oraz, w razie potrzeby, planowanie odzyskiwania geograficznie redundantnego).
Azure Site Recovery (ASR)
Replikacja
- Azure-do-Azure, VMware/Hyper-V-do-Azure oraz serwery fizyczne. Zdefiniuj polityki replikacji (próg RPO, przechowywanie punktów odzyskiwania, częstotliwość migawek spójnych z aplikacją). Wdrażaj usługę Mobility service tam, gdzie jest to wymagane.
Plany odzyskiwania
- Orkiestruj przełączanie awaryjne (failover) aplikacji wielowarstwowych z uwzględnieniem kolejności uruchamiania, kroków manualnych i skryptów runbook (np. aktualizacje DNS, zmiana parametrów połączeń). Przechowuj poświadczenia i skrypty w Key Vault.
Testowe przełączanie awaryjne
- Przeprowadzaj regularne, niezakłócające testy w izolowanej sieci VNet z maskowanymi adresami IP. Użyj opcji „Cleanup test failover”, aby zresetować stan. Uzasadnienie: weryfikuje kompleksowe odzyskiwanie (end-to-end) bez wpływu na środowisko produkcyjne.
Powrót po awarii (failback)
- Po odzyskaniu lokacji podstawowej, ponownie włącz ochronę i wykonaj powrót po awarii (failback), resynchronizując zmiany. Zaplanuj okna przepustowości i konserwacji, aby spełnić biznesowe umowy SLA.
Wybór architektury w celu spełnienia RTO/RPO
Niskie RPO (sekundy do minut) i niskie RTO (minuty)
- Preferuj ASR lub natywną replikację aplikacji (np. SQL Always On, Cosmos DB multi-region) zamiast kopii zapasowych; utrzymuj gorący (hot) lub ciepły (warm) tryb gotowości (standby); użyj Front Door/Traffic Manager do regionalnego przełączania awaryjnego.
Umiarkowane RPO (godziny) i RTO (godziny)
- Łącz częste kopie zapasowe z ASR dla krytycznych warstw; używaj funkcji przyspieszających tworzenie kopii zapasowych (migawki do natychmiastowego przywracania), aby skrócić czas odzyskiwania.
Długie RPO (dni) i RTO (dni)
- Tylko kopie zapasowe z dłuższym okresem przechowywania; zoptymalizowane kosztowo warstwy archiwalne.
Uzasadnienie operacyjne: replikacja zapewnia niskie RPO przy wyższym bieżącym koszcie; kopie zapasowe zapewniają tańsze długoterminowe przechowywanie, ale wolniejsze RTO/RPO. Mieszaj rozwiązania per warstwa, aby dopasować je do analizy wpływu na biznes (business impact analysis).
Obrona sieci, informatyka śledcza, ciągłość działania i utwardzanie
Reakcja na ataki DDoS w Azure, dostrajanie WAF i przełączanie awaryjne w zarządzaniu ruchem
DDoS Protection Standard
- Skojarz z sieciami VNet hostującymi publiczne adresy IP. Zapewnia adaptacyjne łagodzenie skutków w czasie rzeczywistym i wsparcie DDoS Rapid Response (DRR) podczas ataków. Skonfiguruj alerty i diagnostykę do przesyłania do usługi Sentinel. Uzasadnienie: automatyczne łagodzenie skutków na brzegu sieci, zanim ruch dotrze do obciążeń roboczych.
Dostrajanie WAF
- Używaj zarządzanych zestawów reguł OWASP i przełącz się w tryb zapobiegania (prevention). Dodaj wykluczenia dla znanych, nieszkodliwych wzorców, włącz inspekcję rozmiaru/treści żądania tam, gdzie to potrzebne, i utwórz niestandardowe reguły zezwalania/blokowania oraz ograniczania szybkości (rate limiting) dla nadużywających adresów IP lub lokalizacji geograficznych. Ciągle udoskonalaj na podstawie logów.
Przełączanie awaryjne ruchu
- Użyj Traffic Manager (opartego na DNS) z routingiem priorytetowym i niskim TTL do przełączania awaryjnego między regionami, lub Azure Front Door (anycast L7) dla szybszego przełączania awaryjnego opartego na sondach kondycji (health probes) i globalnego punktu wejścia (ingress). Sonduj krytyczne punkty końcowe i przeprowadzaj regularne ćwiczenia przełączania awaryjnego.
Informatyka śledcza: logi i niezmienne przechowywanie
Activity Log
- Przeprowadzaj inspekcję działań na płaszczyźnie sterowania (tworzenie/usuwanie/przypisania ról). Przesyłaj strumieniowo do usługi Sentinel oraz do Azure Storage z włączoną niezmiennością (immutability) na potrzeby blokady prawnej (legal hold).
Dzienniki zasobów
- Włącz za pomocą Ustawień diagnostycznych (Diagnostic Settings) dla kluczowych usług (Key Vault, App Service, Storage, SQL, AKS). Kieruj do Log Analytics, Event Hub i niezmiennego magazynu (immutable Storage).
Dzienniki przepływu NSG
- Włącz w usłudze Network Watcher; analizuj za pomocą Traffic Analytics, aby zrekonstruować przepływy sieciowe podczas incydentów.
Dzienniki logowania i inspekcji Microsoft Entra
- Przesyłaj do usługi Sentinel na potrzeby dochodzeń związanych z tożsamością. Monitoruj ryzykowne logowania i wyniki dostępu warunkowego (Conditional Access). Wydłuż przechowywanie za pomocą archiwum Log Analytics i/lub eksportu do niezmiennego magazynu (immutable Storage).
Konta awaryjne i mechanizmy ciągłości działania
- Utrzymuj co najmniej dwa konta typu „break-glass” (awaryjne) z rolą Global Administrator, przeznaczone tylko do chmury, z długimi, złożonymi hasłami, wykluczone z zasad dostępu warunkowego (Conditional Access) i MFA, aby przetrwać awarie. Przechowuj poświadczenia bezpiecznie w trybie offline i monitoruj każde logowanie za pomocą alertów w czasie rzeczywistym. W innych przypadkach przypisuj ograniczone role stałe; używaj PIM do podnoszenia uprawnień w trybie just-in-time podczas normalnych operacji.
- Udokumentuj procedury dostępu awaryjnego, w tym opcję Entra „Podnieś poziom dostępu, aby zarządzać wszystkimi subskrypcjami platformy Azure” oraz kroki przypisania roli Właściciela (Owner) na poziomie głównej grupy zarządzania (root management group), jeśli RBAC nie działa.
- Chroń krytyczne zasoby za pomocą blokad zarządzania (CanNotDelete) i ograniczaj zakres przypisywania ról za pomocą grup zarządzania (management groups).
Utwardzanie po incydencie
- Stosuj Azure Policy na poziomie grup zarządzania, aby wymusić standardy bazowe (np. DeployIfNotExists dla rozszerzeń antimalware, szyfrowania dysków, ustawień diagnostycznych, dostępu JIT do maszyn wirtualnych). Naprawiaj niezgodności za pomocą zadań korygujących (remediation tasks) w ramach zasad.
- Ulepsz wykrywanie poprzez dostrajanie analityki w Sentinel (dodawanie nowych wskaźników IOC, dostosowywanie progów), przekształcanie udanych polowań (hunts) w zaplanowane reguły i dodawanie reguł automatyzacji do wstępnej klasyfikacji (triage).
- Aktualizuj bazowe standardy bezpieczeństwa (obrazy, zasady Key Vault, reguły NSG/WAF). Rejestruj wszystkie zmiany jako kod (Bicep/Terraform) i weryfikuj je za pomocą CI/CD i kontroli zmian. Śledź wskaźnik Secure Score i zgodność z przepisami, aby mierzyć postępy.
Praktyczny scenariusz problemu
Starbucks doświadcza gwałtownego wzrostu podejrzanych logowań, po których następuje nietypowy ruch wychodzący z magazynu danych w subskrypcji produkcyjnej, hostującej API do obsługi zamówień. Zespół ds. bezpieczeństwa musi powstrzymać zagrożenie, przeprowadzić dochodzenie i przywrócić usługę, jednocześnie zachowując dowody i spełniając wymagania RTO na poziomie dwóch godzin i RPO na poziomie 15 minut dla warstwy API.
- Zautomatyzuj wstępną klasyfikację i ogranicz promień rażenia
- W usłudze Sentinel reguła automatyzacji jest wyzwalana przez incydenty o wysokim priorytecie z encjami z grupy zasobów API do obsługi zamówień, przypisuje dyżurnego analityka, oznacza incydent jako QuarantineCandidate i uruchamia playbook, który:
- Unieważnia sesje dla przejętego użytkownika.
- Stosuje kwarantannową grupę NSG do kart sieciowych (NIC) zestawu skalowania maszyn wirtualnych API.
- Dodaje niestandardową regułę WAF, aby zablokować atakujące zakresy adresów IP.
- Uzasadnienie: Automatyzacja wykonuje wstępnie zatwierdzone działania o najniższych uprawnieniach w ciągu kilku sekund, skracając czas przebywania atakującego w systemie (dwell time) i zapobiegając dalszemu wyciekowi danych.
- Zabezpiecz dowody za pomocą niezmienności
- Playbook tworzy migawki dysków systemowych/danych zagrożonych maszyn wirtualnych i eksportuje Activity Log, dzienniki przepływu NSG oraz logi konta Storage dla docelowych kontenerów do konta Azure Storage z włączoną niezmiennością opartą na czasie (time-based immutability) i blokadą prawną (legal hold). Zakładki (bookmarks) i zapytania KQL są dołączane do incydentu w Sentinel.
- Uzasadnienie: Niezmienny magazyn zapewnia nienaruszalność łańcucha dowodowego (chain-of-custody); migawki umożliwiają informatykę śledczą w trybie offline bez modyfikowania przejętych systemów.
- Przywróć usługę zgodnie z RTO/RPO
- Ponieważ warstwa API jest chroniona przez ASR z częstotliwością tworzenia migawek spójnych z aplikacją co 15 minut, zespół wykonuje plan odzyskiwania z priorytetem, aby przełączyć awaryjnie warstwę API do sparowanego regionu. Azure Front Door wykonuje przełączenie awaryjne oparte na sondach kondycji do drugiego punktu końcowego.
- Uzasadnienie: Replikacja spełnia 15-minutowe RPO, a zorkiestrowane przełączenie awaryjne wraz z routingiem przez Front Door spełnia dwugodzinne RTO bez konieczności przywracania z kopii zapasowej.
- Napraw tożsamości i wpisy tajne
- Administratorzy z uprawnieniami uprzywilejowanymi rotują poświadczenia i klucze w Key Vault (z włączonym usuwaniem nietrwałym (soft delete) i ochroną przed przeczyszczeniem (purge protection)) oraz wyłączają przejęte konto, wymuszając silniejszy dostęp warunkowy (Conditional Access) dla ról uprzywilejowanych.
- Uzasadnienie: Wpisy tajne i tożsamość to powszechne wektory utrzymywania dostępu (persistence); szybka rotacja i bardziej rygorystyczne kontrole dostępu odcinają atakującemu drogę powrotu.
- Utwardzanie i walidacja po incydencie
- Zespół dostraja zarządzane reguły WAF, dodaje niestandardową regułę ograniczania szybkości (rate-limiting), wdraża konto Storage w usłudze Defender for Cloud z alertami o anomaliach i wdraża Azure Policy, aby domyślnie wymuszać ustawienia diagnostyczne i bazowe standardy NSG. Dodawana jest reguła analityczna w Sentinel do wykrywania podobnych wzorców ruchu wychodzącego, a także planowane są kwartalne ćwiczenia w celu walidacji planów odzyskiwania ASR.
- Uzasadnienie: Instytucjonalizacja poprawek za pomocą zasad i analityki zmniejsza ryzyko ponownego wystąpienia incydentu i zapewnia, że odporność systemu pozostaje weryfikowalna i powtarzalna.
← Bezpieczeństwo hybrydowe i multi-cloud · Wszystkie domeny
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →