Microsoft AZ-500: Zarządzanie postawą bezpieczeństwa i ład — Przewodnik do nauki
Część Microsoft Azure Security Engineer Associate AZ-500 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Zarządzanie stanem bezpieczeństwa i ładem korporacyjnym w Azure to dyscyplina ciągłego oceniania, priorytetyzowania i egzekwowania konfiguracji, które zmniejszają ryzyko w subskrypcjach i chmurach, przy jednoczesnym zachowaniu możliwej do udowodnienia zgodności. Efektywny projekt łączy Microsoft Defender for Cloud dla widoczności stanu bezpieczeństwa i ochrony, Azure Policy dla prewencyjnych i korygujących mechanizmów zabezpieczających, ład korporacyjny strefy docelowej (landing zone) dla skalowalnego dziedziczenia oraz logowanie klasy audytowej w celu udokumentowania kontroli. Celem operacyjnym jest możliwa do obrony redukcja ryzyka: decyzje są podejmowane na podstawie ekspozycji i wpływu, egzekwowane przez kod, dziedziczone z projektu i potwierdzone przez niezmienne logi.
Microsoft Defender for Cloud: Architektura, Plany i Rekomendacje
Defender for Cloud (MDC) przetwarza sygnały z Azure, środowisk hybrydowych i wielochmurowych, koreluje je, tworząc Secure Score, rekomendacje i alerty, oraz może orkiestrować naprawę. Zaprojektuj go na poziomie głównej grupy zarządzania (MG), aby plany i polityki były dziedziczone przez wszystkie subskrypcje; używaj subskrypcji tylko do określania zakresu wyjątków. W przypadku środowisk wielochmurowych, wdrażaj natywne konektory MDC dla AWS i GCP na poziomie głównym tenanta (lub w dedykowanej subskrypcji „Security”), używając kont o najniższych uprawnieniach i scentralizowanego automatycznego aprowizowania, aby standaryzować wdrażanie agentów i zbieranie danych.
Wybór planu jest podyktowany ryzykiem:
- Defender for Servers: Plan 1 zapewnia ocenę podatności i podstawowe wzmacnianie zabezpieczeń (hardening); Plan 2 dodaje Microsoft Defender for Endpoint (MDE), dostęp do maszyn wirtualnych w trybie just-in-time (JIT), analitykę zagrożeń i zachowań oraz monitorowanie integralności plików. Używaj Planu 2 dla hostów wystawionych na internet lub posiadających wysokie uprawnienia; Plan 1 dla pul serwerów o niskiej ekspozycji.
- Defender for Storage: Wykrywa anomalny dostęp i złośliwe oprogramowanie w obiektach blob, plikach i ADLS Gen2. Włączaj dla poszczególnych kont, z skanowaniem ukierunkowanym na kontenery wysokiego ryzyka (np. publiczny punkt przyjmowania danych), aby zarządzać kosztami, jednocześnie obejmując punkty wejścia.
- Defender for SQL: Dla Azure SQL, umożliwia wykrywanie zagrożeń i ocenę podatności z odchyleniami od stanu bazowego; dla SQL na maszynach (w tym z obsługą Arc), dodaje ochronę opartą na agencie. Włączaj szeroko w produkcyjnych bazach danych; ustalaj wzorce bazowe normalnego zachowania, aby zredukować szum informacyjny.
- Defender for Containers: Chroni AKS i Kubernetes z obsługą Arc poprzez skanowanie podatności obrazów (w ACR i w czasie rzeczywistym), analitykę audytu Kubernetes i wykrywanie zagrożeń w czasie rzeczywistym. Wymuszaj polityki Kubernetes (Gatekeeper/OPA) za pomocą dodatku Azure Policy. Zintegruj skanowanie w procesie CI/CD, aby blokować krytyczne CVE przed wdrożeniem.
- Defender for Key Vault: Wykrywa anomalny dostęp do sekretów i wzorce eksfiltracji danych. Używaj Azure RBAC do administracji magazynem i polityk dostępu do płaszczyzny danych (lub akcji danych RBAC) dla operacji na sekretach z najniższymi uprawnieniami.
- Defender for DNS: Wykrywa eksfiltrację danych opartą na DNS i komunikację z serwerami command-and-control. Priorytetyzuj w sieciach VNet typu spoke z ruchem wychodzącym do internetu; nie jest wymagany agent.
- Defender for DevOps: Połącz organizacje Azure DevOps i GitHub, aby oceniać repozytoria, sekrety, błędy w konfiguracji IaC i wzmacnianie zabezpieczeń potoków (pipelines). Używaj polityk blokujących dla pull requestów w przypadku błędnych konfiguracji o wysokiej wadze, aby przesuwać redukcję ryzyka w lewo (shift-left).
Rekomendacje bezpieczeństwa unifikują wyniki z planów i oceny Azure Policy. Uruchom je operacyjnie poprzez:
- Włączenie automatycznego aprowizowania planów na poziomie MG.
- Traktowanie rekomendacji o „wysokiej wadze, wystawionych na internet” jako elementów pracy zarządzanych przez proces kontroli zmian z umowami SLO.
- Dokumentowanie wyjątków od ładu korporacyjnego jako wyłączeń z polityki, z datami wygaśnięcia i uzasadnieniami.
Secure Score, Zgodność i Automatyzacja Przepływu Pracy
Secure Score agreguje „kontrole” (grupy powiązanych wymagań bezpieczeństwa) w znormalizowaną wartość procentową. Każda kontrola ma przypisaną wartość punktową, która jest rozdzielana na jej „akcje poprawy”. Wpływ na wynik odzwierciedla potencjał redukcji ryzyka i zakres zasobów, których dotyczy. Priorytetyzuj według:
- Największego potencjalnego wpływu na wynik w stosunku do włożonego wysiłku (Szybkie Zwycięstwa: np. włączenie MFA dla właścicieli, ograniczenie publicznego dostępu do magazynu).
- Ekspozycji powierzchni ataku (publiczne punkty końcowe, tożsamości z wysokimi uprawnieniami, słabe granice sieci).
- Zobowiązań regulacyjnych, które mapują się na te same działania (maksymalizuje wzrost zgodności).
Używaj akcji poprawy z wytycznymi dotyczącymi naprawy, szybkimi poprawkami (quick-fixes) i automatyzacjami Logic App. Śledź ryzyko rezydualne poprzez wyłączenia typu „nie można naprawić” lub „złagodzone projektowo” z datą wygaśnięcia, aby wymusić okresową ponowną walidację.
Zgodność z przepisami w MDC mapuje konfiguracje i rekomendacje na standardy (np. Azure Security Benchmark, CIS, NIST). Wybieraj wymagane standardy na poziomie MG; unikaj rozbieżności między subskrypcjami. Traktuj pulpit zgodności jako raport typu policy-as-code: każda zielona kontrola powinna być możliwa do prześledzenia do polityki, inicjatywy lub zautomatyzowanej konfiguracji. Dla rodzin kontroli, które wymagają dowodów procesowych (np. reakcja na incydenty), dołączaj wizualizacje z workbooków i ID zgłoszeń w celu wsparcia audytu.
Automatyzacja przepływu pracy łączy stan bezpieczeństwa z działaniem. Typowe wzorce:
- Wyzwalacz: Rekomendacja staje się nieprawidłowa w subskrypcji o znaczeniu krytycznym dla biznesu → Akcja: otwórz zgłoszenie P1, powiadom SecOps i automatycznie utwórz zadanie naprawcze.
- Wyzwalacz: Nowy alert o wysokiej wadze dla zasobu produkcyjnego → Akcja: odizoluj punkt końcowy (MDE), poddaj obiekt magazynu kwarantannie lub wyłącz dostęp publiczny poprzez naprawę za pomocą polityki.
Zarządzanie sterowane politykami i strefy docelowe
Azure Policy to system prewencyjnych i naprawczych barier ochronnych (guardrails) zapobiegających dryfowi chmury. Kluczowe elementy:
- Definicja: Reguła z warunkami i efektem. Typowe efekty to Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists oraz Disabled. Użyj Deny dla niepodlegających negocjacjom barier (np. zakaz publicznych adresów IP na kartach sieciowych). Użyj DeployIfNotExists do automatycznej instalacji wymaganych agentów lub rozszerzeń (np. antimalware lub MDE).
- Inicjatywa: Wyselekcjonowany zestaw definicji zasad, sparametryzowany w celu zapewnienia spójnych przypisań (np. inicjatywa Azure Security Benchmark).
- Przypisanie: Określaj zakres najpierw na grupach zarządzania, a następnie na subskrypcjach lub grupach zasobów w celu ukierunkowanych nadpisań. Włącz „tryb egzekwowania” (enforcement mode) dla bezwzględnie obowiązkowych zasad po zakończeniu monitorowania.
- Wyjątki: Używaj kategorii Waiver (zaakceptowane ryzyko) lub Mitigated (kontrola kompensacyjna). Zawsze ustawiaj datę wygaśnięcia, aby zapewnić ponowną ocenę.
- Zadania naprawcze: Wymagane dla DeployIfNotExists i Modify w celu skonfigurowania istniejących zasobów. Nadaj tożsamości zarządzanej przypisania zasad rolę Contributor (i w razie potrzeby na płaszczyźnie danych) w docelowych zakresach.
Przykładowy szkielet zasady wymuszającej instalację rozszerzenia antimalware na maszynach wirtualnych z systemem Windows:
{
"properties": {
"displayName": "Deploy antimalware on Windows VMs",
"policyType": "Custom",
"mode": "Indexed",
"parameters": {},
"policyRule": {
"if": {
"allOf": [
{ "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
{ "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
]
},
"then": {
"effect": "DeployIfNotExists",
"details": {
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "IaaSAntimalware",
"roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
"deploymentScope": "resourceGroup",
"existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
"deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
}
}
}
}
}
Zarządzanie strefą docelową (landing-zone governance) organizuje dziedziczenie i separację obowiązków:
- Grupy zarządzania: Zbuduj przejrzystą hierarchię (Tenant Root → Platform → Corp/Online → Środowiska takie jak Prod/NonProd). Przypisuj inicjatywy i RBAC na poziomach grup zarządzania (MG), aby maksymalizować dziedziczenie i minimalizować dryf w poszczególnych subskrypcjach. Odkrywaj i wdrażaj uprzywilejowane role do PIM; konfiguracja PIM wymaga uprawnień Global Administrator.
- Organizacja subskrypcji: Oddzielaj według środowiska i krytyczności obciążenia, aby izolować promień rażenia (blast radius) i budżety. Używaj archetypów (np. „Mission-Critical AKS”, „Data Platform”) z wstępnie przypisanymi inicjatywami i RBAC.
- Tagi: Standaryzuj wymagane tagi (Owner, CostCenter, DataSensitivity, Environment) i wymuszaj ich stosowanie za pomocą Modify/Append w celu normalizacji; odmawiaj tworzenia zasobów (Deny), gdy w środowisku produkcyjnym brakuje wymaganych tagów.
- Blokady zasobów: CanNotDelete chroni krytyczne usługi współdzielone; ReadOnly zapobiega wszelkim operacjom PUT. Używaj oszczędnie i dopiero po wzmocnieniu zasad. Pamiętaj, że blokada ReadOnly na maszynie wirtualnej lub jej grupie zasobów uniemożliwia uruchamianie zwolnionych maszyn wirtualnych i blokuje zmiany konfiguracyjne.
W przypadku potrzeb związanych ze starszymi rozwiązaniami blueprint, zaadaptuj podejście „policy-as-code” z ARM/Bicep, Template Specs i przypisaniami inicjatyw, aby osiągnąć spójne wdrożenia na dużą skalę, podobne do tych z blueprintów.
Inwentaryzacja zabezpieczeń, aplikacje w chmurze, ład danych i audyt
Do inwentaryzacji i zapewnienia zgodności na dużą skalę wykorzystuje się Azure Resource Graph (ARG) oraz raporty zgodności z Azure Policy. Zapytania ARG dostarczają wgląd w stan zabezpieczeń milionów zasobów w czasie zbliżonym do rzeczywistego:
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc
Połącz stan zasobów z tagami, aby klasyfikować je według wrażliwości danych:
resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc
Defender for Cloud Apps (MDCA) zarządza ryzykiem związanym z SaaS:
- Wykrywanie aplikacji: Przetwarzaj logi z zapór sieciowych/proxy za pomocą Cloud Discovery lub zintegruj z Defender for Endpoint w celu wykrywania opartego na punktach końcowych. Klasyfikuj aplikacje według oceny ryzyka i użycia; oznaczaj jako zatwierdzone/niezatwierdzone, aby sterować dostępem warunkowym i blokadami na poziomie proxy.
- Kontrole sesji: Użyj Conditional Access App Control do obsługi sesji proxy dla wrażliwych działań. Stosuj polityki w czasie rzeczywistym, aby blokować pobieranie, monitorować przesyłanie, redagować treść lub dodawać znaki wodne dla ryzykownych sesji lub niezarządzanych urządzeń.
- Akcje zarządcze: Poddawaj pliki kwarantannie lub oznaczaj je etykietami w Microsoft 365, odwołuj zgody aplikacji OAuth, usuwaj udostępnianie zewnętrzne, zawieszaj ryzykownych użytkowników i powiadamiaj właścicieli aplikacji. Automatyzuj cykliczne egzekwowanie zasad, aby zapobiegać dryfowi konfiguracji.
Microsoft Purview rozszerza ład na dane:
- Mapa danych i skanowanie: Rejestruj i skanuj zasoby Azure Storage, SQL, Synapse oraz magazyny wielochmurowe, aby odkrywać zasoby i ich pochodzenie (lineage). Klasyfikuj za pomocą wbudowanych i niestandardowych klasyfikatorów.
- Etykiety poufności i ochrona: Stosuj etykiety z szyfrowaniem i prawami użytkowania; automatycznie etykietuj na podstawie treści i kontekstu. Egzekwuj dostęp oparty na etykietach w Microsoft 365 i integruj z DLP, aby zapobiegać eksfiltracji danych.
- Dostosowanie polityk: Mapuj poufność z Purview na tagi (np. DataSensitivity) i wdrażaj kontrole kompensacyjne za pomocą Azure Policy (np. wymagaj Private Endpoints dla magazynów oznaczonych jako HighlyConfidential).
Ścieżki audytu muszą być kompletne i odporne na manipulacje:
- Azure Activity Log: Rejestruje operacje na płaszczyźnie sterowania w zakresie subskrypcji. Przesyłaj strumieniowo do Log Analytics i archiwizuj w Storage za pomocą ustawień diagnostycznych. Przechowuj długoterminowe kopie poza subskrypcją, w centralnej subskrypcji „Security-Logs”, aby zminimalizować zagrożenie wewnętrzne.
- Ustawienia diagnostyczne zasobów: Włącz dla krytycznych dostawców (Key Vault, Storage, SQL, AKS, Network Security Groups), aby przechwytywać logi płaszczyzny danych i usług. Kieruj je do Log Analytics w celu wykrywania zagrożeń i do Storage w celu przechowywania.
- Niezmienialny magazyn dla logów: Użyj Blob Storage z przechowywaniem opartym na czasie lub blokadą prawną (WORM). Włącz opcję allowProtectedAppendWritesAll, aby diagnostyka mogła kontynuować dołączanie danych, gdy niezmienialność jest wymuszona. Skonfiguruj zasady cyklu życia w celu kontroli kosztów, ale nigdy nie usuwaj danych w wymaganym okresie przechowywania. Stanowi to podstawę dla dowodów regulacyjnych i informatyki śledczej w incydentach.
Praktyczny scenariusz problemowy
Contoso, globalna sieć handlowa, wdraża dwie nowe subskrypcje produkcyjne i musi ustandaryzować stan zabezpieczeń, osiągnąć zgodność z Azure Security Benchmark oraz przechowywać niezmienialne logi przez siedem lat, minimalizując jednocześnie problemy operacyjne.
- Ustanów ład na poziomie grupy zarządzania
- Utwórz grupę zarządzania Prod i umieść w niej obie subskrypcje.
- Uzasadnienie: Dziedziczenie zapewnia spójność polityk, planów Defender i RBAC bez dryfu konfiguracji na poziomie poszczególnych subskrypcji oraz redukuje dług konfiguracyjny.
- Przypisz inicjatywy bezpieczeństwa i plany Defender for Cloud
- Przypisz inicjatywę Azure Security Benchmark z polityką Deny dla publicznych adresów IP dla usług Storage i SQL; włącz Defender for Servers Plan 2, Storage, SQL, Containers, Key Vault i DNS na poziomie grupy zarządzania Prod.
- Uzasadnienie: Plany odblokowują zaawansowane mechanizmy wykrywania; inicjatywa koduje kontrole jako bariery ochronne (guardrails). Przypisanie na poziomie grupy zarządzania gwarantuje jednolite egzekwowanie zasad i spójne obliczanie wskaźnika Secure Score.
- Zaimplementuj automatyzację opartą na politykach i wyłączenia
- Dodaj polityki DeployIfNotExists, aby automatycznie instalować MDE i agenta Log Analytics tam, gdzie jest to potrzebne; utwórz zadania naprawcze dla istniejących zasobów. Użyj wyłączeń z datą wygaśnięcia dla starszych maszyn wirtualnych, które nie mogą być natychmiast wdrożone.
- Uzasadnienie: Polityka DeployIfNotExists przekształca wytyczne w działanie; ograniczone czasowo wyłączenia utrzymują tempo zapewniania zgodności bez blokowania krytycznych operacji.
- Skonfiguruj przepływ pracy naprawczej oparty na wskaźniku Secure Score
- W Defender for Cloud utwórz przepływ pracy w Logic App, aby otwierać zgłoszenia P1 dla każdej akcji naprawczej, której stan zmieni się na nieprawidłowy w środowisku Prod i która ma wpływ na wynik >3%, oraz automatycznie powiadamiaj właścicieli zasobów.
- Uzasadnienie: Wpływ na wynik dostosowuje działania naprawcze do mierzalnej redukcji ryzyka, a automatyzacja egzekwuje umowy SLO bez ręcznej klasyfikacji.
- Scentralizuj logi audytu z zapewnieniem niezmienialności
- Z Activity Log każdej subskrypcji oraz z krytycznych zasobów (Key Vault, Storage, SQL, AKS) utwórz ustawienia diagnostyczne, aby wysyłać dane do centralnego obszaru roboczego Log Analytics i konta Storage z siedmioletnią polityką przechowywania opartą na czasie i włączoną opcją allowProtectedAppendWritesAll.
- Uzasadnienie: Centralizacja upraszcza wykrywanie i zapewnianie zgodności; niezmienialny magazyn zapewnia niezaprzeczalność wymaganą podczas audytów i w informatyce śledczej.
- Zarządzaj użyciem SaaS i ryzykiem wycieku danych (egress)
- Połącz Defender for Cloud Apps z Defender for Endpoint w celu wykrywania aplikacji; oznacz niezatwierdzone aplikacje wysokiego ryzyka i wymuś Conditional Access App Control dla niezarządzanych urządzeń uzyskujących dostęp do zatwierdzonych aplikacji.
- Uzasadnienie: Redukuje ryzyko związane z shadow IT i egzekwuje kontrole sesji w czasie rzeczywistym bez zakłócania pracy w zarządzanych środowiskach użytkownika.
- Osadź ład danych za pomocą Purview
- Zarejestruj zasoby Storage i SQL firmy Contoso w Purview, uruchom skanowanie i automatycznie zastosuj etykiety poufności. Zmapuj etykiety na politykę tagów Environment i DataSensitivity, która wymaga użycia Private Endpoints dla magazynów oznaczonych jako HighlyConfidential.
- Uzasadnienie: Polityki świadome danych zapewniają, że wzmocnienie zabezpieczeń sieci jest automatycznie stosowane tam, gdzie odkryto wrażliwe dane, zamykając pętlę między ładem danych a bezpieczeństwem infrastruktury.
← Zarządzanie kluczami · Wszystkie domeny · Microsoft Sentinel i operacje bezpieczeństwa →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →