Microsoft AZ-140: Безопасность, соответствие требованиям и защита конечных точек — Руководство по подготовке
Часть Microsoft Azure Virtual Desktop Specialty AZ-140 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Среды Azure Virtual Desktop (AVD) обрабатывают корпоративные удостоверения, данные и приложения в больших масштабах, поэтому безопасность, соответствие требованиям и защита конечных точек должны быть спроектированы и встроены на всех этапах, от создания образа до выполнения операций и сбора доказательств. Ключевыми столпами являются стандартизированное подключение к Microsoft Defender for Endpoint, защита состояния безопасности и рабочих нагрузок с помощью Microsoft Defender for Cloud, усиление защиты платформы с помощью шифрования и доверенного запуска, управление конфигурацией и принципом наименьших привилегий через Microsoft Intune и Windows LAPS, управление с помощью Azure Policy, управление секретами и ключами в Azure Key Vault, строгая защита данных и проверяемое ведение журналов для расследований и аттестаций.
Защита конечных точек от угроз с помощью Microsoft Defender
Microsoft Defender for Endpoint (MDE) полностью поддерживается на многосеансовых версиях Windows 10/11 Корпоративная и на узлах сеансов Windows Server. Используйте его для обнаружения и реагирования на конечных точках (EDR), уменьшения направлений атак (ASR), автоматизированного расследования и аналитики угроз.
Способы подключения
- Intune: разверните профиль подключения MDE на узлах сеансов, присоединенных к Azure AD или гибридному домену, включая многосеансовые. Используйте политики Endpoint Security для настройки антивируса Defender, брандмауэра и правил ASR.
- Групповая политика: для узлов, присоединенных к Active Directory, разверните пакет подключения и политики Defender через GPO.
- Скрипт/Золотой образ: встройте скрипт подключения в конвейер сборки образа. Sysprep удаляет идентификатор устройства; при первой загрузке MDE повторно регистрирует устройство.
- Автоматическая подготовка в Defender for Cloud: для узлов сеансов Windows Server план Defender for Servers Plan 1/2 может автоматически подготавливать агент MDE и управлять лицензированием. Это не относится к многосеансовым клиентским версиям Windows.
Лицензирование
- Для многосеансовых версий Windows 10/11 Корпоративная требуется лицензирование MDE на пользователя (например, Microsoft Defender for Endpoint Plan 2 в составе Microsoft 365 E5 Security). Это не покрывается лицензией Defender for Servers.
- Узлы Windows Server покрываются лицензией, когда на подписке или на машинах, подключенных через Arc, включен план Defender for Servers Plan 2.
Базовая конфигурация антивируса Defender
- Включите облачную защиту, мониторинг в реальном времени и автоматическое устранение угроз. Поддерживайте актуальность обновлений платформы и аналитики через Windows Update for Business или безопасный источник обновлений.
- Настройте правила ASR, такие как блокировка создания дочерних процессов приложениями Office, блокировка кражи учетных данных из LSASS и контроль неправомерного использования скриптов. По возможности используйте в паре с MDE EDR в режиме блокировки.
Конфигурация антивируса с учетом FSLogix
- Агрессивное сканирование контейнеров профилей FSLogix и ODFC может ухудшать производительность входа в систему. Исключите двоичные файлы FSLogix, точки монтирования и пути к VHD(X), а также рассмотрите возможность исключения расширений файлов VHD/VHDX, если это уместно и разрешено политикой.
- Пример конфигурации:
Add-MpPreference -ExclusionPath 'C:\Program Files\FSLogix','C:\ProgramData\FSLogix','C:\Users\*\AppData\Local\FSLogix'
Add-MpPreference -ExclusionProcess 'frxsvc.exe'
Add-MpPreference -ExclusionExtension 'vhd','vhdx'
```
- Также исключите сетевой путь к общему ресурсу с контейнерами, если это позволяет политика, и убедитесь, что на общем ресурсе включены подписывание и шифрование SMB.
- Расследование и реагирование
- Подключите MDE к Microsoft Sentinel для унифицированных рабочих процессов SOC. Используйте расширенную охоту (advanced hunting) в MDE для отслеживания подозрительных действий пользователей в эфемерных сеансах, используя сводные данные по устройствам и учетным записям, и коррелируйте их с журналами диагностики AVD.
### Усиление защиты платформы: шифрование дисков и доверенный запуск
Усиливайте защиту каждого узла сеансов на уровне виртуализации и для неактивных данных (at rest).
- Доверенный запуск для ВМ поколения 2
- Включите безопасную загрузку (secure boot) и виртуальный доверенный платформенный модуль (vTPM) для обеспечения измеренной и подтвержденной загрузки. Доверенный запуск снижает риски буткитов и руткитов и открывает возможность защиты ключа BitLocker в гостевой ОС с помощью vTPM.
- Требуйте использования доверенного запуска для всех новых узлов сеансов через Azure Policy.
- Варианты шифрования дисков
- Шифрование на стороне сервера (SSE) для управляемых дисков включено всегда. Для более строгого контроля используйте ключи, управляемые клиентом (CMK), через набор шифрования дисков (Disk Encryption Set), поддерживаемый Azure Key Vault.
- Шифрование дисков Azure (ADE) с помощью BitLocker защищает тома внутри гостевой ОС и хранит ключи/секреты в Key Vault. ADE поддерживается на дисках данных и ОС для конфигураций с постоянным диском ОС.
- Эфемерные диски ОС не могут использовать ADE; вместо этого полагайтесь на шифрование на хосте и доверенный запуск с vTPM.
- Для Windows 10/11 Корпоративная BitLocker можно включить внутри гостевой ОС для защиты дисков данных и, где это поддерживается, диска ОС; привяжите ключи к vTPM.
- Контроль сетевого доступа
- Блокируйте публичные порты управления. Используйте Azure Bastion или частные конечные точки (Private endpoints) и частный DNS. Для трафика сеансов RDP предпочитайте RDP Shortpath через UDP для меньшей задержки; при использовании Shortpath для публичных сетей разверните TLS-сертификат для аутентификации сервера на узлах сеансов через Intune или GPO.
- Обновление и целостность образа
- Поддерживайте безопасный конвейер создания золотого образа: ежемесячно устанавливайте исправления, сканируйте с помощью MDE, проверяйте соответствие базовым конфигурациям безопасности CIS или Microsoft и подготавливайте образ с помощью Sysprep. Требуйте, чтобы образы создавались из утвержденных определений Shared Image Gallery с помощью Azure Policy.
### Конфигурация, базовые конфигурации и принцип наименьших привилегий
Стандартизируйте конфигурацию и минимизируйте радиус административного воздействия.
- Microsoft Intune для AVD
- Многосеансовая версия Windows 10/11 Enterprise поддерживается для настройки устройств с помощью Settings Catalog, политик Endpoint Security, Microsoft Defender AV, брандмауэра и колец обновлений (Update rings).
- Базовые конфигурации безопасности: начните с базовой конфигурации безопасности Microsoft для клиента Windows и адаптируйте ее под специфические нужды AVD, такие как включение контроля буфера обмена, политики перенаправления и оптимизация для многосеансовой работы.
- Управление приложениями: для упакованных приложений предпочтительно использовать MSIX app attach; развертывание приложений Intune Win32 в многосеансовых средах имеет ограничения.
- Шаблоны развертывания политик
- Хосты, присоединенные к Azure AD: используйте Intune MDM и группы устройств. Применяйте послойно профили Settings Catalog, Endpoint Security и пользовательские профили OMA-URI для свойств RDP по мере необходимости.
- Хосты, присоединенные к AD DS: используйте Group Policy для основных настроек; опционально можно использовать совместное управление с Intune для Defender и обновлений.
- Контроль локальных администраторов
- Ограничьте членство в локальной группе Administrators управляемым набором удостоверений. Для ВМ, присоединенных к Azure AD, используйте роль администратора устройств Azure AD и политику Intune «Local user group memberships».
- Удалите права на интерактивный вход для учетных записей глобальных администраторов; используйте отдельные аварийные учетные записи (break-glass), которые хранятся офлайн и ротируются.
- Windows LAPS
- Используйте Windows LAPS для ротации уникальных паролей локального администратора для каждой ВМ. Для хостов, присоединенных к Azure AD, настройте политики LAPS на основе Azure AD в Intune. Для хостов, присоединенных к AD DS, используйте LAPS с хранением паролей в объектах-компьютерах AD. Принудительно выполняйте ротацию при регистрации (check-in) и по требованию.
- Администрирование по принципу «Just-in-Time» (JIT)
- Используйте Microsoft Entra Privileged Identity Management для JIT-активации ролей Azure RBAC, управляющих ресурсами AVD и хостами сеансов.
- Ограничьте доступ на уровне ВМ с помощью Defender for Cloud Just-in-Time VM access, чтобы открывать входящие порты управления только по запросу и после утверждения.
### Управление, защита данных и доказательства соответствия требованиям
Обеспечьте сквозное управление средой и поддерживайте доказательства, готовые к аудиту.
- Azure Policy и конфигурация гостевой ОС (Guest Configuration)
- Принудительное использование разрешенных образов ВМ, требование доверенного запуска, запрет публичных IP-адресов, обязательная отправка диагностики в Log Analytics и требование расширений VM Insights/MDE.
- Используйте Guest Configuration для аудита состояния BitLocker, защиты в реальном времени Defender, соответствия свойств RDP и членства в локальных группах. Назначайте политики на уровне группы управления или подписки для наследования.
- Azure Key Vault
- Храните ключи ADE BitLocker, CMK (ключи, управляемые клиентом) для управляемых дисков через Disk Encryption Sets, учетные данные для присоединения к домену для автоматизации и сертификаты для RDP Shortpath или TLS приложений.
- Включите обратимое удаление и защиту от очистки. Используйте RBAC для Key Vault и частные конечные точки с ограничениями брандмауэра для ограничения доступа. Интегрируйте с конвейерами развертывания с помощью управляемых удостоверений и ссылок на Key Vault.
- Защита данных и обработка пользовательских данных
- Контейнеры FSLogix: защитите файловый ресурс с помощью аутентификации на основе AD или Entra Kerberos, списков ACL NTFS с минимальными привилегиями, а также брандмауэра хранилища и частных конечных точек. Включите шифрование на уровне общего ресурса и SMB.
- Применяйте метки конфиденциальности и политики защиты от потери данных с помощью Microsoft Purview для управления контентом в приложениях Microsoft 365, работающих в AVD. Используйте контролируемый доступ к папкам для блокировки поведения программ-вымогателей, если это совместимо с приложениями.
- Сократите каналы эксфильтрации данных с помощью свойств RDP в AVD: отключите перенаправление дисков, устройств и буфера обмена там, где это запрещено; включите водяные знаки и защиту от захвата экрана для рабочих нагрузок с высокой степенью конфиденциальности.
- Журналы аудита и расследования
- Включите диагностику AVD в Log Analytics для сбора событий подключений, управления и агентов. Собирайте журналы безопасности Windows, Sysmon (если используется) и операционные журналы FSLogix.
- Подключите оповещения и телеметрию Microsoft Defender for Endpoint к Microsoft Sentinel. Создайте аналитические правила для выявления подозрительных деревьев процессов, попыток доступа к учетным данным, аномального поведения сеансов и вывода данных.
- Храните журналы в соответствии с нормативными требованиями, используя неизменяемое хранилище или долгосрочное хранение в Sentinel. Экспортируйте журналы действий Azure и состояния соответствия политикам в безопасную рабочую область для аттестации.
- Рекомендации Defender for Cloud и Defender for Servers
- Включите Defender for Cloud в подписках, где размещена инфраструктура AVD. Используйте его рекомендации для устранения пробелов в состоянии идентификации, сети, шифрования и обновлений.
- Для хостов сеансов Windows Server или вспомогательной инфраструктуры IaaS (шлюзы, брокеры в специализированных архитектурах) включите Defender for Servers:
- План 1 обеспечивает базовую защиту и интеграцию серверов.
- План 2 добавляет EDR с MDE for Servers, управление уязвимостями, адаптивное управление приложениями, мониторинг целостности файлов и JIT-доступ к ВМ.
- Используйте автоматическую подготовку агентов и массовое исправление с помощью рабочих процессов для поддержания согласованного состояния безопасности.
#### Практический сценарий
Компания Siemens AG должна разместить конфиденциальные инженерные приложения в AVD для подрядчиков по всей Европе, соблюдая при этом строгие требования к обработке данных и аудиту. Ключевые задачи включают предотвращение эксфильтрации данных, подтверждение шифрования и соответствия базовым стандартам, подключение EDR к многосеансовым хостам и ротацию учетных данных локального администратора без постоянного доступа.
1) Принудительное использование доверенного запуска и шифрования
- Создайте набор шифрования дисков (Disk Encryption Set) с CMK, хранящимся в Key Vault, и сделайте его обязательным через Azure Policy для всех дисков хостов сеансов. Разверните ВМ поколения 2 с доверенным запуском (secure boot и vTPM), чтобы включить измеряемую загрузку (measured boot) и защитить ключи BitLocker.
- Почему: доверенный запуск усиливает защиту цепочки загрузки, а CMK гарантирует, что Siemens контролирует жизненный цикл ключей и может продемонстрировать управление криптографией.
2) Подключение Microsoft Defender for Endpoint
- Используйте Intune для развертывания профиля подключения MDE и политик безопасности конечных точек Defender на многосеансовых хостах Windows 11 Enterprise. Для любых утилит Windows Server включите Defender for Servers Plan 2 в Defender for Cloud для автоматической подготовки MDE.
- Почему: Intune обеспечивает повторяемое подключение для клиентских многосеансовых систем, а План 2 предоставляет EDR и расширенное обнаружение угроз на любых серверных компонентах.
3) Применение базовых конфигураций безопасности и правил ASR
- Назначьте базовую конфигурацию безопасности Windows через каталог настроек Intune, адаптированную для инженерных приложений. Включите ключевые правила ASR и EDR в режиме блокировки с исключениями, протестированными на инструментах CAD.
- Почему: базовые конфигурации стандартизируют усиленные настройки; ASR сокращает возможности эксплуатации уязвимостей и злоупотребления макросами без использования пользовательских сигнатур.
4) Настройка FSLogix и исключений антивируса
- Храните профили в Azure Files, защищенных аутентификацией на основе AD, частными конечными точками и списками ACL NTFS. Настройте исключения антивируса Defender для двоичных файлов FSLogix, точек монтирования и расширений VHD(X), а также подписывание и шифрование SMB.
- Почему: это сохраняет производительность входа в систему и снижает конкуренцию за ввод-вывод, при этом данные остаются зашифрованными при передаче и хранении.
5) Реализация принципа минимальных привилегий с помощью LAPS и PIM
- Настройте Windows LAPS через Intune для ротации паролей локального администратора для каждой ВМ и ограничения членства в группе локальных администраторов через политику Intune. Используйте Entra Privileged Identity Management для JIT-повышения привилегий для управления ресурсами AVD и JIT-доступа к ВМ для любых портов управления.
- Почему: это устраняет постоянно действующие учетные данные и сужает поверхность атаки, связанную с боковым перемещением или кражей учетных данных.
6) Контроль вывода данных в сеансах
- Настройте свойства RDP в AVD, чтобы отключить перенаправление дисков и устройств для пулов хостов подрядчиков, разрешить буфер обмена только для чтения, включить защиту от захвата экрана и водяные знаки. Используйте Purview DLP для приложений Microsoft 365, чтобы предотвратить эксфильтрацию конфиденциальных данных.
- Почему: это сочетает элементы управления в сеансе с политиками, учитывающими содержимое, для предотвращения утечек через распространенные каналы.
7) Управление с помощью Azure Policy и Guest Configuration
- Назначьте политики, требующие доверенного запуска, запрещающие публичные IP-адреса, предписывающие отправку диагностики в Log Analytics и ограничивающие образы утвержденными определениями из Shared Image Gallery. Используйте Guest Configuration для аудита BitLocker, состояния Defender и членства в локальных группах.
- Почему: это гарантирует, что каждый хост остается в состоянии соответствия и предоставляет машиночитаемые доказательства.
8) Централизация журналов и обнаружения
- Направляйте диагностику AVD, журналы безопасности Windows и оповещения MDE в Microsoft Sentinel. Создайте аналитические правила для выявления подозрительных дочерних процессов инженерных инструментов и аномальной передачи данных. Храните события ключей ADE/BitLocker и результаты соответствия политикам в течение 1 года.
- Почему: это обеспечивает сквозную видимость и долгосрочные, доступные для запросов доказательства для прохождения аудитов и ускорения реагирования на инциденты.
Такой подход предоставляет Siemens усиленные хосты сеансов с доказуемым шифрованием и соответствием базовым стандартам, EDR корпоративного уровня для клиентских и серверных компонентов, строгий контроль минимальных привилегий, управляемые секреты и сертификаты, а также комплексное ведение журналов как для операций по обеспечению безопасности, так и для нормативной аттестации.
---
← [Приложения и пользовательский опыт](/ru/posts/az-140-applications/) · [Все домены](/ru/posts/az-140-study-guide/) · [Мониторинг](/ru/posts/az-140-monitoring/) →
**[Отработать эти вопросы →](/ru/kb/microsoft/)** · **[Тесты на время на ExamRoll.io →](https://www.examroll.io/?utm_source=guide&utm_medium=referral&utm_campaign=az-140)**
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →