Microsoft AZ-104: Безопасность Azure и соответствие требованиям — Руководство по подготовке

Часть Microsoft Azure Administrator Associate AZ-104 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Безопасность и соответствие требованиям Azure в операционной практике — это непрерывное сокращение поверхности атаки, обнаружение угроз и реагирование на них, а также применение принципа наименьших привилегий и защиты данных с помощью проверяемых средств контроля. Как администратор, вы объединяете управление состоянием безопасности, защиту рабочих нагрузок, управление удостоверениями и защиту информации, чтобы у каждого ресурса был четкий владелец, определенный базовый уровень рисков и соответствия требованиям, а также автоматизированные защитные ограждения. Перечисленные ниже службы взаимосвязаны: Defender for Cloud обеспечивает безопасную конфигурацию и защиту рабочих нагрузок; Key Vault и Managed HSM защищают криптографические материалы; DDoS Protection укрепляет периметры, выходящие в интернет; Microsoft Sentinel централизует обнаружение и реагирование; AIP обеспечивает соблюдение конфиденциальности данных на уровне документов; а управление удостоверениями с помощью PIM и Access Reviews делает привилегированный доступ и доступ к приложениям ограниченным по времени и проверяемым.

Microsoft Defender for Cloud: состояние безопасности, оценка безопасности, рекомендации, защита рабочих нагрузок и JIT-доступ

Defender for Cloud предоставляет два основных направления ценности. Во-первых, управление состоянием безопасности в облаке (cloud security posture management) устанавливает базовые показатели и непрерывно оценивает ресурсы на соответствие инициативам Azure Policy. Оценка безопасности (Secure Score) количественно определяет, насколько ваша среда близка к рекомендуемому базовому уровню, и показывает потенциальное влияние каждой рекомендации на оценку, чтобы вы могли приоритизировать исправления, обеспечивающие наибольшее снижение риска. Рекомендации являются практически применимыми, сопоставлены со стандартами на панели мониторинга соответствия нормативным требованиям (Regulatory Compliance) и часто поддерживают быстрое или массовое исправление. Убедитесь, что автоматическая подготовка включена там, где это необходимо, чтобы агенты, расширения и политики развертывались согласованно.

Во-вторых, защита рабочих нагрузок обеспечивает обнаружение угроз и усиленные конфигурации. Включите планы для подписки или группы управления:

JIT-доступ (Just-in-time) к виртуальным машинам снижает риски, сохраняя порты управления закрытыми по умолчанию и открывая их только по утвержденным, ограниченным по времени запросам. Вы настраиваете разрешенные порты, диапазоны исходных IP-адресов, максимальную продолжительность и необходимость утверждения. При активации Defender for Cloud обновляет правила NSG или Azure Firewall, а затем автоматически отменяет изменения, ведя полный аудит того, кто, откуда и на какой срок запрашивал доступ.

Azure Key Vault и Managed HSM: секреты, ключи, сертификаты; модели контроля доступа; обратимое удаление и защита от очистки

Key Vault централизует три типа объектов. Секреты хранят произвольные конфиденциальные значения, такие как строки подключения и пароли. Ключи поддерживают криптографические операции, такие как шифрование, дешифрование, подписание и упаковка (wrap); службы Azure могут выполнять шифрование с помощью управляемых клиентом ключей через ссылки на ключи, не извлекая сам ключевой материал. Сертификаты обеспечивают управление жизненным циклом, автоматическое продление с интегрированными ЦС (CA) и выпуск на основе политик, опираясь на ключи и секреты.

Разберемся с плоскостями управления. Операции на плоскости управления (создание или удаление хранилища) используют Azure RBAC в области видимости ресурса. Операции на плоскости данных (получение секрета, использование ключа) авторизуются с помощью модели разрешений хранилища. Существуют две взаимоисключающие модели для плоскости данных в конкретном хранилище:

Сетевая безопасность должна ограничивать доступ к хранилищу частными конечными точками и доверенными сетями, с использованием правил брандмауэра и защиты от угроз там, где это поддерживается. Для обеспечения отказоустойчивости по умолчанию включено обратимое удаление (soft delete), которое предотвращает немедленное уничтожение хранилищ и объектов. Удаленные элементы перемещаются в восстанавливаемое состояние на настроенный вами период хранения; защита от очистки (purge protection), если она включена, блокирует окончательное удаление до истечения срока хранения даже для привилегированных пользователей. Эта комбинация соответствует строгим требованиям к хранению и защите от несанкционированного вмешательства. Планируйте ротацию ключей, закрепление версий в зависимых службах и процедуры аварийного восстановления (break-glass).

Azure Managed HSM предоставляет одноклиентский, проверенный по стандарту FIPS 140-2 Level 3 кластер HSM, доступ к которому осуществляется только на основе ролей. Криптографические ключи никогда не покидают пределы HSM, а операции выполняются аппаратно. Managed HSM использует роли Azure RBAC, специфичные для HSM (такие как Managed HSM Administrator, Crypto Officer и Crypto User), поддерживает частные конечные точки и резервное копирование/восстановление через домены безопасности, а также принудительно применяет обратимое удаление с защитой от очистки в течение настроенного периода хранения. Выбирайте Managed HSM, когда вам требуются более высокие уровни гарантии безопасности, разделение обязанностей или границы HSM, предписанные регуляторами.

Azure DDoS Protection: Basic и Standard, адаптивная настройка и телеметрия

Каждая общедоступная конечная точка Azure защищена на уровне платформы с помощью DDoS Basic, который поглощает многие глобальные объёмные атаки, но не предоставляет индивидуальной настройки, телеметрии или SLA для клиента. DDoS Standard подключается к одной или нескольким виртуальным сетям через план защиты от DDoS (DDoS Protection Plan) и защищает все общедоступные IP-адреса в этих VNet, включая те, что используются на ВМ, в Azure Load Balancer, Application Gateway и службах AKS с общедоступными IP-адресами SKU Standard.

Standard добавляет адаптивную настройку, которая изучает профиль нормального трафика каждого защищаемого общедоступного IP-адреса и автоматически корректирует пороги срабатывания для уменьшения ложных срабатываний, при этом быстро реагируя на аномалии на векторах L3/L4. Вы получаете подробную телеметрию через Azure Monitor: метрики в реальном времени, указывающие на состояние атаки и отброшенные пакеты; журналы диагностики, включая DDoSProtectionNotifications, DDoSMitigationFlowLogs и DDoSMitigationReports, передаваемые в Log Analytics, Storage или Event Hubs; а также отчёты после атаки для документирования инцидентов и страховых случаев. Standard также включает кредиты для защиты от затрат на масштабирование во время атак и доступ к службе быстрого реагирования Microsoft. Используйте DDoS Standard в паре с брандмауэром веб-приложений (WAF) для защиты от угроз L7; они дополняют друг друга.

Microsoft Sentinel: коннекторы данных, правила аналитики, инциденты и плейбуки

Sentinel — это облачный SIEM и SOAR, построенный на базе Log Analytics. Начните с включения коннекторов данных, которые собирают телеметрию из Azure AD (входы в систему), оповещений Defender for Cloud, Microsoft 365, Azure Activity, журналов Firewall и WAF, а также из сторонних источников через AMA, Syslog, CEF или REST API. Тщательно определяйте объём собираемых данных, чтобы управлять затратами на их приём и при этом гарантированно фиксировать важные события безопасности.

Используйте правила аналитики для преобразования необработанных данных в практически применимые обнаружения. Запланированные правила (Scheduled rules) выполняют KQL по расписанию с заданными порогами и сопоставлением сущностей; правила Microsoft Security принимают оповещения от продуктов безопасности Microsoft; правила ближнего реального времени (near-real-time rules) сокращают задержку обнаружения критических индикаторов; правила Fusion применяют ML для корреляции многоэтапных атак между различными продуктами. Тонкая настройка включает подавление оповещений, группировку правил и настройки инцидентов для снижения «усталости от оповещений».

Инциденты объединяют связанные оповещения в единый случай с указанием серьёзности, владельца, статуса, сущностей (пользователь, хост, IP, ресурс) и графа расследования для контекста. Аналитики проводят первичную оценку (триаж), добавляют комментарии, теги и привязывают инциденты к тикетам. Правила автоматизации стандартизируют обработку инцидентов, например, назначая владельцев по метке правила и запуская плейбуки.

Плейбуки — это Logic Apps, которые организуют реагирование на инциденты. Типичные действия включают отключение рискованного пользователя в Entra ID, изоляцию конечной точки через Defender for Endpoint, блокировку IP-адреса в Azure Firewall или NSG, помещение блоба хранилища в карантин или создание тикета в ServiceNow. Используйте управляемые удостоверения и назначайте плейбуку роли с минимальными привилегиями для целевых ресурсов. Измеряйте время сдерживания (time-to-contain) и итеративно улучшайте аналитику и автоматизацию.

Управление данными и идентификацией: метки конфиденциальности AIP, PIM и проверки доступа

Метки конфиденциальности в Microsoft Information Protection применяют согласованную защиту к документам, электронным письмам и контейнерам. Метка может применять шифрование с правами на использование, маркировку содержимого и контроль внешнего доступа; для контейнеров, таких как сайты Teams и SharePoint, метки определяют внешний доступ, ограничения для неуправляемых устройств и конфиденциальность. Публикуйте метки через политики меток, предназначенные для пользователей или групп, с указанием порядка приоритета, меток по умолчанию, обязательной маркировки и рекомендаций. Автоматическая маркировка использует типы конфиденциальной информации и обучаемые классификаторы для рекомендации или применения меток в приложениях Office, а политики на стороне службы могут автоматически маркировать неактивные данные в SharePoint и OneDrive. Поддерживайте версионирование меток, тестируйте в режиме аудита и отслеживайте активность для обеспечения внедрения.

Privileged Identity Management сокращает постоянные привилегии, преобразуя постоянные назначения ролей в доступные по запросу (eligible). Пользователи, которым назначена роль как доступная по запросу, должны активировать ее на ограниченный срок с настраиваемыми требованиями: MFA, обоснование, номер заявки и, возможно, утверждение от назначенных утверждающих. Настройки роли определяют максимальное время активации, льготные периоды и уведомления. Используйте PIM как для ролей Entra ID (например, Global Administrator), так и для ролей ресурсов Azure (Owner, Contributor, User Access Administrator) в соответствующей области видимости. События активации, утверждения и истечения срока действия полностью аудируются, обеспечивая четкую подотчетность за привилегированные операции.

Проверки доступа (Access Reviews) гарантируют, что членство в группах и назначения приложений остаются актуальными со временем. Определите область проверок: все пользователи или только гости. Выберите проверяющих (владельцы групп, выбранные пользователи или самопроверка каждым пользователем), установите периодичность, требуйте указания причин для утверждения и настройте автоматическое применение результатов для удаления пользователей, которым было отказано в доступе или которые не ответили. Сочетайте проверки доступа с PIM, чтобы для сохранения членства или доступа к приложению требовалось периодическое повторное подтверждение, что еще больше сокращает возможности для неконтролируемого роста привилегий или устаревших прав.

Практический сценарий

Starbucks необходимо усилить безопасность своей инфраструктуры в Azure, где размещены API для клиентов, внутренние бизнес-приложения и аналитические рабочие нагрузки, при этом соблюдая строгие требования к защите данных и принципу наименьших привилегий в нескольких подписках.

  1. Установить базовые уровни безопасности с помощью Microsoft Defender for Cloud и улучшить Secure Score
  1. Включить DDoS Protection Standard в центральных виртуальных сетях (hub virtual networks)
  1. Заблокировать порты управления с помощью JIT-доступа к виртуальным машинам (Just-in-time VM access)
  1. Централизовать секреты и криптографический контроль с помощью Key Vault и Managed HSM
  1. Развернуть Microsoft Sentinel для обнаружения и реагирования
  1. Обеспечить соблюдение требований к конфиденциальности данных с помощью меток AIP и автоматической маркировки
  1. Управлять привилегиями с помощью PIM и проверять доступ через Access Reviews

Azure Monitor · Все домены

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт