Microsoft AZ-500: Güvenlik Duruşu Yönetimi ve Yönetişim — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
İlke Odaklı Yönetişim ve Landing Zone’lar
Azure Policy, bulut ortamındaki sapmalar (drift) için önleyici ve düzeltici bir koruma (guardrail) sistemidir. Temel unsurlar:
- Tanım (Definition): Koşullar ve bir etki (effect) içeren bir kuraldır. Yaygın etkiler arasında Deny, Audit, Append, Modify, DeployIfNotExists, AuditIfNotExists ve Disabled bulunur. Pazarlık konusu olmayan korumalar için Deny kullanın (örneğin, NIC’lerde genel IP’ye izin vermemek). Gerekli aracıları (agent) veya uzantıları (örneğin, antimalware veya MDE) otomatik olarak yüklemek için DeployIfNotExists kullanın.
- Girişim (Initiative): Tutarlı atama için parametrelendirilmiş, özenle seçilmiş bir ilke tanımları kümesidir (örneğin, Azure Security Benchmark girişimi).
- Atama (Assignment): Kapsamı önce yönetim gruplarına (management groups), ardından hedeflenmiş geçersiz kılmalar (override) için aboneliklere veya kaynak gruplarına uygulayın. İzlendiğinde, kesin zorunlu ilkeler için “zorlama modunu” (enforcement mode) etkinleştirin.
- Muafiyetler (Exemptions): Waiver (kabul edilen risk) veya Mitigated (telafi edici kontrol) kategorilerini kullanın. Yeniden değerlendirmeyi sağlamak için her zaman bir son kullanma tarihi belirleyin.
- Düzeltme görevleri (Remediation tasks): Mevcut kaynakları yapılandırmak için DeployIfNotExists ve Modify için gereklidir. İlke atamasının yönetilen kimliğine (managed identity), hedef kapsamlarda Contributor (ve gerektiğinde veri düzlemi) yetkisi verin.
Windows VM’lerinde bir antimalware uzantısını zorunlu kılmak için örnek ilke iskeleti:
{
"properties": {
"displayName": "Deploy antimalware on Windows VMs",
"policyType": "Custom",
"mode": "Indexed",
"parameters": {},
"policyRule": {
"if": {
"allOf": [
{ "field": "type", "equals": "Microsoft.Compute/virtualMachines" },
{ "field": "Microsoft.Compute/virtualMachines/osProfile.windowsConfiguration", "exists": "true" }
]
},
"then": {
"effect": "DeployIfNotExists",
"details": {
"type": "Microsoft.Compute/virtualMachines/extensions",
"name": "IaaSAntimalware",
"roleDefinitionIds": ["/providers/Microsoft.Authorization/roleDefinitions/b24988ac-6180-42a0-ab88-20f7382dd24c"],
"deploymentScope": "resourceGroup",
"existenceCondition": { "field": "name", "equals": "IaaSAntimalware" },
"deployment": { "properties": { "mode": "incremental", "template": { "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "resources": [] } } }
}
}
}
}
}
Landing zone yönetişimi, kalıtımı ve görevler ayrılığını düzenler:
- Yönetim grupları (Management groups): Açık bir hiyerarşi oluşturun (Tenant Root → Platform → Corp/Online → Prod/NonProd gibi Ortamlar). Kalıtımı en üst düzeye çıkarmak ve abonelik başına sapmayı en aza indirmek için girişimleri (initiatives) ve RBAC’ı MG seviyelerinde atayın. Ayrıcalıklı rolleri keşfedip PIM’e dahil edin; PIM’i yapılandırmak bir Global Administrator gerektirir.
- Abonelik organizasyonu: Etki alanını (blast radius) ve bütçeleri izole etmek için ortama ve iş yükü kritikliğine göre ayırın. Önceden atanmış girişimler ve RBAC ile arketipler (örneğin, “Mission-Critical AKS”, “Data Platform”) kullanın.
- Etiketler (Tags): Gerekli etiketleri (Owner, CostCenter, DataSensitivity, Environment) standartlaştırın ve normalizasyon için Modify/Append aracılığıyla zorunlu kılın; üretim ortamında gerekli etiketler eksik olduğunda kaynak oluşturmayı Deny ile engelleyin.
- Kaynak kilitleri (Resource locks): CanNotDelete, kritik paylaşılan servisleri korur; ReadOnly, herhangi bir PUT işlemini engeller. İlke sıkılaştırmasından sonra ve idareli bir şekilde kullanın. Bir VM veya kaynak grubu üzerindeki ReadOnly kilidinin, serbest bırakılmış (deallocated) VM’lerin başlatılmasını engellediğini ve yapılandırma değişikliklerini bloke ettiğini unutmayın.
Eski blueprint ihtiyaçları için, blueprint benzeri tutarlı dağıtımları büyük ölçekte başarmak amacıyla ARM/Bicep, Template Specs ve girişim atamaları ile “kod olarak ilke” (policy-as-code) yaklaşımını benimseyin.
Güvenlik Envanteri, Bulut Uygulamaları, Veri Yönetişimi ve Denetim
Geniş ölçekte envanter ve uyumluluk için Azure Resource Graph (ARG) ve Policy uyumluluk raporları kullanılır. ARG sorguları, milyonlarca kaynağın duruşuna ilişkin neredeyse gerçek zamanlı görünümler sağlar:
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize unhealthy=count() by tostring(properties.displayName)
| order by unhealthy desc
Veri hassasiyetine göre önceliklendirme yapmak için kaynak duruşunu etiketlerle birleştirin:
resources
| where type == 'microsoft.compute/virtualmachines'
| project id, name, resourceGroup, subscriptionId, dataSensitivity = tostring(tags['DataSensitivity'])
| join kind=leftouter (
securityresources
| where type =~ 'microsoft.security/assessments'
| where properties.status.code == 'Unhealthy'
| summarize issues=count() by tolower(tostring(properties.resourceDetails.Id))
) on $left.id == $right['tolower_tostring_properties_resourceDetails_Id']
| project name, dataSensitivity, issues = coalesce(issues, 0)
| order by issues desc
Defender for Cloud Apps (MDCA), SaaS riskini yönetir:
- Uygulama keşfi: Cloud Discovery aracılığıyla güvenlik duvarı/proxy günlüklerini alın veya uç nokta tabanlı keşif için Defender for Endpoint ile entegre edin. Uygulamaları risk puanına ve kullanıma göre sınıflandırın; koşullu erişimi ve proxy engellemelerini yönlendirmek için onaylanmış/onaylanmamış olarak işaretleyin.
- Oturum denetimleri: Hassas eylemler için oturumları proxy’lemek üzere Conditional Access App Control kullanın. Riskli oturumlar veya yönetilmeyen cihazlar için indirmeleri engellemek, yüklemeleri izlemek, içeriği redakte etmek veya filigran eklemek üzere gerçek zamanlı ilkeler uygulayın.
- Yönetişim eylemleri: Microsoft 365’teki dosyaları karantinaya alın veya etiketleyin, OAuth uygulama onayını iptal edin, harici paylaşımı kaldırın, riskli kullanıcıları askıya alın ve uygulama sahiplerini bilgilendirin. Sapmayı önlemek için yinelenen zorlamayı otomatikleştirin.
Microsoft Purview, yönetişimi verilere genişletir:
- Veri Haritası ve tarama: Varlıkları ve kökeni (lineage) keşfetmek için Azure Storage, SQL, Synapse ve çoklu bulut depolarını kaydedin ve tarayın. Yerleşik ve özel sınıflandırıcılarla sınıflandırın.
- Hassasiyet etiketleri ve koruma: Şifreleme ve kullanım hakları içeren etiketler uygulayın; içeriğe ve bağlama göre otomatik etiketleme yapın. Microsoft 365’te etiket tabanlı erişimi zorunlu kılın ve veri sızmasını önlemek için DLP ile entegre edin.
- İlke uyumu: Purview hassasiyetini etiketlerle (ör. DataSensitivity) eşleştirin ve Azure Policy aracılığıyla telafi edici denetimleri (ör. HighlyConfidential depolar için Private Endpoints gerektirme) yönlendirin.
Denetim izleri, kurcalamaya karşı korumalı ve eksiksiz olmalıdır:
- Azure Activity Log: Abonelik kapsamında kontrol düzlemi (control-plane) operasyonlarını kaydeder. Tanılama ayarları aracılığıyla Log Analytics’e akıtın ve Storage’da arşivleyin. İçeriden gelen tehdidi en aza indirmek için uzun vadeli kopyaları abonelik dışında, merkezi bir “Security-Logs” aboneliğinde saklayın.
- Kaynak tanılama ayarları: Veri düzlemi (data-plane) ve hizmet günlüklerini yakalamak için kritik sağlayıcılar (Key Vault, Storage, SQL, AKS, Network Security Groups) için etkinleştirin. Tespit için Log Analytics’e ve saklama için Storage’a yönlendirin.
- Günlükler için değişmez depolama: Zaman tabanlı saklama veya yasal bekletme (WORM) özellikli Blob Storage kullanın. Değişmezlik zorunlu kılınırken tanılamanın ekleme yapmaya devam edebilmesi için allowProtectedAppendWritesAll’ı etkinleştirin. Maliyet kontrolü için yaşam döngüsü ilkeleri yapılandırın, ancak zorunlu saklama süresi içinde asla silmeyin. Bu, yasal kanıtları ve olay adli bilişimini destekler.
Pratik Problem Senaryosu
Küresel bir perakendeci olan Contoso, iki yeni üretim aboneliğini kullanıma alıyor ve operasyonel zorlukları en aza indirirken güvenlik duruşunu standartlaştırmalı, Azure Security Benchmark uyumluluğunu sağlamalı ve değişmez günlükleri yedi yıl boyunca saklamalıdır.
- Yönetim grubu düzeyinde yönetişim kurun
- Bir Prod yönetim grubu oluşturun ve her iki aboneliği de altına yerleştirin.
- Gerekçe: Kalıtım, abonelik başına sapma olmaksızın tutarlı ilke, Defender planları ve RBAC sağlar ve yapılandırma borcunu azaltır.
- Güvenlik girişimlerini ve Defender for Cloud planlarını atayın
- Depolama ve SQL için genel IP’lerde Deny kuralı içeren Azure Security Benchmark girişimini atayın; Prod MG’de Defender for Servers Plan 2, Storage, SQL, Containers, Key Vault ve DNS’i etkinleştirin.
- Gerekçe: Planlar gelişmiş tespitlerin kilidini açar; girişim, denetimleri koruyucu korkuluklar (guardrails) olarak kodlar. MG kapsamındaki atama, tek tip zorlamayı ve tutarlı Güvenli Puan (Secure Score) hesaplamasını garanti eder.
- İlke odaklı otomasyon ve istisnaları uygulayın
- Gereken yerlerde MDE ve Log Analytics aracısını otomatik olarak yüklemek için DeployIfNotExists ilkeleri ekleyin; mevcut kaynaklar için düzeltme görevleri oluşturun. Hemen dahil edilemeyen eski VM’ler için son kullanma tarihi olan istisnalar kullanın.
- Gerekçe: DeployIfNotExists, rehberliği eyleme dönüştürür; zaman sınırlı istisnalar, kritik operasyonları engellemeden uyumluluk ivmesini korur.
- Güvenli puan odaklı düzeltme iş akışını yapılandırın
- Prod ortamında sağlıksız hale gelen ve %3’ten fazla puan etkisine sahip herhangi bir iyileştirme eylemi için P1 biletleri açmak ve kaynak sahiplerini otomatik olarak bilgilendirmek üzere Defender for Cloud’da bir Logic App iş akışı oluşturun.
- Gerekçe: Puan etkisi, düzeltmeyi ölçülebilir risk azaltımıyla uyumlu hale getirir ve otomasyon, manuel önceliklendirme olmaksızın SLO’ları zorunlu kılar.
- Denetim günlüklerini değişmezlikle merkezileştirin
- Her aboneliğin Activity Log’undan ve kritik kaynaklardan (Key Vault, Storage, SQL, AKS), merkezi bir Log Analytics çalışma alanına ve yedi yıllık zaman tabanlı saklama ilkesi ile allowProtectedAppendWritesAll özelliğine sahip bir Storage hesabına göndermek için tanılama ayarları oluşturun.
- Gerekçe: Merkezileştirme, tespiti ve uyumluluğu basitleştirir; değişmez depolama, denetimler ve adli bilişim için gereken inkâr edilemezliği (non-repudiation) sağlar.
- SaaS kullanımını ve çıkış (egress) riskini yönetin
- Uygulama keşfi için Defender for Cloud Apps’i Defender for Endpoint’e bağlayın; onaylanmamış yüksek riskli uygulamaları işaretleyin ve onaylanmış uygulamalara erişen yönetilmeyen cihazlar için Conditional Access App Control’ü zorunlu kılın.
- Gerekçe: Gölge BT (shadow IT) riskini azaltır ve yönetilen deneyimleri kesintiye uğratmadan gerçek zamanlı oturum denetimlerini zorunlu kılar.
- Purview ile veri yönetişimini yerleştirin
- Contoso’nun Storage ve SQL varlıklarını Purview’e kaydedin, taramalar çalıştırın ve hassasiyet etiketlerini otomatik olarak uygulayın. Etiketleri, HighlyConfidential depolar için Private Endpoints gerektiren bir Environment ve DataSensitivity etiket ilkesiyle eşleştirin.
- Gerekçe: Veriye duyarlı ilkeler, hassas verilerin keşfedildiği yerlerde ağ sıkılaştırmasının otomatik olarak uygulanmasını sağlar ve veri yönetişimi ile altyapı güvenliği arasındaki döngüyü kapatır.
← Anahtar Yönetimi · Tüm alanlar · Microsoft Sentinel ve Güvenlik Operasyonları →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →