Microsoft AZ-400: Безопасность, соответствие требованиям и DevSecOps — Руководство по подготовке

Часть Microsoft DevOps Engineer Expert AZ-400 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Зависимости, контейнеры, IaC и соответствие требованиям как код

Сканирование зависимостей должно охватывать как дефекты безопасности, так и лицензирование. Dependabot постоянно предлагает безопасные обновления; используйте политики проверки зависимостей, чтобы блокировать PR, которые добавляют уязвимые версии. OWASP Dependency-Check (или нативные для экосистемы инструменты, такие как npm audit, pip-audit) должен запускаться в CI для генерации SBOM (CycloneDX/SPDX) и прерывать сборку при нарушении пороговых значений серьезности или правил лицензирования. Для расширенного управления лицензиями используйте его в паре с SCA-платформой, способной применять юридические политики и реализовывать рабочие процессы по устранению нарушений.

Безопасность образов контейнеров начинается в CI и продолжается в реестре и в среде выполнения:

Безопасность IaC обеспечивает, что облачные ресурсы по умолчанию развертываются безопасно:

Соответствие требованиям как код (Compliance as Code) использует Azure Policy и Defender for Cloud для непрерывного применения контролей и отчетности по ним:

SonarQube/SonarCloud, безопасность конвейера и Microsoft Defender for DevOps

SonarQube/SonarCloud предоставляет принудительно применяемые критерии качества (quality gates), которые согласовывают качество разработки с требованиями безопасности. Применяйте подход «Clean as You Code» (Чистый код по мере написания), устанавливая критерии для нового кода: минимальное покрытие кода для новых/измененных строк (например, 80%+), ноль новых критических уязвимостей (Critical) или блокирующих запахов кода (blocker code smells) и низкий уровень дублирования. Непрохождение критерия должно приводить к сбою конвейера. Публикуйте данные о покрытии из фреймворков для тестирования (JaCoCo, Cobertura, VSTest) и настраивайте профили качества для каждого языка, чтобы включить в них потенциально небезопасные участки кода (security hotspots) и правила, согласованные с OWASP. Отслеживайте коэффициент технического долга и время на его устранение; сообщайте о тенденциях для повышения ответственности команды.

Безопасность конвейера основывается на подключениях к службам с минимальными привилегиями, защищенных ресурсах и полном маскировании секретов:

Microsoft Defender for DevOps объединяет состояние безопасности репозиториев и конвейеров в GitHub и Azure DevOps. Подключите организации/проекты к Defender for Cloud, чтобы получать сигналы о рисках в коде, секретах, IaC и зависимостях и представлять сводные рекомендации. Он сопоставляет находки с владельцами, поддерживает рабочие процессы для подавления оповещений с указанием срока действия и измеряет внедрение защит веток, обязательных рецензентов и проверок статуса. Используйте Defender for DevOps в паре с задачей/действием Microsoft Security DevOps, чтобы организовать запуск нескольких анализаторов (например, Semgrep, Trivy, tfsec, Gitleaks, Bandit) за один шаг и публиковать результаты в формате SARIF в code scanning. Используйте Defender for Cloud для создания инициатив управления, которые отслеживают и принудительно применяют лучшие практики DevOps (например, сканирование секретов включено, требуемое количество рецензентов ≥ 2, слияния не от имени администратора отключены), повышая гигиену репозитория до уровня контролируемого и проверяемого элемента.

Практический сценарий

Компании Spotify необходимо стандартизировать безопасную доставку для нового стека микросервисов на базе AKS, охватывающего .NET и Node.js, с репозиториями в GitHub Enterprise Cloud и развертываниями через многоэтапные YAML-конвейеры Azure DevOps. Задача состоит в том, чтобы остановить уязвимые зависимости и неправильно настроенную инфраструктуру до слияния, устранить статические учетные данные и блокировать продвижение образов с критическими CVE, и при этом создавать проверяемые доказательства соответствия требованиям.

  1. Принудительное сканирование SAST/SCA и секретов во время PR
  1. Добавление аутентифицированного DAST перед продвижением в следующую среду
  1. Защита удостоверений и секретов с помощью Key Vault и федерации удостоверений рабочих нагрузок
  1. Реализация автоматизации сертификатов
  1. Усиление безопасности контейнеров и реестров
  1. Сканирование IaC и линтинг Bicep/ARM
  1. Кодификация соответствия требованиям и сбор доказательств
  1. Блокировка конвейеров и защищенных ресурсов
  1. Консолидация состояния безопасности с помощью Microsoft Defender for DevOps

Каждый инструмент/функция выбраны для максимально раннего обнаружения, автоматического принуждения и возможности аудита: SonarCloud и ZAP контролируют риски в коде и во время выполнения; Dependabot и Trivy ускоряют безопасные обновления; Key Vault и федерация удостоверений устраняют статические секреты; Checkov/tfsec и Azure Policy предотвращают дрейф конфигурации; защищенные ресурсы и утверждения контролируют радиус поражения; Defender for DevOps и Defender for Cloud обеспечивают единое, действенное управление состоянием безопасности.


Управление релизами и стратегии развертывания · Все домены · Стратегия тестирования и инженерия качества

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт