Microsoft AZ-801: Microsoft Defender for Cloud i bezpieczeństwo punktów końcowych — Przewodnik do nauki

Część Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Microsoft Defender for Cloud i Microsoft Defender for Endpoint tworzą spójny stos do wzmacniania (hardening) hybrydowych środowisk Windows Server, wykrywania zagrożeń i egzekwowania dostępu z najniższymi uprawnieniami. W Azure i środowiskach lokalnych (za pośrednictwem Azure Arc) zapewniają zarządzanie stanem bezpieczeństwa (posture management), zautomatyzowaną naprawę (remediation) oraz wykrywanie i reagowanie na punktach końcowych (EDR). Zrozumienie planów Defender for Servers, automatyzacji przepływów pracy, kontroli dostępu, monitorowania integralności i ochrony kontenerów jest kluczowe do zbudowania spójnego bazowego poziomu bezpieczeństwa i operacjonalizacji reakcji na incydenty.

Stan bezpieczeństwa w chmurze i plany dla serwerów

Secure Score w Defender for Cloud określa ilościowo, jak dobrze Twoje zasoby są zgodne z najlepszymi praktykami bezpieczeństwa i standardami regulacyjnymi mapowanymi za pomocą Azure Policy. Każda kontrola bezpieczeństwa ma ważony udział w wyniku i jest wspierana przez jedną lub więcej rekomendacji. Secure Score poprawia się poprzez adresowanie rekomendacji w obszarach zasobów obliczeniowych, sieci, tożsamości i danych. Przepływ pracy związany z naprawą (remediation) rozpoczyna się od szczegółowej analizy rekomendacji, przeglądu zasobów, których dotyczy, i kroków naprawczych, a także od użycia szybkich poprawek (quick fixes), jeśli są dostępne. Na przykład, włączenie ochrony punktów końcowych to wdrożenie jednym kliknięciem powiązane z polityką, która może automatycznie aprowizować agentów. Do rekomendacji można przypisywać właścicieli, ustalać terminy wykonania i śledzić zadania naprawcze. Gdy rekomendacja nie ma zastosowania, można utworzyć wyłączenie (exemption) z uzasadnieniem i opcjonalną datą wygaśnięcia, co aktualizuje Secure Score bez maskowania niepowiązanego ryzyka. Widoki zgodności z regulacjami (np. Azure Security Benchmark, CIS) rzutują te same kontrole na oceny specyficzne dla danego standardu, przeznaczone dla audytorów i ciągłego monitorowania.

Defender for Servers zapewnia warstwową ochronę poprzez dwa plany:

Oba plany wspierają serwery w Azure oraz serwery z włączonym Azure Arc. Wdrożenie (onboarding) na poziomie subskrypcji lub obszaru roboczego (workspace) pozwala Defender for Cloud na automatyczne aprowizowanie wymaganych agentów i rozszerzeń przy użyciu tożsamości zarządzanych i Azure Policy, zapewniając spójne wdrożenie na dużą skalę.

Mechanizmy ochrony i automatyzacja

Automatyzacja przepływów pracy operacjonalizuje rekomendacje i alerty. Playbooki to aplikacje Azure Logic Apps powiązane z wyzwalaczami Defender for Cloud:

Implementuj playbooki, używając tożsamości zarządzanej przypisanej przez system, której nadano role o najniższych uprawnieniach (na przykład Virtual Machine Contributor do zatrzymywania maszyn wirtualnych). Użyj warunków filtrowania, aby celować w konkretne alerty, takie jak „Oprogramowanie antimalware wyłączone na maszynie wirtualnej”, a następnie wywołaj operację Compute PowerOff dla danej maszyny wirtualnej. Ten wzorzec skraca średni czas do naprawy (MTTR), zachowując jednocześnie możliwość audytu i spójność.

Dostęp do maszyn wirtualnych typu just-in-time (JIT) zmniejsza powierzchnię ataku poprzez zamykanie portów zarządzania (SSH, RDP, niestandardowe) na poziomie NSG lub Azure Firewall, dopóki nie zostanie jawnie zażądany. Wymagania wstępne obejmują zastosowanie NSG lub Azure Firewall do interfejsu sieciowego maszyny wirtualnej lub podsieci; jeśli żaden z nich nie istnieje, najpierw utwórz NSG. Skonfiguruj JIT, aby określić dozwolone porty, zakresy źródłowe (preferuj ograniczenie do preferowanego źródłowego adresu IP), protokół i maksymalny czas dostępu dla każdego portu. Gdy operator żąda dostępu, Defender for Cloud weryfikuje uprawnienia RBAC i automatycznie zatwierdza żądanie lub kieruje je do zatwierdzenia zgodnie z Twoją polityką. Następnie wstawia tymczasową regułę zezwalającą, ograniczoną do publicznego adresu IP osoby żądającej, i automatycznie usuwa ją po wygaśnięciu. Wszystkie żądania, zatwierdzenia i zmiany reguł NSG są audytowane w logach Defender for Cloud i Azure Activity, i mogą być przesyłane strumieniowo do Log Analytics lub Microsoft Sentinel.

Adaptacyjne mechanizmy kontroli aplikacji wykorzystują uczenie maszynowe do grupowania podobnych maszyn (według obciążenia i obserwowanych procesów) i proponowania list dozwolonych (allowlists). Doprecyzowujesz i publikujesz reguły, używając:

Adaptacyjne wzmacnianie zabezpieczeń sieci analizuje rzeczywiste wzorce ruchu i proponuje zaostrzenie reguł przychodzących NSG. Na przykład, jeśli ruch RDP jest obserwowany tylko ze znanej sieci zarządzania, rekomendacja ograniczy port 3389/TCP do tego zakresu zamiast do ‘Any’. Przeglądaj i stosuj rekomendacje dla każdej grupy NSG; Defender for Cloud zapisuje zaktualizowane reguły z opisowymi nazwami, zachowując kontekst zmian. Oceniaj ponownie okresowo, ponieważ nowe, uprawnione źródła mogą prowadzić do zaktualizowanych propozycji.

Monitorowanie integralności plików (FIM) dodaje mechanizmy kontroli detekcyjnej dla zmian w krytycznych plikach i rejestrach. Skonfiguruj FIM, kojarząc obszar roboczy Log Analytics i włączając zbieranie danych FIM dla docelowych maszyn (obsługiwane jest automatyczne aprowizowanie). Zdefiniuj monitorowane ścieżki i klucze rejestru, w tym wzorce włączania/wykluczania oraz czułość na zmiany zawartości w porównaniu ze zmianami samych atrybutów. Defender for Cloud generuje alerty o nieautoryzowanych lub podejrzanych zmianach, podając szczegóły kto, co i kiedy; zdarzenia są przechowywane w Twoim obszarze roboczym w celu poszukiwania zagrożeń (hunting) i korelacji. Użyj ustawień retencji i eksportu danych, aby historia zmian była zgodna z wymaganiami dotyczącymi zgodności.

Zarządzanie punktami końcowymi i podatnościami

Wdrażanie serwerów Windows Server do usługi Microsoft Defender for Endpoint jest usprawnione dzięki Defender for Cloud. Dla maszyn wirtualnych Azure włącz automatyczne aprowizowanie; w przypadku środowisk on-premises lub innych chmur połącz maszyny za pomocą Azure Arc (agent Azure Connected Machine), a następnie włącz Defender for Servers, aby automatycznie zainstalować zunifikowanego agenta MDE na obsługiwanych wersjach Windows Server. Zweryfikuj wdrożenie, potwierdzając łączność czujnika i generowanie alertów na podstawie detekcji testowych.

EDR w trybie blokowania wzmacnia ochronę, pozwalając MDE na blokowanie złośliwych artefaktów i zachowań, nawet gdy głównym oprogramowaniem antywirusowym jest produkt innej firmy lub gdy Microsoft Defender Antivirus działa w trybie pasywnym. Upewnij się, że silnik i platforma Microsoft Defender Antivirus są obecne i aktualne; włącz EDR w trybie blokowania za pomocą ustawień bezpieczeństwa MDE (GPO, Intune lub portal MDE). Tryb ten jest szczególnie cenny na serwerach, gdzie antywirus oparty na sygnaturach może przeoczyć użycie narzędzi poeksploatacyjnych, ponieważ pozwala on na bloki oparte na zachowaniu.

Live response zapewnia bezpieczny, audytowany zdalny dostęp do powłoki z portalu Microsoft Defender do wdrożonego serwera w celu wstępnej analizy (triage) i powstrzymania ataku. Posiadając odpowiednie role, analitycy mogą zbierać artefakty, sprawdzać procesy i mechanizmy przetrwania (persistence), zatrzymywać złośliwe procesy, usuwać pliki i stosować skrypty mitygujące. Sesje live response są rejestrowane i mogą być zintegrowane z procedurami reagowania na incydenty (runbooks).

Ocena podatności dla serwerów jest dostępna poprzez dwie integracje:

Kontenery i rejestry

Usługa Defender for Containers w ramach Defender for Cloud zabezpiecza zarówno obrazy, jak i środowisko uruchomieniowe. W przypadku Azure Container Registry włącz skanowanie obrazów, aby każde wypchnięcie obrazu (push) oraz regularne ponowne skanowanie identyfikowały luki CVE, ujawnione klucze tajne i problemy z konfiguracją (np. uruchamianie jako root). Wyniki są prezentowane jako rekomendacje w Defender for Cloud i mogą blokować wdrożenia za pomocą bramek w potokach (pipeline gates). W przypadku rejestrów wielochmurowych lub systemów CI zintegruj skaner Defender z procesem budowania, aby przesunąć zabezpieczenia w lewo (shift-left).

W środowisku uruchomieniowym włącz agenta Defender dla Kubernetes (dodatek do AKS lub DaemonSet dla innych klastrów), aby wykrywać podejrzane zachowania, takie jak eskalacja uprawnień w kontenerach, nietypowa aktywność procesów, kopanie kryptowalut czy próby ruchu bocznego (lateral movement). Czujnik środowiska uruchomieniowego koreluje sygnały z hosta, dzienniki audytu Kubernetes i zdarzenia kontenerów, generując alerty wzbogacone o metadane poda, przestrzeni nazw i węzła. Wzmacniaj klastry, stosując zalecane kontrole zasad Kubernetes, wymuszając minimalne uprawnienia i kontrolując ruch przychodzący/wychodzący za pomocą zasad sieciowych; dostosuj się do rekomendacji Secure Score zmapowanych na Azure Security Benchmark.

Praktyczny scenariusz problemowy

Siemens AG zarządza hybrydowym środowiskiem serwerów Windows Server, obejmującym maszyny wirtualne na Azure i serwery on-premises. Kierownictwo chce zmniejszyć ryzyko związane z otwartymi portami zarządczymi, zautomatyzować reakcję na krytyczne alerty i uzyskać stały wgląd w nieautoryzowane zmiany plików, jednocześnie poprawiając zgodność z regulacjami.

  1. Wdrażanie serwerów i wybór planu
  1. Poprawa stanu zabezpieczeń i Secure Score
  1. Wdrożenie dostępu JIT do maszyn wirtualnych
  1. Automatyzacja odpowiedzi za pomocą Logic Apps
  1. Wymuszanie adaptacyjnych kontroli aplikacji i sieci
  1. Konfiguracja monitorowania integralności plików
  1. Standaryzacja oceny luk w zabezpieczeniach
  1. Zabezpieczanie kontenerów i rejestrów

Bezpieczeństwo i utwardzanie Windows Server · Wszystkie domeny · Microsoft Sentinel i monitorowanie bezpieczeństwa

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt