Microsoft AZ-500: Управление состоянием безопасности и корпоративное управление — Руководство по подготовке

Часть Microsoft Azure Security Engineer Associate AZ-500 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Управление состоянием безопасности и контроль в Azure — это дисциплина непрерывной оценки, приоритизации и принудительного применения конфигураций, которые снижают риски в подписках и облаках, обеспечивая при этом доказуемое соответствие требованиям. Эффективная архитектура сочетает в себе Microsoft Defender for Cloud для наглядности состояния безопасности и защиты, Azure Policy для превентивных и корректирующих барьеров, управление целевыми зонами для масштабируемого наследования и ведение журналов аудиторского уровня для подтверждения контроля. Операционная цель — обоснованное снижение рисков: решения принимаются на основе уязвимости и влияния, применяются с помощью кода, наследуются по архитектуре и подтверждаются неизменяемыми журналами.

Microsoft Defender for Cloud: архитектура, планы и рекомендации

Defender for Cloud (MDC) собирает сигналы из Azure, гибридных и мультиоблачных сред, коррелирует их для формирования Secure Score, рекомендаций и оповещений, а также может организовывать исправление. Проектируйте его на уровне корневой группы управления (MG), чтобы планы и политики наследовались всеми подписками; используйте подписки только для определения исключений. Для мультиоблачных сред развертывайте нативные коннекторы MDC для AWS и GCP на корневом уровне тенанта (или в выделенной подписке «Security»), используя учетные записи с минимальными привилегиями и централизованную автоматическую подготовку для стандартизации развертывания агентов и сбора данных.

Выбор плана зависит от рисков:

Рекомендации по безопасности объединяют результаты планов и оценки Azure Policy. Внедряйте их в эксплуатацию следующим образом:

Secure Score, соответствие требованиям и автоматизация рабочих процессов

Secure Score агрегирует «элементы управления» (группы связанных требований безопасности) в нормализованный процентный показатель. Каждый элемент управления имеет определенное количество баллов, которые распределяются по его «действиям по улучшению». Влияние на оценку отражает потенциал снижения риска и охват затронутых ресурсов. Приоритизируйте по:

Используйте действия по улучшению с руководствами по исправлению, быстрыми исправлениями и автоматизацией через Logic App. Отслеживайте остаточный риск через исключения «не может быть исправлено» или «смягчено архитектурой» с указанием срока действия для принудительной периодической перепроверки.

Соответствие нормативным требованиям в MDC сопоставляет конфигурации и рекомендации со стандартами (например, Azure Security Benchmark, CIS, NIST). Выбирайте необходимые стандарты на уровне MG; избегайте расхождений между подписками. Рассматривайте панель соответствия как отчет «политика как код»: каждый «зеленый» элемент управления должен быть отслеживаемым до политики, инициативы или автоматизированной конфигурации. Для семейств элементов управления, требующих подтверждения процессов (например, реагирование на инциденты), привязывайте визуализации из книг (workbooks) и идентификаторы заявок для поддержки аудита.

Автоматизация рабочих процессов связывает состояние безопасности с действиями. Типичные сценарии:

Управление на основе политик и целевые зоны

Azure Policy — это система превентивных и корректирующих барьеров для предотвращения дрейфа облачной конфигурации. Ключевые элементы:

Пример каркаса политики для принудительной установки расширения для защиты от вредоносных программ на ВМ Windows:

{
  "properties": {
    "displayName": "Deploy antimalware on Windows VMs",
    "policyType": "Custom",
    "mode": "Indexed",
    "parameters": {},
    "policyRule": {
      "if": {
        "allOf": [
          { "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
          { "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
        ]
      },
      "then": {
        "effect": "DeployIfNotExists",
        "details": {
          "type": "Microsoft.Compute/virtualMachines/extensions",
          "name": "IaaSAntimalware",
          "roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
          "deploymentScope": "resourceGroup",
          "existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
          "deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
        }
      }
    }
  }
}

Управление в целевых зонах организует наследование и разделение обязанностей:

Для задач, ранее решавшихся с помощью Blueprints, используйте подход «политики как код» (policy-as-code) с помощью ARM/Bicep, Template Specs и назначений инициатив, чтобы достичь согласованных развертываний в масштабе, аналогичных Blueprints.

Инвентаризация безопасности, облачные приложения, управление данными и аудит

Инвентаризация и обеспечение соответствия в масштабе используют Azure Resource Graph (ARG) и отчеты о соответствии Policy. Запросы ARG предоставляют практически в реальном времени представления о состоянии миллионов ресурсов:

securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc

Объедините состояние ресурсов с тегами для сортировки по чувствительности данных:

resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
  securityresources
  | where type =~ 'microsoft.security/assessments'
  | where properties.status.code == 'Unhealthy'
  | summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc

Defender for Cloud Apps (MDCA) управляет рисками SaaS:

Microsoft Purview расширяет управление на данные:

Журналы аудита должны быть защищены от несанкционированного доступа и полными:

Практический сценарий

Contoso, глобальный ритейлер, подключает две новые производственные подписки и должна стандартизировать состояние безопасности, достичь соответствия Azure Security Benchmark и хранить неизменяемые журналы в течение семи лет, минимизируя операционные сложности.

  1. Установить управление на уровне группы управления
  1. Назначить инициативы безопасности и планы Defender for Cloud
  1. Внедрить автоматизацию на основе политик и исключения
  1. Настроить рабочий процесс исправления на основе Secure Score
  1. Централизовать журналы аудита с неизменяемостью
  1. Управлять использованием SaaS и риском исходящего трафика
  1. Встроить управление данными с помощью Purview

Управление ключами · Все домены · Microsoft Sentinel и операции по обеспечению безопасности

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт