Microsoft AZ-801: Microsoft Defender for Cloud и безопасность конечных точек — Руководство по подготовке
Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Обзор
Microsoft Defender for Cloud и Microsoft Defender for Endpoint образуют единый стек для укрепления гибридных сред Windows Server, обнаружения угроз и применения принципа наименьших привилегий. В Azure и в локальных средах (через Azure Arc) они обеспечивают управление состоянием безопасности, автоматическое исправление и обнаружение и реагирование на конечных точках (EDR). Понимание планов Defender for Servers, автоматизации рабочих процессов, контроля доступа, мониторинга целостности и защиты контейнеров необходимо для создания единого базового уровня безопасности и введения в эксплуатацию процедур реагирования.
Состояние облачной безопасности и планы для серверов
Показатель безопасности (Secure Score) в Defender for Cloud количественно оценивает, насколько ваши ресурсы соответствуют лучшим практикам безопасности и нормативным стандартам, сопоставленным через Azure Policy. Каждый элемент управления безопасностью вносит взвешенный вклад в общую оценку и подкрепляется одной или несколькими рекомендациями. Вы улучшаете Secure Score, выполняя рекомендации для вычислительных ресурсов, сетей, удостоверений и данных. Процесс исправления начинается с детального изучения рекомендации, анализа затронутых ресурсов и шагов по исправлению, а также использования быстрых исправлений (quick fixes), если они доступны. Например, включение защиты конечных точек — это развертывание в один клик, связанное с политикой, которая может автоматически подготавливать агентов. Рекомендациям можно назначать владельцев, устанавливать сроки выполнения и отслеживать задачи по исправлению. Если рекомендация неприменима, вы можете создать исключение с обоснованием и необязательным сроком действия, что обновит Secure Score, не скрывая при этом несвязанные риски. Представления для соответствия нормативным требованиям (например, Azure Security Benchmark, CIS) проецируют те же элементы управления в оценки для конкретных стандартов, предназначенные для аудиторов и непрерывного мониторинга.
Defender for Servers предоставляет многоуровневую защиту через два плана:
- План 1 (примерно $5 за сервер в месяц, возможны региональные различия) фокусируется на защите на уровне конечных точек, включая Microsoft Defender for Endpoint Plan 2 для серверов. Он предоставляет EDR с поведенческим обнаружением, основные возможности управления угрозами и уязвимостями, рекомендации по сокращению поверхности атаки и базовые конфигурации безопасности, отображаемые через MDE. План 1 идеален, если вам нужен мощный EDR с минимальным набором нативных функций укрепления безопасности Azure.
- План 2 (примерно $15 за сервер в месяц, зависит от региона) включает все, что есть в Плане 1, и добавляет нативные возможности Azure по укреплению и мониторингу: JIT-доступ (just-in-time) к виртуальным машинам, адаптивное управление приложениями, адаптивное укрепление сети, мониторинг целостности файлов (FIM), оценку уязвимостей сервера (через интегрированный Qualys или Defender Vulnerability Management на базе MDE), интеграцию с обнаружением конфиденциальных данных и более глубокое обнаружение угроз на основе контекста хоста и облака. План 2 — это комплексный вариант для предприятий, которые стандартизируют использование Defender for Cloud как для предотвращения, так и для обнаружения угроз.
Оба плана поддерживают серверы в Azure и серверы с поддержкой Arc. Подключение на уровне подписки или рабочей области позволяет Defender for Cloud автоматически подготавливать необходимые агенты и расширения, используя управляемые удостоверения и Azure Policy, что обеспечивает согласованное развертывание в любом масштабе.
Средства защиты и автоматизация
Автоматизация рабочих процессов позволяет применять на практике рекомендации и оповещения. Сборники схем (playbooks) — это Azure Logic Apps, привязанные к триггерам Defender for Cloud:
- Триггер оповещения: когда создается или обновляется оповещение безопасности, сборник схем может обогатить данные, отправить уведомление (в Teams/по электронной почте) или выполнить действие (изолировать хост, остановить ВМ).
- Триггер рекомендации: когда для рекомендации появляется новый неработоспособный ресурс, сборник схем может открыть заявку, назначить ответственного или вызвать API для исправления.
- Триггер соответствия нормативным требованиям: при изменениях в оценке сборник схем может экспортировать результаты в инструменты GRC.
Реализуйте сборники схем, используя управляемое удостоверение, назначаемое системой, с ролями с минимальными привилегиями (например, Virtual Machine Contributor для остановки ВМ). Используйте условия фильтрации для конкретных оповещений, таких как «На виртуальной машине отключено антивредоносное ПО», а затем вызовите операцию Compute PowerOff для затронутой ВМ. Этот подход сокращает среднее время на устранение, сохраняя при этом возможность аудита и согласованность.
JIT-доступ (Just-in-time) к ВМ сокращает поверхность атаки, закрывая порты управления (SSH, RDP, пользовательские) на уровне NSG или Azure Firewall до тех пор, пока доступ не будет явно запрошен. Предварительные требования включают наличие NSG или Azure Firewall, примененных к сетевому интерфейсу или подсети ВМ; если их нет, сначала создайте NSG. Настройте JIT, указав разрешенные порты, диапазоны источников (предпочтительно ограничение по IP-адресу источника), протокол и максимальную продолжительность доступа для каждого порта. Когда оператор запрашивает доступ, Defender for Cloud проверяет разрешения RBAC и либо автоматически одобряет запрос, либо направляет его на утверждение в соответствии с вашей политикой. Затем он добавляет временное разрешающее правило, ограниченное публичным IP-адресом запрашивающего, и автоматически удаляет его по истечении срока действия. Все запросы, утверждения и изменения правил NSG проходят аудит в журналах Defender for Cloud и Azure Activity и могут передаваться в Log Analytics или Microsoft Sentinel.
Адаптивные средства управления приложениями используют машинное обучение для группировки схожих машин (по рабочей нагрузке и наблюдаемым процессам) и предлагают списки разрешенных приложений. Вы можете уточнять и публиковать правила, используя:
- Правила разрешения на основе издателя и подписи для подписанных двоичных файлов
- Правила на основе пути к файлу для установленных приложений
- Правила на основе хеша для конкретных двоичных файлов Сначала работайте в режиме аудита, чтобы отслеживать потенциальные блокировки, а затем переходите в режим принудительного применения, чтобы блокировать выполнение всего, что не входит в список разрешенных. Для Windows средства управления реализуются «под капотом» через Windows Defender Application Control; для Linux списки разрешенных наблюдаемых процессов применяются с помощью поддерживаемых механизмов. Убедитесь, что операционные процессы, такие как обновления ПО и агенты управления, разрешены, чтобы избежать ложноположительных срабатываний, связанных с изменениями конфигурации.
Адаптивное усиление защиты сети анализирует фактические шаблоны трафика и предлагает ужесточить правила NSG для входящего трафика. Например, если трафик RDP наблюдается только из известной сети управления, рекомендация ограничит доступ по порту 3389/TCP этим диапазоном вместо Any. Просматривайте и применяйте рекомендации для каждой NSG; Defender for Cloud записывает обновленные правила с описательными именами, сохраняя контекст изменений. Периодически проводите повторную оценку, так как появление новых легитимных источников может привести к обновлению предложений.
Мониторинг целостности файлов добавляет средства детективного контроля для отслеживания изменений в критически важных файлах и реестрах. Настройте FIM, связав рабочую область Log Analytics и включив сбор данных FIM для целевых машин (поддерживается автоматическая подготовка). Определите отслеживаемые пути и ключи реестра, включая шаблоны включения/исключения и чувствительность к изменениям содержимого в сравнении с изменениями только атрибутов. Defender for Cloud создает оповещения о несанкционированных или подозрительных изменениях с подробной информацией о том, кто, что и когда сделал; события хранятся в вашей рабочей области для поиска угроз и корреляции. Используйте настройки хранения и экспорта данных, чтобы история изменений соответствовала требованиям комплаенса.
Управление конечными точками и уязвимостями
Подключение Windows Server к Microsoft Defender for Endpoint упрощается с помощью Defender for Cloud. Для виртуальных машин Azure включите автоматическую подготовку; для локальных сред или других облаков подключите машины с помощью Azure Arc (агент Azure Connected Machine), а затем включите Defender for Servers для автоматической установки единого агента MDE на поддерживаемые версии Windows Server. Проверьте успешность подключения, подтвердив связь с сенсором и генерацию оповещений при тестовых обнаружениях.
EDR в режиме блокировки усиливает защиту, позволяя MDE блокировать вредоносные артефакты и действия, даже если основной антивирус — сторонний или Microsoft Defender Antivirus работает в пассивном режиме. Убедитесь, что ядро и платформа Microsoft Defender Antivirus установлены и обновлены; включите EDR в режиме блокировки через настройки безопасности MDE (GPO, Intune или портал MDE). Этот режим особенно ценен на серверах, где антивирус на основе сигнатур может пропустить использование инструментов после эксплуатации, поскольку он позволяет выполнять блокировки на основе поведения.
Live response предоставляет безопасный, аудируемый удаленный доступ к оболочке подключенного сервера с портала Microsoft Defender для анализа и сдерживания угроз. Имея соответствующие роли, специалисты по реагированию могут собирать артефакты, проверять процессы и механизмы закрепления, завершать вредоносные процессы, удалять файлы и применять скрипты для устранения угроз. Сеансы Live response регистрируются и могут быть интегрированы в сценарии реагирования на инциденты (runbooks).
Оценка уязвимостей для серверов доступна через две интеграции:
- Интеграция с Qualys: Defender for Cloud развертывает легковесное расширение агента Qualys, которое выполняет аутентифицированные сканирования и сообщает об уязвимостях программного обеспечения в Defender for Cloud. Отдельная подписка на Qualys не требуется, а результаты используются для формирования Оценки безопасности (Secure Score) и рекомендаций. Этот способ обычно используется, если вы предпочитаете нативную подготовку в Azure с минимальной зависимостью от MDE.
- Microsoft Defender Vulnerability Management (через MDE): Использует сенсор MDE для инвентаризации программного обеспечения, оценки CVE, предоставления рекомендаций по сокращению поверхности атаки и оценки уровня подверженности без дополнительных агентов. Эта система объединяет данные об уязвимостях с обнаружениями на конечных точках, обеспечивая единые рабочие процессы по их устранению. Выбирайте оценку уязвимостей на основе MDE, если вы стандартизируете использование MDE и хотите получать глубокую аналитику состояния устройств; выбирайте интеграцию с Qualys, если MDE не развернут на определенных серверах или вам требуется паритет между Windows и Linux без дополнительных шагов по подключению. В плане Defender for Servers Plan 2 любой из источников данных можно выбрать на уровне области действия; убедитесь, что включен только один, чтобы избежать дублирования.
← Безопасность и усиление защиты Windows Server · Все домены · Microsoft Sentinel и мониторинг безопасности →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →