Microsoft AZ-400: Güvenlik, Uyumluluk ve DevSecOps — Çalışma kılavuzu

Şunun bir parçası: Microsoft DevOps Engineer Expert AZ-400 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Azure odaklı teslimat boru hatlarında güvenlik, uyumluluk ve DevSecOps; risk tespitini mümkün olan en erken aşamalara kaydırmayı, politikayı sürekli olarak uygulamayı ve kanıt toplamayı otomatikleştirmeyi gerektirir. Etkili uygulamalar, uygulama güvenliği testlerini (SAST/DAST/SCA), gizli anahtar yönetimini, kod olarak altyapı (IaC) taramasını ve yasal düzenleme kontrollerini CI/CD yaşam döngüsüne entegre eder. Azure DevOps ve GitHub’da bu, her pull request’te analiz araçlarını çalıştırmak, birleştirmeleri kalite eşikleriyle denetlemek, Azure Key Vault’tan zaman sınırlı gizli anahtarları alan en az ayrıcalıklı kimliklerle dağıtım yapmak ve Microsoft Defender for DevOps ve Defender for Cloud ile duruşu sürekli olarak izlemek anlamına gelir. Amaç yalnızca sorunları bulmak değil, aynı zamanda güvenli olmayan değişikliklerin korunan kaynaklara ulaşmasını önlemek, denetim izleri aracılığıyla uyumluluğu kanıtlamak ve güvenli bir hızı sürdürmektir.

Sola kaydırma (shift-left) güvenliği, OWASP Top 10 azaltımları ve boru hattı sıkılaştırma

Sola kaydırma güvenliği, PR zamanında yapılan SAST ve SCA ile başlar ve bir üst ortama aktarım öncesinde gizli anahtar taraması ve hedeflenmiş DAST ile desteklenir. SAST, enjeksiyon noktaları, güvenli olmayan serileştiriciler ve eksik çıktı kodlaması gibi kod düzeyindeki güvenlik açıklarını ortaya çıkarır. Her değişiklik setini analiz etmek için SonarQube/SonarCloud veya GitHub kod taramasını (ör. CodeQL) entegre edin; pull request’leri belirli satırlara bağlı sorunlarla işaretleyin; ve güvenlik açığı veya kapsam eşikleri karşılanmadığında derlemeyi başarısız kılan kalite kapılarını zorunlu kılın. SAST’ı OWASP Top 10 sınıflarına odaklayın:

DAST, çalışan derlemeleri bir hazırlık (staging) ortamında doğrular. Üretim dışı ortama dağıtım sonrası bir boru hattı işi olarak OWASP ZAP veya eşdeğerini otomatikleştirin, kimliği doğrulanmış taramalar ve uygulama profilinize göre ayarlanmış bir kural seti kullanın. Bir üst ortama aktarımı bir güvenlik açığı taban çizgisine göre denetleyin: yeni ortaya çıkan Yüksek/Kritik bulgularda engelleme yapın ve kabul edilen istisnaları son kullanma tarihiyle birlikte kalıcı hale getirin.

Yazılım Bileşimi Analizi (SCA), birleştirmeden önce savunmasız üçüncü taraf paketleri tespit eder. Sürüm yükseltme PR’ları oluşturmak için Dependabot’u ve CI’da SBOM’lar ve CVE raporları üretmek için OWASP Dependency-Check’i kullanın. İzin verilen/reddedilen listeler tanımlayarak (ör. tescilli ürünler için copyleft’i reddetme) lisans uyumluluğunu zorunlu kılın ve izin verilmeyen lisansları içeren derlemeleri başarısız kılın. Gizli anahtar taraması, commit anında ve CI’da çalışmalıdır: sabit kodlanmış kimlik bilgilerini, belirteçleri ve anahtarları yakalamak için GitHub Advanced Security gizli anahtar taramasını benimseyin veya Gitleaks/Microsoft Security DevOps’u entegre edin; bir gizli anahtar deseni algılandığında birleştirmeyi engelleyin ve etkilenen kimlik bilgilerini döndürün.

Boru hattı sıkılaştırması tartışılamaz. Branch korumalarını kilitleyin, PR incelemelerini zorunlu kılın ve SAST/SCA/DAST için durum kontrollerini uygulayın. Azure Pipelines’da, güvenlik aşamalarını standartlaştırmak için korumalı kaynakları, ortam onaylarını ve kontrollerini ve zorunlu şablonları kullanın. Kısa ömürlü, en az ayrıcalıklı belirteçleri tercih edin; iş yükü kimlik federasyonu ile statik kimlik bilgilerinden tamamen kaçının. Şirket içinde barındırılan (self-hosted) aracıları özel ağlarla sınırlayın, kimliklerinin kapsamını en aza indirin ve güvenilmeyen depolar için rastgele betik adımlarına izin vermeyen şablonları zorunlu kılarak betik enjeksiyonunu devre dışı bırakın.

Gizli Anahtarlar, Kimlikler, Azure Key Vault ve Sertifika Rotasyonu

Azure Key Vault, gizli anahtarlar, anahtarlar ve sertifikalar için yetkili depodur. Düz metin gizli anahtarları ortadan kaldırmak için doğrudan CI/CD ile entegre edin:

Key Vault’u özel uç noktalar, güvenlik duvarı kuralları, temizleme koruması, geçici silme ve denetim için Log Analytics’e veya depolamaya günlük kaydı ile sıkılaştırın. Açıkça gerekçelendirilmedikçe kiracılar arası erişimi reddedin ve acil durum hesapları için erişimi rutin olarak döndürün.

Bağımlılıklar, konteynerler, IaC ve kod olarak uyumluluk

Bağımlılık taraması hem güvenlik kusurlarını hem de lisanslamayı ele almalıdır. Dependabot sürekli olarak güvenli güncellemeler önerir; savunmasız sürümleri getiren PR’ları engellemek için bağımlılık gözden geçirme politikalarını kullanın. SBOM’lar (CycloneDX/SPDX) oluşturmak ve önem derecesi eşikleri veya lisans kuralları ihlal edildiğinde derlemeyi başarısız kılmak için CI’da OWASP Dependency-Check (veya npm audit, pip-audit gibi ekosisteme özgü araçlar) çalıştırılmalıdır. Gelişmiş lisans yönetişimi için, yasal politika uygulama ve düzeltme iş akışlarına sahip bir SCA platformuyla eşleştirin.

Konteyner imaj güvenliği CI’da başlar ve kayıt defterinde (registry) ve çalışma zamanında (runtime) devam eder:

IaC güvenliği, bulut kaynaklarının varsayılan olarak güvenli bir şekilde sağlanmasını temin eder:

Kod Olarak Uyumluluk (Compliance as Code), denetimleri sürekli olarak uygulamak ve raporlamak için Azure Policy ve Defender for Cloud’u kullanır:

SonarQube/SonarCloud, işlem hattı güvenliği ve Microsoft Defender for DevOps

SonarQube/SonarCloud, mühendislik kalitesini güvenlikle uyumlu hale getiren zorunlu kalite kapıları sağlar. Yeni kod üzerinde kapılar belirleyerek “Kodladıkça Temizle” yaklaşımını benimseyin: yeni/değiştirilmiş satırlarda minimum kod kapsamı (ör. %80+), sıfır yeni Kritik güvenlik açığı veya engelleyici kod kusuru ve düşük kod tekrarı. Kapıdan geçememek, işlem hattının başarısız olmasına neden olmalıdır. Test çerçevelerinden (JaCoCo, Cobertura, VSTest) kod kapsamını yayınlayın ve güvenlik sıcak noktalarını (security hotspots) ve OWASP uyumlu kuralları içerecek şekilde dil başına kalite profillerini ayarlayın. Teknik borç oranlarını ve düzeltme sürelerini takip edin; ekip sorumluluğunu artırmak için eğilimleri raporlayın.

İşlem hattı güvenliği, en az ayrıcalıklı hizmet bağlantılarına, korumalı kaynaklara ve kapsamlı gizli anahtar maskelemeye dayanır:

Microsoft Defender for DevOps, GitHub ve Azure DevOps genelinde depo ve işlem hattı güvenlik duruşunu birleştirir. Kod, gizli anahtar, IaC ve bağımlılık risk sinyallerini almak ve birleştirilmiş öneriler sunmak için kuruluşları/projeleri Defender for Cloud’a bağlayın. Bulguları sahipleriyle ilişkilendirir, son kullanma tarihi olan bastırma iş akışlarını destekler ve dal korumaları, zorunlu gözden geçirenler ve durum denetimlerinin benimsenmesini ölçer. Birden çok analiz aracını (ör. Semgrep, Trivy, tfsec, Gitleaks, Bandit) tek bir adımda düzenlemek ve SARIF’i kod taramasına yayınlamak için Defender for DevOps’u Microsoft Security DevOps görevi/eylemi ile birlikte kullanın. DevOps en iyi uygulamalarını (ör. gizli anahtar taramasının etkinleştirilmesi, zorunlu gözden geçiren sayısının ≥ 2 olması, yönetici olmayan birleştirmelerin devre dışı bırakılması) izleyen ve zorunlu kılan yönetişim girişimleri oluşturmak için Defender for Cloud’u kullanın ve böylece depo hijyenini denetlenebilir bir kontrol seviyesine yükseltin.

Pratik Problem Senaryosu

Spotify, GitHub Enterprise Cloud’daki depolara ve Azure DevOps çok aşamalı YAML işlem hatları aracılığıyla dağıtımlara sahip, .NET ve Node.js’i kapsayan yeni bir AKS üzerinde barındırılan mikro hizmet yığını için güvenli teslimatı standartlaştırmalıdır. Buradaki zorluk, birleştirmeden (merge) önce savunmasız bağımlılıkları ve yanlış yapılandırılmış altyapıyı durdurmak, statik kimlik bilgilerini ortadan kaldırmak ve kritik CVE’lere sahip imajların bir üst aşamaya geçişini engellemek ve aynı zamanda denetlenebilir uyumluluk kanıtı üretmektir.

  1. PR aşamasında SAST/SCA ve gizli anahtar taramasını zorunlu kılın
  1. Bir üst aşamaya geçmeden önce kimliği doğrulanmış DAST ekleyin
  1. Key Vault ve iş yükü kimlik federasyonu ile kimlikleri ve gizli anahtarları güvence altına alın
  1. Sertifika otomasyonunu uygulayın
  1. Konteynerleri ve kayıt defterlerini güçlendirin
  1. IaC taraması yapın ve Bicep/ARM linting’i yapın
  1. Uyumluluğu ve kanıtları kod haline getirin
  1. İşlem hatlarını ve korumalı kaynakları sıkılaştırın
  1. Microsoft Defender for DevOps ile duruşu birleştirin

Her araç/özellik, mümkün olan en erken tespiti, otomatik zorlamayı ve denetlenebilirliği sağlamak için seçilmiştir: SonarCloud ve ZAP, kod ve çalışma zamanı risklerini engeller; Dependabot ve Trivy, güvenli güncellemeleri hızlandırır; Key Vault ve kimlik federasyonu, statik gizli anahtarları ortadan kaldırır; Checkov/tfsec ve Azure Policy, yapılandırma kaymasını (drift) önler; korumalı kaynaklar ve onaylar, patlama yarıçapını kontrol eder; Defender for DevOps ve Defender for Cloud, birleşik, eyleme geçirilebilir duruş yönetimi sunar.


Sürüm Yönetimi ve Dağıtım Stratejileri · Tüm alanlar · Test Stratejisi ve Kalite Mühendisliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar