Microsoft AZ-305: Архитектура безопасности и Zero Trust — Руководство по подготовке
Часть Microsoft Azure Solutions Architect Expert AZ-305 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Защита от угроз, SIEM/SOAR и управление облачными приложениями
Microsoft Defender for Cloud обеспечивает управление состоянием безопасности облака и защиту рабочих нагрузок. Secure Score количественно оценивает риск, анализируя неверные конфигурации и рекомендуя усиленные настройки (например, включение MFA, принудительное шифрование дисков или ограничение публичных конечных точек). Повышайте показатель Secure Score, назначая политики на уровне групп управления для стандартизации базовых конфигураций. Защита рабочих нагрузок распространяется на серверы, контейнеры, базы данных, хранилища, Key Vault и App Service, обеспечивая обнаружение угроз, оценку уязвимостей и такие возможности, как JIT-доступ к ВМ, адаптивное управление приложениями и мониторинг целостности файлов. Соответствие нормативным требованиям сопоставляет вашу среду со стандартами (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) и показывает статус прохождения проверок политик; используйте это для отслеживания и устранения несоответствий совместно с заинтересованными сторонами, отвечающими за управление.
Microsoft Sentinel — это облачный SIEM и SOAR. Коннекторы данных собирают телеметрию из Azure Activity, журналов входа и аудита Azure AD, Microsoft 365, набора продуктов Microsoft Defender, ресурсов Azure и внешних источников через Syslog/CEF или агенты AMA/Log Analytics. Правила аналитики обнаруживают угрозы с помощью KQL: запланированные правила для периодической корреляции, правила близкого к реальному времени для обнаружения с низкой задержкой и шаблоны машинного обучения/аномалий для поведенческого анализа. Настраивайте пороги срабатывания правил, их подавление и сопоставление сущностей, чтобы уменьшить шум и обогатить инциденты. Автоматизируйте реагирование с помощью сборников схем SOAR, созданных в Logic Apps; запускайте изоляцию скомпрометированных хостов через Defender for Endpoint, отключайте подозрительные учетные записи в Azure AD, отзывайте сессии, удаляйте вредоносные письма или отправляйте уведомления и создавайте заявки. Используйте правила автоматизации для маршрутизации инцидентов, присвоения тегов по степени серьезности и вызова сборников схем на основе свойств инцидента.
Microsoft Defender for Cloud Apps управляет использованием SaaS. Обнаружение теневых ИТ (Shadow IT) анализирует логи брандмауэров/прокси и телеметрию с конечных точек для выявления несанкционированных приложений, ранжирует их по риску и позволяет разрешать/запрещать их использование. Интегрируйте его с Defender for Endpoint для непрерывного обнаружения. Элементы управления сеансами применяют Conditional Access App Control в реальном времени через обратный прокси для принудительного применения политик, таких как блокировка загрузки для неуправляемых устройств, требование маркировки документов перед загрузкой, нанесение водяных знаков или ограничение вырезания/копирования/вставки — без изменения самого SaaS-приложения.
Защита данных и конфиденциальные вычисления
Azure Information Protection вводит в эксплуатацию классификацию и защиту данных с помощью меток конфиденциальности. Метки определяют классификацию, визуальные пометки, шифрование (Azure Rights Management) и права использования (просмотр, печать, пересылка, офлайн-доступ). Публикуйте метки через политики меток для выбранных пользователей и требуйте обязательную маркировку там, где это необходимо. Политики автоматической маркировки могут применять метки в приложениях Office на конечных точках на основе анализа содержимого (например, по шаблонам PII, ключевым словам), а также к данным в состоянии покоя/передачи в сервисах с помощью инструментов управления данными, что снижает количество ошибок пользователей и усиливает базовую защиту. Используйте запросы на обоснование при понижении уровня метки и проводите аудит изменений меток для поддержки управления.
Azure Confidential Computing защищает данные во время их использования, выполняя рабочие нагрузки внутри аппаратных доверенных сред выполнения (Trusted Execution Environments). Конфиденциальные ВМ (например, на базе AMD SEV-SNP или Intel TDX) шифруют память ВМ и обеспечивают ее целостность, защищая гостевые рабочие нагрузки от облачного хоста и других арендаторов. Используйте их для сценариев lift-and-shift, требующих защиты уровня анклава без изменения приложений. Конфиденциальные контейнеры в AKS запускают контейнеризированные рабочие нагрузки на конфиденциальных пулах узлов; сочетайте их с зашифрованными образами контейнеров и аттестацией, чтобы гарантировать запуск только аттестованных нагрузок. Аттестация выполняется с помощью Azure Attestation для проверки измерений платформы и рабочей нагрузки (quotes) перед выдачей секретов. Интегрируйте проверки аттестации в вашу плоскость управления или конвейер развертывания; только после успешной аттестации Key Vault или внешний KMS должен выдать ключи дешифрования рабочей нагрузке, завершая защиту данных во время использования.
Сетевая сегментация, защита периметра и многоуровневая оборона от DDoS-атак
Сетевая микросегментация ограничивает боковое перемещение и в сочетании с проверкой удостоверений реализует принцип Zero Trust (нулевого доверия). Группы безопасности сети (Network Security Groups, NSG) — это фильтры пакетов с отслеживанием состояния, применяемые к подсетям или сетевым интерфейсам (NIC); используйте теги служб и явные запреты для ограничения потоков трафика «восток-запад» и «север-юг», запрещайте по умолчанию ненужные порты и ведите логи с помощью журналов потоков NSG. Группы безопасности приложений (Application Security Groups, ASG) абстрагируют динамические группы рабочих нагрузок, позволяя создавать правила NSG на основе ролей приложений, а не IP-адресов. Это обеспечивает сегментацию на основе намерений, которая легко масштабируется при автомасштабировании и использовании эфемерных адресов.
Azure Firewall предоставляет централизованный, полноценный контроль с отслеживанием состояния на уровнях L3–L7 с правилами для приложений и сетей, фильтрацией по FQDN, DNAT/SNAT, фильтрацией на основе аналитики угроз, а также функциями Premium, такими как инспекция TLS и IDPS для глубокой проверки исходящего и входящего трафика. Используйте Firewall Policy для настройки на основе намерений и наследования политик между регионами. Направляйте исходящий трафик через Azure Firewall с помощью определяемых пользователем маршрутов (UDR) и используйте Private Endpoints, чтобы трафик PaaS не выходил в общедоступный интернет.
Приложения, доступные извне, должны быть защищены брандмауэром веб-приложений (Web Application Firewall, WAF). Развертывайте WAF на Application Gateway для региональной, интегрированной с VNet балансировки нагрузки на уровне 7 или на Azure Front Door для глобальной точки входа по технологии anycast и интеграции с CDN. Включите управляемые правила OWASP и добавьте пользовательские правила для фильтрации по пути/геолокации/IP и защиты от ботов, а также интегрируйте со стратегиями защиты от DDoS-атак на периметре.
DDoS Protection Standard добавляет адаптивное смягчение атак в реальном времени для общедоступных конечных точек в виртуальных сетях, телеметрию и защиту от непредвиденных расходов при горизонтальном масштабировании во время атаки. Применяйте планы DDoS Protection на уровне VNet для всех связанных общедоступных IP-ресурсов, тестируйте с помощью симулированного трафика и анализируйте метрики и оповещения. Создайте многоуровневую защиту: DDoS на периметре, WAF на уровне L7, Azure Firewall для политик L3–L7, NSG/ASG для микросегментации, а также Conditional Access и соответствие устройств требованиям для принудительного применения политик на основе удостоверений.
Сценарий практической задачи
Компания Starbucks модернизирует мультирегиональную платформу для приема заказов на базе Azure, используя AKS, Azure SQL Database и Event Hubs. Архитектура должна соответствовать принципу Zero Trust: устранить встроенные секреты, сегментировать сети, защищать данные во время их использования, а также внедрить унифицированное обнаружение угроз и автоматизированное реагирование в облаке и SaaS.
- Принудительное применение доступа к рабочим нагрузкам на основе удостоверений
- Внедрить управляемые удостоверения, назначаемые пользователем, для рабочих нагрузок AKS, которым требуется доступ к Key Vault и Storage. Назначить роли RBAC с минимальными привилегиями (Key Vault Secrets User, Storage Blob Data Reader) в области видимости группы ресурсов. Выбрано, так как управляемые удостоверения устраняют необходимость в секретах, поддерживают горизонтально масштабируемые поды, использующие общее стабильное удостоверение, и интегрируются с PIM/Проверками доступа (Access Reviews) через Azure RBAC.
- Федерация CI/CD без хранения учетных данных
- Настроить федерацию удостоверений рабочей нагрузки Azure AD для GitHub Actions, используя OIDC-издатель GitHub и ограничения на уровне репозитория/среды. Рабочие процессы получают токены Azure во время выполнения для развертывания Bicep и Helm. Выбрано для устранения PAT/секретов, уменьшения радиуса поражения до конкретных репозиториев/веток и использования условных утверждений (claims).
- Защита ключей и секретов с гарантиями восстановления
- Использовать Azure Key Vault с моделью разрешений RBAC, включенным обратимым удалением и защитой от очистки. Хранить строки подключения и секреты приложений; хранить ключи-протекторы TDE для Azure SQL в Managed HSM для соответствия стандарту FIPS Level 3. Выбрано для централизованного аудита, возможности восстановления и аппаратной изоляции ключей для критически важных криптографических материалов.
- Сегментация сетей и централизация исходящего трафика
- Применить NSG с политикой запрета по умолчанию и ASG для уровней (веб, API, данные). Принудительно направить весь исходящий трафик через Azure Firewall Premium с IDPS и инспекцией TLS; использовать Private Endpoints для Azure SQL и Key Vault. Выбрано для реализации микросегментации на уровне подсети/NIC, глубокой проверки пакетов для контроля эксфильтрации данных и частного доступа к PaaS.
- Защита публичного периметра
- Разместить перед веб-уровнем Azure Front Door с политиками WAF, использующими OWASP CRS и пользовательские правила для ограничения по геолокации/IP и сигнатуры ботов. Включить DDoS Protection Standard на VNet концентратора, где размещен Application Gateway для региональной отказоустойчивости. Выбрано для поглощения объемных атак на глобальном уровне и блокировки эксплойтов уровня L7 до того, как они достигнут AKS.
- Управление доступом к SaaS и неуправляемым устройствам
- Интегрировать Microsoft Defender for Cloud Apps с Conditional Access App Control для применения элементов управления сеансами к M365 и разрешенным сторонним SaaS: блокировать загрузки на неуправляемых устройствах, требовать применения меток конфиденциальности при загрузке и наносить водяные знаки. Выбрано для управления в реальном времени без изменения приложений и единообразного применения политик во всех SaaS.
- Классификация и защита конфиденциальных данных
- Определить метки конфиденциальности Azure Information Protection (Public, Confidential, Highly Confidential – Customer Data) с шифрованием и правами на использование. Включить политики автоматического присвоения меток для шаблонов PII в Office и в SharePoint/OneDrive при хранении. Выбрано для стандартизации обработки данных, уменьшения количества ошибок пользователей и обеспечения постоянной защиты.
- Защита данных, используемых при обработке платежей
- Запускать микросервисы обработки платежей на конфиденциальных пулах узлов AKS, а пакетные модели оценки рисков — на конфиденциальных ВМ (AMD SEV-SNP). Контролировать доступ к ключам дешифрования с помощью Azure Attestation; только аттестованные узлы/поды получают секреты из Key Vault. Выбрано для защиты памяти от доступа со стороны хоста/других клиентов и обеспечения измеряемой загрузки и целостности рабочей нагрузки.
- Управление состоянием безопасности и соответствием требованиям
- Включить Microsoft Defender for Cloud на уровне группы управления со стандартами Azure Security Benchmark и PCI-DSS. Активировать соответствующие планы Defender (для контейнеров, серверов, SQL, Key Vault) и JIT-доступ к ВМ. Выбрано для централизованной оценки Secure Score, сопоставлений с нормативными требованиями и встроенных средств защиты рабочих нагрузок.
- Централизация обнаружения и оркестрация реагирования
- Передать телеметрию в Microsoft Sentinel через коннекторы данных (Azure AD, Azure Activity, M365, Defender, логи AKS, Firewall). Развернуть аналитические правила для обнаружения кражи учетных данных, подозрительного исходящего трафика, выхода из контейнеров и аномальной активности администраторов. Автоматизировать с помощью сценариев (playbooks) Logic Apps, чтобы отключать скомпрометированные учетные записи, изолировать узлы AKS, блокировать исходящий трафик в Azure Firewall и создавать заявки. Выбрано за облачные SIEM/SOAR, быстрое развертывание правил и тесную интеграцию с сигналами безопасности Microsoft.
Эта архитектура реализует принцип Zero Trust на всех уровнях: удостоверения проверяются непрерывно, привилегии минимальны и предоставляются по принципу JIT (just-in-time), сети микросегментированы с централизованной проверкой, данные классифицируются и защищаются как при хранении, так и при использовании, а непрерывное обнаружение угроз с автоматическим реагированием сокращает среднее время на сдерживание атаки.
← Высокая доступность · Все домены · Архитектура интеграции и обмена сообщениями →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →Related guides
- Microsoft AZ-305: Well-Architected Framework и принципы проектирования — Руководство по подготовке
- Microsoft AZ-305: Архитектура интеграции и обмена сообщениями — Руководство по подготовке
- Microsoft AZ-305: Высокая доступность, аварийное восстановление и непрерывность бизнеса — Руководство по подготовке