Microsoft AZ-140: Безопасность, соответствие требованиям и защита конечных точек — Руководство по подготовке

Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Среды Azure Virtual Desktop (AVD) обрабатывают корпоративные удостоверения, данные и приложения в больших масштабах, поэтому безопасность, соответствие требованиям и защита конечных точек должны быть спроектированы и встроены на всех этапах, от создания образа до выполнения операций и сбора доказательств. Ключевыми столпами являются стандартизированное подключение к Microsoft Defender for Endpoint, защита состояния безопасности и рабочих нагрузок с помощью Microsoft Defender for Cloud, усиление защиты платформы с помощью шифрования и доверенного запуска, управление конфигурацией и принципом наименьших привилегий через Microsoft Intune и Windows LAPS, управление с помощью Azure Policy, управление секретами и ключами в Azure Key Vault, строгая защита данных и проверяемое ведение журналов для расследований и аттестаций.

Защита конечных точек от угроз с помощью Microsoft Defender

Microsoft Defender for Endpoint (MDE) полностью поддерживается на многосеансовых версиях Windows 10/11 Корпоративная и на узлах сеансов Windows Server. Используйте его для обнаружения и реагирования на конечных точках (EDR), уменьшения направлений атак (ASR), автоматизированного расследования и аналитики угроз.

    Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
    Add-MpPreference -ExclusionProcess 'frxsvc.exe'
    Add-MpPreference -ExclusionExtension 'vhd','vhdx'
    ```

  - Также исключите сетевой путь к общему ресурсу с контейнерами, если это позволяет политика, и убедитесь, что на общем ресурсе включены подписывание и шифрование SMB.

- Расследование и реагирование
  - Подключите MDE к Microsoft Sentinel для унифицированных рабочих процессов SOC. Используйте расширенную охоту (advanced hunting) в MDE для отслеживания подозрительных действий пользователей в эфемерных сеансах, используя сводные данные по устройствам и учетным записям, и коррелируйте их с журналами диагностики AVD.

### Усиление защиты платформы: шифрование дисков и доверенный запуск

Усиливайте защиту каждого узла сеансов на уровне виртуализации и для неактивных данных (at rest).

- Доверенный запуск для ВМ поколения 2
  - Включите безопасную загрузку (secure boot) и виртуальный доверенный платформенный модуль (vTPM) для обеспечения измеренной и подтвержденной загрузки. Доверенный запуск снижает риски буткитов и руткитов и открывает возможность защиты ключа BitLocker в гостевой ОС с помощью vTPM.
  - Требуйте использования доверенного запуска для всех новых узлов сеансов через Azure Policy.

- Варианты шифрования дисков
  - Шифрование на стороне сервера (SSE) для управляемых дисков включено всегда. Для более строгого контроля используйте ключи, управляемые клиентом (CMK), через набор шифрования дисков (Disk Encryption Set), поддерживаемый Azure Key Vault.
  - Шифрование дисков Azure (ADE) с помощью BitLocker защищает тома внутри гостевой ОС и хранит ключи/секреты в Key Vault. ADE поддерживается на дисках данных и ОС для конфигураций с постоянным диском ОС.
  - Эфемерные диски ОС не могут использовать ADE; вместо этого полагайтесь на шифрование на хосте и доверенный запуск с vTPM.
  - Для Windows 10/11 Корпоративная BitLocker можно включить внутри гостевой ОС для защиты дисков данных и, где это поддерживается, диска ОС; привяжите ключи к vTPM.

- Контроль сетевого доступа
  - Блокируйте публичные порты управления. Используйте Azure Bastion или частные конечные точки (Private endpoints) и частный DNS. Для трафика сеансов RDP предпочитайте RDP Shortpath через UDP для меньшей задержки; при использовании Shortpath для публичных сетей разверните TLS-сертификат для аутентификации сервера на узлах сеансов через Intune или GPO.

- Обновление и целостность образа
  - Поддерживайте безопасный конвейер создания золотого образа: ежемесячно устанавливайте исправления, сканируйте с помощью MDE, проверяйте соответствие базовым конфигурациям безопасности CIS или Microsoft и подготавливайте образ с помощью Sysprep. Требуйте, чтобы образы создавались из утвержденных определений Shared Image Gallery с помощью Azure Policy.
### Конфигурация, базовые конфигурации и принцип наименьших привилегий

Стандартизируйте конфигурацию и минимизируйте радиус административного воздействия.

- Microsoft Intune для AVD
  - Многосеансовая версия Windows 10/11 Enterprise поддерживается для настройки устройств с помощью Settings Catalog, политик Endpoint Security, Microsoft Defender AV, брандмауэра и колец обновлений (Update rings).
  - Базовые конфигурации безопасности: начните с базовой конфигурации безопасности Microsoft для клиента Windows и адаптируйте ее под специфические нужды AVD, такие как включение контроля буфера обмена, политики перенаправления и оптимизация для многосеансовой работы.
  - Управление приложениями: для упакованных приложений предпочтительно использовать MSIX app attach; развертывание приложений Intune Win32 в многосеансовых средах имеет ограничения.

- Шаблоны развертывания политик
  - Хосты, присоединенные к Azure AD: используйте Intune MDM и группы устройств. Применяйте послойно профили Settings Catalog, Endpoint Security и пользовательские профили OMA-URI для свойств RDP по мере необходимости.
  - Хосты, присоединенные к AD DS: используйте Group Policy для основных настроек; опционально можно использовать совместное управление с Intune для Defender и обновлений.

- Контроль локальных администраторов
  - Ограничьте членство в локальной группе Administrators управляемым набором удостоверений. Для ВМ, присоединенных к Azure AD, используйте роль администратора устройств Azure AD и политику Intune «Local user group memberships».
  - Удалите права на интерактивный вход для учетных записей глобальных администраторов; используйте отдельные аварийные учетные записи (break-glass), которые хранятся офлайн и ротируются.

- Windows LAPS
  - Используйте Windows LAPS для ротации уникальных паролей локального администратора для каждой ВМ. Для хостов, присоединенных к Azure AD, настройте политики LAPS на основе Azure AD в Intune. Для хостов, присоединенных к AD DS, используйте LAPS с хранением паролей в объектах-компьютерах AD. Принудительно выполняйте ротацию при регистрации (check-in) и по требованию.

- Администрирование по принципу «Just-in-Time» (JIT)
  - Используйте Microsoft Entra Privileged Identity Management для JIT-активации ролей Azure RBAC, управляющих ресурсами AVD и хостами сеансов.
  - Ограничьте доступ на уровне ВМ с помощью Defender for Cloud Just-in-Time VM access, чтобы открывать входящие порты управления только по запросу и после утверждения.
### Управление, защита данных и доказательства соответствия требованиям

Обеспечьте сквозное управление средой и поддерживайте доказательства, готовые к аудиту.

- Azure Policy и конфигурация гостевой ОС (Guest Configuration)
  - Принудительное использование разрешенных образов ВМ, требование доверенного запуска, запрет публичных IP-адресов, обязательная отправка диагностики в Log Analytics и требование расширений VM Insights/MDE.
  - Используйте Guest Configuration для аудита состояния BitLocker, защиты в реальном времени Defender, соответствия свойств RDP и членства в локальных группах. Назначайте политики на уровне группы управления или подписки для наследования.

- Azure Key Vault
  - Храните ключи ADE BitLocker, CMK (ключи, управляемые клиентом) для управляемых дисков через Disk Encryption Sets, учетные данные для присоединения к домену для автоматизации и сертификаты для RDP Shortpath или TLS приложений.
  - Включите обратимое удаление и защиту от очистки. Используйте RBAC для Key Vault и частные конечные точки с ограничениями брандмауэра для ограничения доступа. Интегрируйте с конвейерами развертывания с помощью управляемых удостоверений и ссылок на Key Vault.

- Защита данных и обработка пользовательских данных
  - Контейнеры FSLogix: защитите файловый ресурс с помощью аутентификации на основе AD или Entra Kerberos, списков ACL NTFS с минимальными привилегиями, а также брандмауэра хранилища и частных конечных точек. Включите шифрование на уровне общего ресурса и SMB.
  - Применяйте метки конфиденциальности и политики защиты от потери данных с помощью Microsoft Purview для управления контентом в приложениях Microsoft 365, работающих в AVD. Используйте контролируемый доступ к папкам для блокировки поведения программ-вымогателей, если это совместимо с приложениями.
  - Сократите каналы эксфильтрации данных с помощью свойств RDP в AVD: отключите перенаправление дисков, устройств и буфера обмена там, где это запрещено; включите водяные знаки и защиту от захвата экрана для рабочих нагрузок с высокой степенью конфиденциальности.

- Журналы аудита и расследования
  - Включите диагностику AVD в Log Analytics для сбора событий подключений, управления и агентов. Собирайте журналы безопасности Windows, Sysmon (если используется) и операционные журналы FSLogix.
  - Подключите оповещения и телеметрию Microsoft Defender for Endpoint к Microsoft Sentinel. Создайте аналитические правила для выявления подозрительных деревьев процессов, попыток доступа к учетным данным, аномального поведения сеансов и вывода данных.
  - Храните журналы в соответствии с нормативными требованиями, используя неизменяемое хранилище или долгосрочное хранение в Sentinel. Экспортируйте журналы действий Azure и состояния соответствия политикам в безопасную рабочую область для аттестации.

- Рекомендации Defender for Cloud и Defender for Servers
  - Включите Defender for Cloud в подписках, где размещена инфраструктура AVD. Используйте его рекомендации для устранения пробелов в состоянии идентификации, сети, шифрования и обновлений.
  - Для хостов сеансов Windows Server или вспомогательной инфраструктуры IaaS (шлюзы, брокеры в специализированных архитектурах) включите Defender for Servers:
    - План 1 обеспечивает базовую защиту и интеграцию серверов.
    - План 2 добавляет EDR с MDE for Servers, управление уязвимостями, адаптивное управление приложениями, мониторинг целостности файлов и JIT-доступ к ВМ.
  - Используйте автоматическую подготовку агентов и массовое исправление с помощью рабочих процессов для поддержания согласованного состояния безопасности.

#### Практический сценарий

Компания Siemens AG должна разместить конфиденциальные инженерные приложения в AVD для подрядчиков по всей Европе, соблюдая при этом строгие требования к обработке данных и аудиту. Ключевые задачи включают предотвращение эксфильтрации данных, подтверждение шифрования и соответствия базовым стандартам, подключение EDR к многосеансовым хостам и ротацию учетных данных локального администратора без постоянного доступа.

1) Принудительное использование доверенного запуска и шифрования
   - Создайте набор шифрования дисков (Disk Encryption Set) с CMK, хранящимся в Key Vault, и сделайте его обязательным через Azure Policy для всех дисков хостов сеансов. Разверните ВМ поколения 2 с доверенным запуском (secure boot и vTPM), чтобы включить измеряемую загрузку (measured boot) и защитить ключи BitLocker.
   - Почему: доверенный запуск усиливает защиту цепочки загрузки, а CMK гарантирует, что Siemens контролирует жизненный цикл ключей и может продемонстрировать управление криптографией.

2) Подключение Microsoft Defender for Endpoint
   - Используйте Intune для развертывания профиля подключения MDE и политик безопасности конечных точек Defender на многосеансовых хостах Windows 11 Enterprise. Для любых утилит Windows Server включите Defender for Servers Plan 2 в Defender for Cloud для автоматической подготовки MDE.
   - Почему: Intune обеспечивает повторяемое подключение для клиентских многосеансовых систем, а План 2 предоставляет EDR и расширенное обнаружение угроз на любых серверных компонентах.

3) Применение базовых конфигураций безопасности и правил ASR
   - Назначьте базовую конфигурацию безопасности Windows через каталог настроек Intune, адаптированную для инженерных приложений. Включите ключевые правила ASR и EDR в режиме блокировки с исключениями, протестированными на инструментах CAD.
   - Почему: базовые конфигурации стандартизируют усиленные настройки; ASR сокращает возможности эксплуатации уязвимостей и злоупотребления макросами без использования пользовательских сигнатур.

4) Настройка FSLogix и исключений антивируса
   - Храните профили в Azure Files, защищенных аутентификацией на основе AD, частными конечными точками и списками ACL NTFS. Настройте исключения антивируса Defender для двоичных файлов FSLogix, точек монтирования и расширений VHD(X), а также подписывание и шифрование SMB.
   - Почему: это сохраняет производительность входа в систему и снижает конкуренцию за ввод-вывод, при этом данные остаются зашифрованными при передаче и хранении.

5) Реализация принципа минимальных привилегий с помощью LAPS и PIM
   - Настройте Windows LAPS через Intune для ротации паролей локального администратора для каждой ВМ и ограничения членства в группе локальных администраторов через политику Intune. Используйте Entra Privileged Identity Management для JIT-повышения привилегий для управления ресурсами AVD и JIT-доступа к ВМ для любых портов управления.
   - Почему: это устраняет постоянно действующие учетные данные и сужает поверхность атаки, связанную с боковым перемещением или кражей учетных данных.

6) Контроль вывода данных в сеансах
   - Настройте свойства RDP в AVD, чтобы отключить перенаправление дисков и устройств для пулов хостов подрядчиков, разрешить буфер обмена только для чтения, включить защиту от захвата экрана и водяные знаки. Используйте Purview DLP для приложений Microsoft 365, чтобы предотвратить эксфильтрацию конфиденциальных данных.
   - Почему: это сочетает элементы управления в сеансе с политиками, учитывающими содержимое, для предотвращения утечек через распространенные каналы.

7) Управление с помощью Azure Policy и Guest Configuration
   - Назначьте политики, требующие доверенного запуска, запрещающие публичные IP-адреса, предписывающие отправку диагностики в Log Analytics и ограничивающие образы утвержденными определениями из Shared Image Gallery. Используйте Guest Configuration для аудита BitLocker, состояния Defender и членства в локальных группах.
   - Почему: это гарантирует, что каждый хост остается в состоянии соответствия и предоставляет машиночитаемые доказательства.

8) Централизация журналов и обнаружения
   - Направляйте диагностику AVD, журналы безопасности Windows и оповещения MDE в Microsoft Sentinel. Создайте аналитические правила для выявления подозрительных дочерних процессов инженерных инструментов и аномальной передачи данных. Храните события ключей ADE/BitLocker и результаты соответствия политикам в течение 1 года.
   - Почему: это обеспечивает сквозную видимость и долгосрочные, доступные для запросов доказательства для прохождения аудитов и ускорения реагирования на инциденты.

Такой подход предоставляет Siemens усиленные хосты сеансов с доказуемым шифрованием и соответствием базовым стандартам, EDR корпоративного уровня для клиентских и серверных компонентов, строгий контроль минимальных привилегий, управляемые секреты и сертификаты, а также комплексное ведение журналов как для операций по обеспечению безопасности, так и для нормативной аттестации.

---

← [Приложения и пользовательский опыт](/ru/posts/az-140-applications/)  ·  [Все домены](/ru/posts/az-140-study-guide/)  ·  [Мониторинг](/ru/posts/az-140-monitoring/) →

**[Отработать эти вопросы →](/ru/kb/microsoft/)**  ·  **[Тесты на время на ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт