Microsoft AZ-104: Безопасность Azure и соответствие требованиям — Руководство по подготовке
Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Безопасность и соответствие требованиям Azure в операционной практике — это непрерывное сокращение поверхности атаки, обнаружение угроз и реагирование на них, а также применение принципа наименьших привилегий и защиты данных с помощью проверяемых средств контроля. Как администратор, вы объединяете управление состоянием безопасности, защиту рабочих нагрузок, управление удостоверениями и защиту информации, чтобы у каждого ресурса был четкий владелец, определенный базовый уровень рисков и соответствия требованиям, а также автоматизированные защитные ограждения. Перечисленные ниже службы взаимосвязаны: Defender for Cloud обеспечивает безопасную конфигурацию и защиту рабочих нагрузок; Key Vault и Managed HSM защищают криптографические материалы; DDoS Protection укрепляет периметры, выходящие в интернет; Microsoft Sentinel централизует обнаружение и реагирование; AIP обеспечивает соблюдение конфиденциальности данных на уровне документов; а управление удостоверениями с помощью PIM и Access Reviews делает привилегированный доступ и доступ к приложениям ограниченным по времени и проверяемым.
Microsoft Defender for Cloud: состояние безопасности, оценка безопасности, рекомендации, защита рабочих нагрузок и JIT-доступ
Defender for Cloud предоставляет два основных направления ценности. Во-первых, управление состоянием безопасности в облаке (cloud security posture management) устанавливает базовые показатели и непрерывно оценивает ресурсы на соответствие инициативам Azure Policy. Оценка безопасности (Secure Score) количественно определяет, насколько ваша среда близка к рекомендуемому базовому уровню, и показывает потенциальное влияние каждой рекомендации на оценку, чтобы вы могли приоритизировать исправления, обеспечивающие наибольшее снижение риска. Рекомендации являются практически применимыми, сопоставлены со стандартами на панели мониторинга соответствия нормативным требованиям (Regulatory Compliance) и часто поддерживают быстрое или массовое исправление. Убедитесь, что автоматическая подготовка включена там, где это необходимо, чтобы агенты, расширения и политики развертывались согласованно.
Во-вторых, защита рабочих нагрузок обеспечивает обнаружение угроз и усиленные конфигурации. Включите планы для подписки или группы управления:
- Серверы: Defender for Servers Plan 1 добавляет оценку уязвимостей и проверку конфигурации безопасности; Plan 2 добавляет EDR через Microsoft Defender for Endpoint с управлением угрозами и уязвимостями, мониторингом целостности файлов и адаптивным управлением приложениями.
- SQL: Defender for SQL для ресурсов Azure SQL предоставляет поведенческую аналитику, оценку уязвимостей и обнаружение/классификацию данных; Defender for SQL для серверов на машинах охватывает SQL, работающий на IaaS и в гибридных средах.
- Хранилище: отслеживает утечку данных и вредоносное ПО при загрузке больших двоичных объектов, аномальные шаблоны доступа и риски публичного раскрытия.
- Контейнеры: Defender for Kubernetes анализирует состояние безопасности кластера, отслеживает угрозы во время выполнения и интегрируется с реестрами контейнеров для сканирования образов перед развертыванием.
JIT-доступ (Just-in-time) к виртуальным машинам снижает риски, сохраняя порты управления закрытыми по умолчанию и открывая их только по утвержденным, ограниченным по времени запросам. Вы настраиваете разрешенные порты, диапазоны исходных IP-адресов, максимальную продолжительность и необходимость утверждения. При активации Defender for Cloud обновляет правила NSG или Azure Firewall, а затем автоматически отменяет изменения, ведя полный аудит того, кто, откуда и на какой срок запрашивал доступ.
Azure Key Vault и Managed HSM: секреты, ключи, сертификаты; модели контроля доступа; обратимое удаление и защита от очистки
Key Vault централизует три типа объектов. Секреты хранят произвольные конфиденциальные значения, такие как строки подключения и пароли. Ключи поддерживают криптографические операции, такие как шифрование, дешифрование, подписание и упаковка (wrap); службы Azure могут выполнять шифрование с помощью управляемых клиентом ключей через ссылки на ключи, не извлекая сам ключевой материал. Сертификаты обеспечивают управление жизненным циклом, автоматическое продление с интегрированными ЦС (CA) и выпуск на основе политик, опираясь на ключи и секреты.
Разберемся с плоскостями управления. Операции на плоскости управления (создание или удаление хранилища) используют Azure RBAC в области видимости ресурса. Операции на плоскости данных (получение секрета, использование ключа) авторизуются с помощью модели разрешений хранилища. Существуют две взаимоисключающие модели для плоскости данных в конкретном хранилище:
- Модель политик доступа к хранилищу: явные списки разрешений для субъектов безопасности по типам объектов и операциям. Простая и автономная модель, но слишком грубая для крупных сред.
- Azure RBAC для Key Vault: использование встроенных ролей, таких как Key Vault Administrator, Key Vault Crypto Officer, Secrets Officer и Certificates Officer, с областью действия на уровне подписок, групп ресурсов или самого хранилища. Это унифицирует авторизацию с другими ресурсами Azure и поддерживает PIM и проверки доступа.
Сетевая безопасность должна ограничивать доступ к хранилищу частными конечными точками и доверенными сетями, с использованием правил брандмауэра и защиты от угроз там, где это поддерживается. Для обеспечения отказоустойчивости по умолчанию включено обратимое удаление (soft delete), которое предотвращает немедленное уничтожение хранилищ и объектов. Удаленные элементы перемещаются в восстанавливаемое состояние на настроенный вами период хранения; защита от очистки (purge protection), если она включена, блокирует окончательное удаление до истечения срока хранения даже для привилегированных пользователей. Эта комбинация соответствует строгим требованиям к хранению и защите от несанкционированного вмешательства. Планируйте ротацию ключей, закрепление версий в зависимых службах и процедуры аварийного восстановления (break-glass).
Azure Managed HSM предоставляет одноклиентский, проверенный по стандарту FIPS 140-2 Level 3 кластер HSM, доступ к которому осуществляется только на основе ролей. Криптографические ключи никогда не покидают пределы HSM, а операции выполняются аппаратно. Managed HSM использует роли Azure RBAC, специфичные для HSM (такие как Managed HSM Administrator, Crypto Officer и Crypto User), поддерживает частные конечные точки и резервное копирование/восстановление через домены безопасности, а также принудительно применяет обратимое удаление с защитой от очистки в течение настроенного периода хранения. Выбирайте Managed HSM, когда вам требуются более высокие уровни гарантии безопасности, разделение обязанностей или границы HSM, предписанные регуляторами.
Azure DDoS Protection: Basic и Standard, адаптивная настройка и телеметрия
Каждая общедоступная конечная точка Azure защищена на уровне платформы с помощью DDoS Basic, который поглощает многие глобальные объёмные атаки, но не предоставляет индивидуальной настройки, телеметрии или SLA для клиента. DDoS Standard подключается к одной или нескольким виртуальным сетям через план защиты от DDoS (DDoS Protection Plan) и защищает все общедоступные IP-адреса в этих VNet, включая те, что используются на ВМ, в Azure Load Balancer, Application Gateway и службах AKS с общедоступными IP-адресами SKU Standard.
Standard добавляет адаптивную настройку, которая изучает профиль нормального трафика каждого защищаемого общедоступного IP-адреса и автоматически корректирует пороги срабатывания для уменьшения ложных срабатываний, при этом быстро реагируя на аномалии на векторах L3/L4. Вы получаете подробную телеметрию через Azure Monitor: метрики в реальном времени, указывающие на состояние атаки и отброшенные пакеты; журналы диагностики, включая DDoSProtectionNotifications, DDoSMitigationFlowLogs и DDoSMitigationReports, передаваемые в Log Analytics, Storage или Event Hubs; а также отчёты после атаки для документирования инцидентов и страховых случаев. Standard также включает кредиты для защиты от затрат на масштабирование во время атак и доступ к службе быстрого реагирования Microsoft. Используйте DDoS Standard в паре с брандмауэром веб-приложений (WAF) для защиты от угроз L7; они дополняют друг друга.
Microsoft Sentinel: коннекторы данных, правила аналитики, инциденты и плейбуки
Sentinel — это облачный SIEM и SOAR, построенный на базе Log Analytics. Начните с включения коннекторов данных, которые собирают телеметрию из Azure AD (входы в систему), оповещений Defender for Cloud, Microsoft 365, Azure Activity, журналов Firewall и WAF, а также из сторонних источников через AMA, Syslog, CEF или REST API. Тщательно определяйте объём собираемых данных, чтобы управлять затратами на их приём и при этом гарантированно фиксировать важные события безопасности.
Используйте правила аналитики для преобразования необработанных данных в практически применимые обнаружения. Запланированные правила (Scheduled rules) выполняют KQL по расписанию с заданными порогами и сопоставлением сущностей; правила Microsoft Security принимают оповещения от продуктов безопасности Microsoft; правила ближнего реального времени (near-real-time rules) сокращают задержку обнаружения критических индикаторов; правила Fusion применяют ML для корреляции многоэтапных атак между различными продуктами. Тонкая настройка включает подавление оповещений, группировку правил и настройки инцидентов для снижения «усталости от оповещений».
Инциденты объединяют связанные оповещения в единый случай с указанием серьёзности, владельца, статуса, сущностей (пользователь, хост, IP, ресурс) и графа расследования для контекста. Аналитики проводят первичную оценку (триаж), добавляют комментарии, теги и привязывают инциденты к тикетам. Правила автоматизации стандартизируют обработку инцидентов, например, назначая владельцев по метке правила и запуская плейбуки.
Плейбуки — это Logic Apps, которые организуют реагирование на инциденты. Типичные действия включают отключение рискованного пользователя в Entra ID, изоляцию конечной точки через Defender for Endpoint, блокировку IP-адреса в Azure Firewall или NSG, помещение блоба хранилища в карантин или создание тикета в ServiceNow. Используйте управляемые удостоверения и назначайте плейбуку роли с минимальными привилегиями для целевых ресурсов. Измеряйте время сдерживания (time-to-contain) и итеративно улучшайте аналитику и автоматизацию.
Управление данными и идентификацией: метки конфиденциальности AIP, PIM и проверки доступа
Метки конфиденциальности в Microsoft Information Protection применяют согласованную защиту к документам, электронным письмам и контейнерам. Метка может применять шифрование с правами на использование, маркировку содержимого и контроль внешнего доступа; для контейнеров, таких как сайты Teams и SharePoint, метки определяют внешний доступ, ограничения для неуправляемых устройств и конфиденциальность. Публикуйте метки через политики меток, предназначенные для пользователей или групп, с указанием порядка приоритета, меток по умолчанию, обязательной маркировки и рекомендаций. Автоматическая маркировка использует типы конфиденциальной информации и обучаемые классификаторы для рекомендации или применения меток в приложениях Office, а политики на стороне службы могут автоматически маркировать неактивные данные в SharePoint и OneDrive. Поддерживайте версионирование меток, тестируйте в режиме аудита и отслеживайте активность для обеспечения внедрения.
Privileged Identity Management сокращает постоянные привилегии, преобразуя постоянные назначения ролей в доступные по запросу (eligible). Пользователи, которым назначена роль как доступная по запросу, должны активировать ее на ограниченный срок с настраиваемыми требованиями: MFA, обоснование, номер заявки и, возможно, утверждение от назначенных утверждающих. Настройки роли определяют максимальное время активации, льготные периоды и уведомления. Используйте PIM как для ролей Entra ID (например, Global Administrator), так и для ролей ресурсов Azure (Owner, Contributor, User Access Administrator) в соответствующей области видимости. События активации, утверждения и истечения срока действия полностью аудируются, обеспечивая четкую подотчетность за привилегированные операции.
Проверки доступа (Access Reviews) гарантируют, что членство в группах и назначения приложений остаются актуальными со временем. Определите область проверок: все пользователи или только гости. Выберите проверяющих (владельцы групп, выбранные пользователи или самопроверка каждым пользователем), установите периодичность, требуйте указания причин для утверждения и настройте автоматическое применение результатов для удаления пользователей, которым было отказано в доступе или которые не ответили. Сочетайте проверки доступа с PIM, чтобы для сохранения членства или доступа к приложению требовалось периодическое повторное подтверждение, что еще больше сокращает возможности для неконтролируемого роста привилегий или устаревших прав.
Практический сценарий
Starbucks необходимо усилить безопасность своей инфраструктуры в Azure, где размещены API для клиентов, внутренние бизнес-приложения и аналитические рабочие нагрузки, при этом соблюдая строгие требования к защите данных и принципу наименьших привилегий в нескольких подписках.
- Установить базовые уровни безопасности с помощью Microsoft Defender for Cloud и улучшить Secure Score
- Назначить встроенные инициативы политик на уровне группы управления для стандартизации базовых уровней во всех подписках.
- Включить автоматическую подготовку и активировать планы защиты рабочих нагрузок для Servers, SQL, Storage и Kubernetes. Почему: Defender for Cloud обеспечивает непрерывную оценку и приоритизированные рекомендации, гарантируя согласованную конфигурацию и действенные меры по устранению проблем в гетерогенных рабочих нагрузках.
- Включить DDoS Protection Standard в центральных виртуальных сетях (hub virtual networks)
- Создать план DDoS Protection Plan и связать его с центральными VNet, где размещены общие Application Gateways и публичные точки входа.
- Настроить диагностику для отправки телеметрии и оповещений о DDoS-атаках в Log Analytics. Почему: Публичные API Starbucks требуют адаптивной защиты на уровнях L3/L4 и детальной телеметрии атак, превосходящей стандартные возможности платформы, а также защиты от перерасхода средств и поддержки при реагировании на инциденты.
- Заблокировать порты управления с помощью JIT-доступа к виртуальным машинам (Just-in-time VM access)
- Настроить политики JIT для всех портов управления ВМ, ограничив исходные IP-адреса диапазонами исходящего трафика корпоративной сети Starbucks и установив окна доступа до одного часа с обязательным утверждением. Почему: Это минимизирует уязвимость для сканирования из интернета и атак на учетные данные, сохраняя при этом производительность администраторов и создавая аудиторский след.
- Централизовать секреты и криптографический контроль с помощью Key Vault и Managed HSM
- Хранить секреты приложений и сертификаты в Key Vault, защищенном с помощью приватных конечных точек и ролей RBAC Azure на уровне данных; включить защиту от удаления (purge protection).
- Генерировать и хранить ключи шифрования, связанные с платежами, в Managed HSM; настроить ротацию ключей и их резервное копирование в защищенное хранилище ключей. Почему: Key Vault упрощает жизненный цикл секретов и интегрируется со службами Azure; Managed HSM удовлетворяет более высоким требованиям к безопасности и сегрегации для платежных данных.
- Развернуть Microsoft Sentinel для обнаружения и реагирования
- Подключить логи Azure AD, Defender for Cloud, Azure Firewall, Application Gateway WAF и критически важных серверов.
- Развернуть аналитические правила для выявления рискованных входов в систему, аномального доступа к хранилищу и угроз в среде выполнения контейнеров; создать правила автоматизации и сценарии (playbooks) для отключения скомпрометированных пользователей, блокировки вредоносных IP-адресов и открытия заявок. Почему: Sentinel коррелирует телеметрию в инциденты и автоматизирует сдерживание угроз, сокращая среднее время обнаружения и реагирования.
- Обеспечить соблюдение требований к конфиденциальности данных с помощью меток AIP и автоматической маркировки
- Создать метки Public, Internal, Confidential и Highly Confidential с ограничениями на шифрование и общий доступ; опубликовать политики для групп пользователей с обязательной маркировкой и рекомендациями по умолчанию.
- Включить автоматическую маркировку для документов, содержащих данные платежных карт или PII, в SharePoint и OneDrive. Почему: Это гарантирует, что конфиденциальные данные защищены везде, где бы они ни находились, и приводит поведение пользователей в соответствие с корпоративной политикой.
- Управлять привилегиями с помощью PIM и проверять доступ через Access Reviews
- Преобразовать назначения привилегированных ролей Entra ID и ресурсов Azure в доступные по запросу (eligible) с требованием MFA, утверждения и короткими окнами активации; уведомлять владельцев ресурсов об активациях.
- Запланировать ежеквартальные проверки доступа (Access Reviews) для групп Microsoft 365 и групп безопасности, а также для назначений корпоративных приложений, с автоматическим удалением пользователей, не ответивших на запрос. Почему: Ограниченный по времени доступ к привилегиям и регулярное подтверждение прав сокращают риски, связанные с постоянным доступом, и предотвращают разрастание прав, что соответствует требованиям аудита и комплаенса.
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →