Microsoft AZ-801: Microsoft Defender for Cloud и безопасность конечных точек — Руководство по подготовке

Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.

Обзор

Microsoft Defender for Cloud и Microsoft Defender for Endpoint образуют единый стек для укрепления гибридных сред Windows Server, обнаружения угроз и применения принципа наименьших привилегий. В Azure и в локальных средах (через Azure Arc) они обеспечивают управление состоянием безопасности, автоматическое исправление и обнаружение и реагирование на конечных точках (EDR). Понимание планов Defender for Servers, автоматизации рабочих процессов, контроля доступа, мониторинга целостности и защиты контейнеров необходимо для создания единого базового уровня безопасности и введения в эксплуатацию процедур реагирования.

Состояние облачной безопасности и планы для серверов

Показатель безопасности (Secure Score) в Defender for Cloud количественно оценивает, насколько ваши ресурсы соответствуют лучшим практикам безопасности и нормативным стандартам, сопоставленным через Azure Policy. Каждый элемент управления безопасностью вносит взвешенный вклад в общую оценку и подкрепляется одной или несколькими рекомендациями. Вы улучшаете Secure Score, выполняя рекомендации для вычислительных ресурсов, сетей, удостоверений и данных. Процесс исправления начинается с детального изучения рекомендации, анализа затронутых ресурсов и шагов по исправлению, а также использования быстрых исправлений (quick fixes), если они доступны. Например, включение защиты конечных точек — это развертывание в один клик, связанное с политикой, которая может автоматически подготавливать агентов. Рекомендациям можно назначать владельцев, устанавливать сроки выполнения и отслеживать задачи по исправлению. Если рекомендация неприменима, вы можете создать исключение с обоснованием и необязательным сроком действия, что обновит Secure Score, не скрывая при этом несвязанные риски. Представления для соответствия нормативным требованиям (например, Azure Security Benchmark, CIS) проецируют те же элементы управления в оценки для конкретных стандартов, предназначенные для аудиторов и непрерывного мониторинга.

Defender for Servers предоставляет многоуровневую защиту через два плана:

Оба плана поддерживают серверы в Azure и серверы с поддержкой Arc. Подключение на уровне подписки или рабочей области позволяет Defender for Cloud автоматически подготавливать необходимые агенты и расширения, используя управляемые удостоверения и Azure Policy, что обеспечивает согласованное развертывание в любом масштабе.

Средства защиты и автоматизация

Автоматизация рабочих процессов позволяет применять на практике рекомендации и оповещения. Сборники схем (playbooks) — это Azure Logic Apps, привязанные к триггерам Defender for Cloud:

Реализуйте сборники схем, используя управляемое удостоверение, назначаемое системой, с ролями с минимальными привилегиями (например, Virtual Machine Contributor для остановки ВМ). Используйте условия фильтрации для конкретных оповещений, таких как «На виртуальной машине отключено антивредоносное ПО», а затем вызовите операцию Compute PowerOff для затронутой ВМ. Этот подход сокращает среднее время на устранение, сохраняя при этом возможность аудита и согласованность.

JIT-доступ (Just-in-time) к ВМ сокращает поверхность атаки, закрывая порты управления (SSH, RDP, пользовательские) на уровне NSG или Azure Firewall до тех пор, пока доступ не будет явно запрошен. Предварительные требования включают наличие NSG или Azure Firewall, примененных к сетевому интерфейсу или подсети ВМ; если их нет, сначала создайте NSG. Настройте JIT, указав разрешенные порты, диапазоны источников (предпочтительно ограничение по IP-адресу источника), протокол и максимальную продолжительность доступа для каждого порта. Когда оператор запрашивает доступ, Defender for Cloud проверяет разрешения RBAC и либо автоматически одобряет запрос, либо направляет его на утверждение в соответствии с вашей политикой. Затем он добавляет временное разрешающее правило, ограниченное публичным IP-адресом запрашивающего, и автоматически удаляет его по истечении срока действия. Все запросы, утверждения и изменения правил NSG проходят аудит в журналах Defender for Cloud и Azure Activity и могут передаваться в Log Analytics или Microsoft Sentinel.

Адаптивные средства управления приложениями используют машинное обучение для группировки схожих машин (по рабочей нагрузке и наблюдаемым процессам) и предлагают списки разрешенных приложений. Вы можете уточнять и публиковать правила, используя:

Адаптивное усиление защиты сети анализирует фактические шаблоны трафика и предлагает ужесточить правила NSG для входящего трафика. Например, если трафик RDP наблюдается только из известной сети управления, рекомендация ограничит доступ по порту 3389/TCP этим диапазоном вместо Any. Просматривайте и применяйте рекомендации для каждой NSG; Defender for Cloud записывает обновленные правила с описательными именами, сохраняя контекст изменений. Периодически проводите повторную оценку, так как появление новых легитимных источников может привести к обновлению предложений.

Мониторинг целостности файлов добавляет средства детективного контроля для отслеживания изменений в критически важных файлах и реестрах. Настройте FIM, связав рабочую область Log Analytics и включив сбор данных FIM для целевых машин (поддерживается автоматическая подготовка). Определите отслеживаемые пути и ключи реестра, включая шаблоны включения/исключения и чувствительность к изменениям содержимого в сравнении с изменениями только атрибутов. Defender for Cloud создает оповещения о несанкционированных или подозрительных изменениях с подробной информацией о том, кто, что и когда сделал; события хранятся в вашей рабочей области для поиска угроз и корреляции. Используйте настройки хранения и экспорта данных, чтобы история изменений соответствовала требованиям комплаенса.

Управление конечными точками и уязвимостями

Подключение Windows Server к Microsoft Defender for Endpoint упрощается с помощью Defender for Cloud. Для виртуальных машин Azure включите автоматическую подготовку; для локальных сред или других облаков подключите машины с помощью Azure Arc (агент Azure Connected Machine), а затем включите Defender for Servers для автоматической установки единого агента MDE на поддерживаемые версии Windows Server. Проверьте успешность подключения, подтвердив связь с сенсором и генерацию оповещений при тестовых обнаружениях.

EDR в режиме блокировки усиливает защиту, позволяя MDE блокировать вредоносные артефакты и действия, даже если основной антивирус — сторонний или Microsoft Defender Antivirus работает в пассивном режиме. Убедитесь, что ядро и платформа Microsoft Defender Antivirus установлены и обновлены; включите EDR в режиме блокировки через настройки безопасности MDE (GPO, Intune или портал MDE). Этот режим особенно ценен на серверах, где антивирус на основе сигнатур может пропустить использование инструментов после эксплуатации, поскольку он позволяет выполнять блокировки на основе поведения.

Live response предоставляет безопасный, аудируемый удаленный доступ к оболочке подключенного сервера с портала Microsoft Defender для анализа и сдерживания угроз. Имея соответствующие роли, специалисты по реагированию могут собирать артефакты, проверять процессы и механизмы закрепления, завершать вредоносные процессы, удалять файлы и применять скрипты для устранения угроз. Сеансы Live response регистрируются и могут быть интегрированы в сценарии реагирования на инциденты (runbooks).

Оценка уязвимостей для серверов доступна через две интеграции:


Безопасность и усиление защиты Windows Server · Все домены · Microsoft Sentinel и мониторинг безопасности

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Microsoft →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт