Microsoft AZ-305: Архитектура безопасности и Zero Trust — Руководство по подготовке

Часть Microsoft Azure Solutions Architect Expert AZ-305 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Защита от угроз, SIEM/SOAR и управление облачными приложениями

Microsoft Defender for Cloud обеспечивает управление состоянием безопасности облака и защиту рабочих нагрузок. Secure Score количественно оценивает риск, анализируя неверные конфигурации и рекомендуя усиленные настройки (например, включение MFA, принудительное шифрование дисков или ограничение публичных конечных точек). Повышайте показатель Secure Score, назначая политики на уровне групп управления для стандартизации базовых конфигураций. Защита рабочих нагрузок распространяется на серверы, контейнеры, базы данных, хранилища, Key Vault и App Service, обеспечивая обнаружение угроз, оценку уязвимостей и такие возможности, как JIT-доступ к ВМ, адаптивное управление приложениями и мониторинг целостности файлов. Соответствие нормативным требованиям сопоставляет вашу среду со стандартами (Azure Security Benchmark, CIS, PCI-DSS, ISO 27001) и показывает статус прохождения проверок политик; используйте это для отслеживания и устранения несоответствий совместно с заинтересованными сторонами, отвечающими за управление.

Microsoft Sentinel — это облачный SIEM и SOAR. Коннекторы данных собирают телеметрию из Azure Activity, журналов входа и аудита Azure AD, Microsoft 365, набора продуктов Microsoft Defender, ресурсов Azure и внешних источников через Syslog/CEF или агенты AMA/Log Analytics. Правила аналитики обнаруживают угрозы с помощью KQL: запланированные правила для периодической корреляции, правила близкого к реальному времени для обнаружения с низкой задержкой и шаблоны машинного обучения/аномалий для поведенческого анализа. Настраивайте пороги срабатывания правил, их подавление и сопоставление сущностей, чтобы уменьшить шум и обогатить инциденты. Автоматизируйте реагирование с помощью сборников схем SOAR, созданных в Logic Apps; запускайте изоляцию скомпрометированных хостов через Defender for Endpoint, отключайте подозрительные учетные записи в Azure AD, отзывайте сессии, удаляйте вредоносные письма или отправляйте уведомления и создавайте заявки. Используйте правила автоматизации для маршрутизации инцидентов, присвоения тегов по степени серьезности и вызова сборников схем на основе свойств инцидента.

Microsoft Defender for Cloud Apps управляет использованием SaaS. Обнаружение теневых ИТ (Shadow IT) анализирует логи брандмауэров/прокси и телеметрию с конечных точек для выявления несанкционированных приложений, ранжирует их по риску и позволяет разрешать/запрещать их использование. Интегрируйте его с Defender for Endpoint для непрерывного обнаружения. Элементы управления сеансами применяют Conditional Access App Control в реальном времени через обратный прокси для принудительного применения политик, таких как блокировка загрузки для неуправляемых устройств, требование маркировки документов перед загрузкой, нанесение водяных знаков или ограничение вырезания/копирования/вставки — без изменения самого SaaS-приложения.

Защита данных и конфиденциальные вычисления

Azure Information Protection вводит в эксплуатацию классификацию и защиту данных с помощью меток конфиденциальности. Метки определяют классификацию, визуальные пометки, шифрование (Azure Rights Management) и права использования (просмотр, печать, пересылка, офлайн-доступ). Публикуйте метки через политики меток для выбранных пользователей и требуйте обязательную маркировку там, где это необходимо. Политики автоматической маркировки могут применять метки в приложениях Office на конечных точках на основе анализа содержимого (например, по шаблонам PII, ключевым словам), а также к данным в состоянии покоя/передачи в сервисах с помощью инструментов управления данными, что снижает количество ошибок пользователей и усиливает базовую защиту. Используйте запросы на обоснование при понижении уровня метки и проводите аудит изменений меток для поддержки управления.

Azure Confidential Computing защищает данные во время их использования, выполняя рабочие нагрузки внутри аппаратных доверенных сред выполнения (Trusted Execution Environments). Конфиденциальные ВМ (например, на базе AMD SEV-SNP или Intel TDX) шифруют память ВМ и обеспечивают ее целостность, защищая гостевые рабочие нагрузки от облачного хоста и других арендаторов. Используйте их для сценариев lift-and-shift, требующих защиты уровня анклава без изменения приложений. Конфиденциальные контейнеры в AKS запускают контейнеризированные рабочие нагрузки на конфиденциальных пулах узлов; сочетайте их с зашифрованными образами контейнеров и аттестацией, чтобы гарантировать запуск только аттестованных нагрузок. Аттестация выполняется с помощью Azure Attestation для проверки измерений платформы и рабочей нагрузки (quotes) перед выдачей секретов. Интегрируйте проверки аттестации в вашу плоскость управления или конвейер развертывания; только после успешной аттестации Key Vault или внешний KMS должен выдать ключи дешифрования рабочей нагрузке, завершая защиту данных во время использования.

Сетевая сегментация, защита периметра и многоуровневая оборона от DDoS-атак

Сетевая микросегментация ограничивает боковое перемещение и в сочетании с проверкой удостоверений реализует принцип Zero Trust (нулевого доверия). Группы безопасности сети (Network Security Groups, NSG) — это фильтры пакетов с отслеживанием состояния, применяемые к подсетям или сетевым интерфейсам (NIC); используйте теги служб и явные запреты для ограничения потоков трафика «восток-запад» и «север-юг», запрещайте по умолчанию ненужные порты и ведите логи с помощью журналов потоков NSG. Группы безопасности приложений (Application Security Groups, ASG) абстрагируют динамические группы рабочих нагрузок, позволяя создавать правила NSG на основе ролей приложений, а не IP-адресов. Это обеспечивает сегментацию на основе намерений, которая легко масштабируется при автомасштабировании и использовании эфемерных адресов.

Azure Firewall предоставляет централизованный, полноценный контроль с отслеживанием состояния на уровнях L3–L7 с правилами для приложений и сетей, фильтрацией по FQDN, DNAT/SNAT, фильтрацией на основе аналитики угроз, а также функциями Premium, такими как инспекция TLS и IDPS для глубокой проверки исходящего и входящего трафика. Используйте Firewall Policy для настройки на основе намерений и наследования политик между регионами. Направляйте исходящий трафик через Azure Firewall с помощью определяемых пользователем маршрутов (UDR) и используйте Private Endpoints, чтобы трафик PaaS не выходил в общедоступный интернет.

Приложения, доступные извне, должны быть защищены брандмауэром веб-приложений (Web Application Firewall, WAF). Развертывайте WAF на Application Gateway для региональной, интегрированной с VNet балансировки нагрузки на уровне 7 или на Azure Front Door для глобальной точки входа по технологии anycast и интеграции с CDN. Включите управляемые правила OWASP и добавьте пользовательские правила для фильтрации по пути/геолокации/IP и защиты от ботов, а также интегрируйте со стратегиями защиты от DDoS-атак на периметре.

DDoS Protection Standard добавляет адаптивное смягчение атак в реальном времени для общедоступных конечных точек в виртуальных сетях, телеметрию и защиту от непредвиденных расходов при горизонтальном масштабировании во время атаки. Применяйте планы DDoS Protection на уровне VNet для всех связанных общедоступных IP-ресурсов, тестируйте с помощью симулированного трафика и анализируйте метрики и оповещения. Создайте многоуровневую защиту: DDoS на периметре, WAF на уровне L7, Azure Firewall для политик L3–L7, NSG/ASG для микросегментации, а также Conditional Access и соответствие устройств требованиям для принудительного применения политик на основе удостоверений.

Сценарий практической задачи

Компания Starbucks модернизирует мультирегиональную платформу для приема заказов на базе Azure, используя AKS, Azure SQL Database и Event Hubs. Архитектура должна соответствовать принципу Zero Trust: устранить встроенные секреты, сегментировать сети, защищать данные во время их использования, а также внедрить унифицированное обнаружение угроз и автоматизированное реагирование в облаке и SaaS.

  1. Принудительное применение доступа к рабочим нагрузкам на основе удостоверений
  1. Федерация CI/CD без хранения учетных данных
  1. Защита ключей и секретов с гарантиями восстановления
  1. Сегментация сетей и централизация исходящего трафика
  1. Защита публичного периметра
  1. Управление доступом к SaaS и неуправляемым устройствам
  1. Классификация и защита конфиденциальных данных
  1. Защита данных, используемых при обработке платежей
  1. Управление состоянием безопасности и соответствием требованиям
  1. Централизация обнаружения и оркестрация реагирования

Эта архитектура реализует принцип Zero Trust на всех уровнях: удостоверения проверяются непрерывно, привилегии минимальны и предоставляются по принципу JIT (just-in-time), сети микросегментированы с централизованной проверкой, данные классифицируются и защищаются как при хранении, так и при использовании, а непрерывное обнаружение угроз с автоматическим реагированием сокращает среднее время на сдерживание атаки.


Высокая доступность · Все домены · Архитектура интеграции и обмена сообщениями

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт