Microsoft AZ-500: Zarządzanie postawą bezpieczeństwa i ład — Przewodnik do nauki

Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Zarządzanie stanem bezpieczeństwa i ładem korporacyjnym w Azure to dyscyplina ciągłego oceniania, priorytetyzowania i egzekwowania konfiguracji, które zmniejszają ryzyko w subskrypcjach i chmurach, przy jednoczesnym zachowaniu możliwej do udowodnienia zgodności. Efektywny projekt łączy Microsoft Defender for Cloud dla widoczności stanu bezpieczeństwa i ochrony, Azure Policy dla prewencyjnych i korygujących mechanizmów zabezpieczających, ład korporacyjny strefy docelowej (landing zone) dla skalowalnego dziedziczenia oraz logowanie klasy audytowej w celu udokumentowania kontroli. Celem operacyjnym jest możliwa do obrony redukcja ryzyka: decyzje są podejmowane na podstawie ekspozycji i wpływu, egzekwowane przez kod, dziedziczone z projektu i potwierdzone przez niezmienne logi.

Microsoft Defender for Cloud: Architektura, Plany i Rekomendacje

Defender for Cloud (MDC) przetwarza sygnały z Azure, środowisk hybrydowych i wielochmurowych, koreluje je, tworząc Secure Score, rekomendacje i alerty, oraz może orkiestrować naprawę. Zaprojektuj go na poziomie głównej grupy zarządzania (MG), aby plany i polityki były dziedziczone przez wszystkie subskrypcje; używaj subskrypcji tylko do określania zakresu wyjątków. W przypadku środowisk wielochmurowych, wdrażaj natywne konektory MDC dla AWS i GCP na poziomie głównym tenanta (lub w dedykowanej subskrypcji „Security”), używając kont o najniższych uprawnieniach i scentralizowanego automatycznego aprowizowania, aby standaryzować wdrażanie agentów i zbieranie danych.

Wybór planu jest podyktowany ryzykiem:

Rekomendacje bezpieczeństwa unifikują wyniki z planów i oceny Azure Policy. Uruchom je operacyjnie poprzez:

Secure Score, Zgodność i Automatyzacja Przepływu Pracy

Secure Score agreguje „kontrole” (grupy powiązanych wymagań bezpieczeństwa) w znormalizowaną wartość procentową. Każda kontrola ma przypisaną wartość punktową, która jest rozdzielana na jej „akcje poprawy”. Wpływ na wynik odzwierciedla potencjał redukcji ryzyka i zakres zasobów, których dotyczy. Priorytetyzuj według:

Używaj akcji poprawy z wytycznymi dotyczącymi naprawy, szybkimi poprawkami (quick-fixes) i automatyzacjami Logic App. Śledź ryzyko rezydualne poprzez wyłączenia typu „nie można naprawić” lub „złagodzone projektowo” z datą wygaśnięcia, aby wymusić okresową ponowną walidację.

Zgodność z przepisami w MDC mapuje konfiguracje i rekomendacje na standardy (np. Azure Security Benchmark, CIS, NIST). Wybieraj wymagane standardy na poziomie MG; unikaj rozbieżności między subskrypcjami. Traktuj pulpit zgodności jako raport typu policy-as-code: każda zielona kontrola powinna być możliwa do prześledzenia do polityki, inicjatywy lub zautomatyzowanej konfiguracji. Dla rodzin kontroli, które wymagają dowodów procesowych (np. reakcja na incydenty), dołączaj wizualizacje z workbooków i ID zgłoszeń w celu wsparcia audytu.

Automatyzacja przepływu pracy łączy stan bezpieczeństwa z działaniem. Typowe wzorce:

Zarządzanie sterowane politykami i strefy docelowe

Azure Policy to system prewencyjnych i naprawczych barier ochronnych (guardrails) zapobiegających dryfowi chmury. Kluczowe elementy:

Przykładowy szkielet zasady wymuszającej instalację rozszerzenia antimalware na maszynach wirtualnych z systemem Windows:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

Zarządzanie strefą docelową (landing-zone governance) organizuje dziedziczenie i separację obowiązków:

W przypadku potrzeb związanych ze starszymi rozwiązaniami blueprint, zaadaptuj podejście „policy-as-code” z ARM/Bicep, Template Specs i przypisaniami inicjatyw, aby osiągnąć spójne wdrożenia na dużą skalę, podobne do tych z blueprintów.

Inwentaryzacja zabezpieczeń, aplikacje w chmurze, ład danych i audyt

Do inwentaryzacji i zapewnienia zgodności na dużą skalę wykorzystuje się Azure Resource Graph (ARG) oraz raporty zgodności z Azure Policy. Zapytania ARG dostarczają wgląd w stan zabezpieczeń milionów zasobów w czasie zbliżonym do rzeczywistego:

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Połącz stan zasobów z tagami, aby klasyfikować je według wrażliwości danych:

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) zarządza ryzykiem związanym z SaaS:

Microsoft Purview rozszerza ład na dane:

Ścieżki audytu muszą być kompletne i odporne na manipulacje:

Praktyczny scenariusz problemowy

Contoso, globalna sieć handlowa, wdraża dwie nowe subskrypcje produkcyjne i musi ustandaryzować stan zabezpieczeń, osiągnąć zgodność z Azure Security Benchmark oraz przechowywać niezmienialne logi przez siedem lat, minimalizując jednocześnie problemy operacyjne.

  1. Ustanów ład na poziomie grupy zarządzania
  1. Przypisz inicjatywy bezpieczeństwa i plany Defender for Cloud
  1. Zaimplementuj automatyzację opartą na politykach i wyłączenia
  1. Skonfiguruj przepływ pracy naprawczej oparty na wskaźniku Secure Score
  1. Scentralizuj logi audytu z zapewnieniem niezmienialności
  1. Zarządzaj użyciem SaaS i ryzykiem wycieku danych (egress)
  1. Osadź ład danych za pomocą Purview

Zarządzanie kluczami · Wszystkie domeny · Microsoft Sentinel i operacje bezpieczeństwa

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt