Microsoft AZ-801: Microsoft Defender for Cloud ve Uç Nokta Güvenliği — Çalışma kılavuzu
Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Microsoft Defender for Cloud ve Microsoft Defender for Endpoint, karma Windows Server ortamlarını
Koruma Denetimleri ve Otomasyon
İş akışı otomasyonu, önerileri ve uyarıları operasyonel hale getirir. Playbook’lar, Defender for Cloud tetikleyicilerine bağlı Azure Logic Apps uygulamalarıdır:
- Uyarı tetikleyicisi: Bir güvenlik uyarısı oluşturulduğunda veya güncellendiğinde, bir playbook veriyi zenginleştirebilir, bildirim gönderebilir (Teams/E-posta) veya eyleme geçebilir (ana bilgisayarı izole etme, VM’i durdurma).
- Öneri tetikleyicisi: Bir öneri için yeni bir sağlıksız kaynak ortaya çıktığında, bir playbook bir talep (ticket) açabilir, sahiplik atayabilir veya düzeltme API’lerini çağırabilir.
- Mevzuat uyumluluğu tetikleyicisi: Değerlendirme değişikliklerinde, bir playbook bulguları GRC araçlarına aktarabilir.
Playbook’ları, en az ayrıcalık ilkesine uygun roller (örneğin, VM’leri durdurmak için Virtual Machine Contributor) verilmiş, sistem tarafından atanan bir yönetilen kimlik kullanarak uygulayın. “Sanal makinede kötü amaçlı yazılımdan koruma devre dışı bırakıldı” gibi belirli uyarıları hedeflemek için filtreleme koşullarını kullanın, ardından etkilenen VM için Compute PowerOff işlemini çağırın. Bu model, denetlenebilirliği ve tutarlılığı korurken ortalama düzeltme süresini (MTTR) azaltır.
Tam zamanında (Just-in-time) VM erişimi, yönetim portlarını (SSH, RDP, özel) açıkça talep edilene kadar NSG veya Azure Firewall seviyesinde kapatarak saldırı yüzeyini daraltır. Ön koşullar arasında VM ağ arayüzüne veya alt ağına uygulanmış bir NSG veya Azure Firewall bulunur; eğer hiçbiri yoksa, önce bir NSG oluşturun. İzin verilen portları, kaynak aralıklarını (tercih edilen kaynak IP kısıtlamasını yeğleyin), protokolü ve port başına maksimum erişim süresini belirtmek için JIT’i yapılandırın. Bir operatör erişim talep ettiğinde, Defender for Cloud RBAC izinlerini doğrular ve politikanıza göre ya otomatik olarak onaylar ya da onay için yönlendirir. Ardından, istekte bulunanın genel IP’siyle sınırlı geçici bir izin kuralı ekler ve süre dolduğunda otomatik olarak kaldırır. Tüm talepler, onaylar ve NSG kural değişiklikleri Defender for Cloud ve Azure Activity günlüklerinde denetlenir ve Log Analytics veya Microsoft Sentinel’e akış olarak gönderilebilir.
Uyarlanabilir uygulama denetimleri, benzer makineleri (iş yükü ve gözlemlenen süreçlere göre) gruplandırmak ve izin listeleri (allowlist) önermek için makine öğreniminden yararlanır. Aşağıdakileri kullanarak kuralları hassaslaştırır ve yayınlarsınız:
- İmzalı ikili dosyalar için yayıncı ve imzalayan tabanlı izin kuralları
- Yüklü konumlar için dosya yolu kuralları
- Belirli ikili dosyalar için hash kuralları Engellenecek eylemleri gözlemlemek için önce denetim modunda çalıştırın, ardından izin listesi dışındaki çalıştırmaları engellemek için zorlama moduna geçin. Windows için denetimler arka planda Windows Defender Application Control aracılığıyla uygulanır; Linux için ise gözlemlenen işlem izin listeleri desteklenen mekanizmalar aracılığıyla zorunlu kılınır. Yazılım güncellemeleri ve yönetim aracıları gibi operasyonel süreçlerin, yapılandırma kaymasından kaynaklanan yanlış pozitifleri önlemek için izinli olduğundan emin olun.
Uyarlanabilir ağ sıkılaştırması, gerçek trafik modellerini analiz eder ve daha sıkı gelen NSG kuralları önerir. Örneğin, eğer RDP yalnızca bilinen bir yönetim ağından gözlemleniyorsa, öneri 3389/TCP’yi Any yerine bu aralıkla kısıtlayacaktır. Önerileri NSG başına gözden geçirin ve uygulayın; Defender for Cloud, değişiklik bağlamını koruyarak açıklayıcı adlarla güncellenmiş kurallar yazar. Yeni meşru kaynaklar güncellenmiş önerilere yol açabileceğinden, periyodik olarak yeniden değerlendirin.
Dosya bütünlüğü izleme (FIM), kritik dosyalarda ve kayıt defterlerindeki değişiklikler için tespit edici denetimler ekler. Bir Log Analytics çalışma alanını ilişkilendirerek ve hedeflenen makineler için FIM veri toplamayı etkinleştirerek FIM’i yapılandırın (otomatik provizyon desteklenir). Dahil etme/hariç tutma desenleri ve içerik değişikliklerine karşı yalnızca öznitelik değişikliklerine olan duyarlılık dahil olmak üzere, izlenen yolları ve kayıt defteri anahtarlarını tanımlayın. Defender for Cloud, kim, ne ve ne zaman ayrıntılarıyla birlikte yetkisiz veya şüpheli değişikliklerde uyarılar oluşturur; olaylar, tehdit avcılığı (hunting) ve korelasyon için çalışma alanınızda saklanır. Değişiklik geçmişini uyumluluk ihtiyaçlarıyla uyumlu tutmak için saklama (retention) ve veri dışa aktarma ayarlarını kullanın.
Uç Nokta ve Güvenlik Açığı Yönetimi
Windows Server’ı Microsoft Defender for Endpoint’e ekleme (onboarding) işlemi, Defender for Cloud aracılığıyla kolaylaştırılmıştır. Azure VM’leri için otomatik provizyonu etkinleştirin; şirket içi (on-premises) veya diğer bulutlar için makineleri Azure Arc (Azure Connected Machine agent) ile bağlayın, ardından desteklenen Windows Server sürümlerine MDE birleşik aracısını (unified agent) otomatik olarak yüklemesi için Defender for Servers’ı etkinleştirin. Sensör bağlantısını ve test tespitlerinden uyarı oluşturulduğunu teyit ederek ekleme işlemini doğrulayın.
Blok modunda EDR (EDR in block mode), üçüncü taraf bir antivirüs birincil olduğunda veya Microsoft Defender Antivirus pasif modda çalıştığında bile MDE’nin kötü amaçlı yapıtları ve davranışları engellemesine olanak tanıyarak korumayı güçlendirir. Microsoft Defender Antivirus motorunun ve platformunun mevcut ve güncel olduğundan emin olun; MDE güvenlik ayarları (GPO, Intune veya MDE portalı) aracılığıyla blok modunda EDR’ı etkinleştirin. Bu mod, imza tabanlı AV’nin sömürü sonrası (post-exploitation) araç kullanımını gözden kaçırabileceği sunucularda özellikle değerlidir, çünkü davranış tabanlı engellemelere olanak tanır.
Live response, önceliklendirme (triage) ve kontrol altına alma (containment) için Microsoft Defender portalından, eklenmiş bir sunucuya güvenli ve denetlenen uzaktan kabuk (shell) erişimi sağlar. Uygun rollere sahip müdahale ekipleri; yapıtları toplayabilir, süreçleri ve kalıcılığı (persistence) inceleyebilir, kötü amaçlı süreçleri sonlandırabilir, dosyaları silebilir ve azaltma (mitigation) betiklerini uygulayabilir. Live response oturumları günlüğe kaydedilir ve olay müdahale runbook’larına entegre edilebilir.
Sunucular için güvenlik açığı değerlendirmesi iki entegrasyon aracılığıyla kullanılabilir:
- Entegre Qualys: Defender for Cloud, kimliği doğrulanmış taramalar (authenticated scans) gerçekleştiren ve yazılım güvenlik açıklarını Defender for Cloud’a bildiren hafif bir Qualys aracı uzantısı dağıtır. Ayrı bir Qualys aboneliği gerekmez ve sonuçlar Secure Score’u ve önerileri besler. Bu yol, genellikle MDE’ye minimum bağımlılıkla Azure’a özgü (Azure-native) provizyonu tercih ettiğinizde kullanılır.
- Microsoft Defender Vulnerability Management (MDE aracılığıyla): Ek aracılar olmadan yazılım envanteri, CVE değerlendirmesi, saldırı yüzeyini azaltma önerileri ve maruz kalma puanlaması (exposure scoring) sağlamak için MDE sensörünü kullanır. Güvenlik açıklarını uç nokta tespitleriyle birleştirerek birleşik düzeltme iş akışlarını mümkün kılar. MDE üzerinde standartlaştığınızda ve derinlemesine cihaz duruşu (device posture) analitiği istediğinizde MDE tabanlı VA’yı seçin; MDE belirli sunuculara dağıtılmadığında veya ek ekleme (onboarding) adımları olmadan Windows ve Linux arasında denklik (parity) istediğinizde entegre Qualys’i seçin. Defender for Servers Plan 2’de, her iki veri kaynağı da kapsam düzeyinde seçilebilir; yinelenmeyi (duplication) önlemek için yalnızca birinin etkinleştirildiğinden emin olun.
Kapsayıcılar ve Kayıt Defterleri
Defender for Cloud’un Defender for Containers özelliği, hem imajları hem de çalışma zamanını güvence altına alır. Azure Container Registry için, her imaj gönderiminin (push) ve düzenli yeniden taramaların CVE’leri, açığa çıkmış gizli anahtarları ve yapılandırma sorunlarını (ör. root olarak çalıştırma) belirlemesi için imaj taramasını etkinleştirin. Bulgular, Defender for Cloud önerileri olarak yüzeye çıkarılır ve işlem hattı geçitleri (pipeline gates) aracılığıyla dağıtımları engelleyebilir. Çoklu bulut kayıt defterleri veya CI sistemleri için, “shift-left” (erkenden müdahale) yaklaşımıyla Defender tarayıcısını derleme sürecinize entegre edin.
Çalışma zamanında, kapsayıcılar içinde ayrıcalık yükseltme, anormal işlem etkinliği, kripto madenciliği veya yanal hareket girişimleri gibi şüpheli davranışları tespit etmek için Kubernetes için Defender aracısını (AKS eklentisi veya diğer kümeler için DaemonSet) etkinleştirin. Çalışma zamanı sensörü; ana makine sinyallerini, Kubernetes denetim günlüklerini ve kapsayıcı olaylarını ilişkilendirerek pod, ad alanı (namespace) ve düğüm (node) meta verileriyle zenginleştirilmiş uyarılar oluşturur. Önerilen Kubernetes ilke denetimlerini uygulayarak, minimum ayrıcalıkları zorunlu kılarak ve ağ ilkeleriyle gelen/giden (ingress/egress) trafiği kontrol ederek kümeleri sıkılaştırın; Azure Security Benchmark ile eşleştirilmiş Secure Score önerileriyle uyumlu hale getirin.
Pratik Problem Senaryosu
Siemens AG, Azure VM’leri ve şirket içi sunuculardan oluşan hibrit bir Windows Server ortamı işletmektedir. Yönetim, açık yönetim portlarından kaynaklanan riski azaltmayı, kritik uyarılara verilen tepkiyi otomatikleştirmeyi ve yetkisiz dosya değişikliklerine karşı sürekli görünürlük kazanmayı hedeflerken, aynı zamanda mevzuat uyumluluğu duruşunu da iyileştirmek istemektedir.
- Sunucuları sisteme dahil etme ve plan seçme
- Eylem: Üretim aboneliği ve merkezi Log Analytics çalışma alanı üzerinde Microsoft Defender for Servers Plan 2’yi etkinleştirin. Şirket içi sunucuları Azure Arc kullanarak bağlayın ve otomatik provizyonu (auto-provisioning) etkinleştirin.
- Neden: Plan 2, MDE’ye ek olarak JIT, uyarlamalı denetimler, FIM ve güvenlik açığı değerlendirmesi sağlar. Bu, Siemens’in önleme ve tespit hedefleriyle uyumludur ve Azure ile şirket içi ortamlarda tutarlı bir aracı dağıtımı sağlar.
- Duruşu ve Secure Score’u iyileştirme
- Eylem: Secure Score’u gözden geçirin ve yüksek riskli denetimlere (ör. uç nokta korumasının yüklü olmaması, açıkta kalan yönetim portları) bağlı önerilere öncelik verin. Sahipler ve bitiş tarihleri atayın; bir denetimin gerçekten geçerli olmadığı durumlarda (ör. dış ağa kapalı laboratuvar) gerekçeli istisnalar oluşturun.
- Neden: Secure Score, ölçülebilir risk azaltımını teşvik eder ve doğrudan Siemens’in raporlaması gereken mevzuat denetimleriyle eşleşir.
- JIT VM erişimini uygulama
- Eylem: Her VM NIC/alt ağının bir NSG’ye sahip olduğundan emin olun; olmayanlar için NSG’ler oluşturun ve uygun şekilde ilişkilendirin. RDP/SSH ve özel yönetici portları için JIT’i, 3 saatlik maksimum zaman pencereleri ve kaynak IP kısıtlamalarını Siemens’in atlama sunucularına (jump hosts) yönelik olacak şekilde yapılandırın. Üretim ortamı için onay gerektir.
- Neden: JIT, yönetim portlarının sürekli açıkta kalmasını ortadan kaldırır ve erişimi zaman ve kaynak bazlı kapsamlandırarak en az ayrıcalık ilkesini karşılar, ayrıca tam denetim izleri sağlar.
- Logic Apps ile yanıtı otomatikleştirme
- Eylem: “Sanal makinede kötü amaçlı yazılımdan koruma devre dışı bırakıldı” ile eşleşen güvenlik uyarıları tarafından tetiklenen bir playbook oluşturun. Etkilenen VM üzerinde PowerOff API’sini çağırmak ve SecOps’u Teams aracılığıyla bilgilendirmek için Virtual Machine Contributor rolüne sahip bir yönetilen kimlik (managed identity) kullanın.
- Neden: Uyumlu olmayan ana makinelerin otomatik olarak kapatılması, paydaşları bilgilendirirken hızlı bir şekilde istismar edilmelerini önler; yönetilen kimlik kullanmak, denetlenebilir eylemlerle en az ayrıcalık ilkesini zorunlu kılar.
- Uyarlamalı uygulama ve ağ denetimlerini zorunlu kılma
- Eylem: IIS ve SQL sunucu grupları için uyarlamalı uygulama denetimlerini denetim modunda (audit mode) etkinleştirin; imzalı ikili dosyalar ve standart yollar için izin listelerini (allowlists) hassaslaştırın, ardından zorlama moduna (enforce mode) geçin. Gelen portlara yönelik NSG kurallarını bilinen Siemens yönetim IP’lerine sıkılaştırmak için uyarlamalı ağ sıkılaştırma önerilerini uygulayın.
- Neden: Uygulama izin listeleri ve sıkılaştırılmış NSG’ler, saldırı yüzeyini azaltır ve bilinmeyen yürütülebilir dosyaları engeller, bu da Siemens’in temel standartlarıyla uyumludur.
- Dosya bütünlüğü izlemeyi (FIM) yapılandırma
- Eylem: Merkezi bir Log Analytics çalışma alanı atayın, izlenecek işletim sistemi ve uygulama dizinlerini ve kayıt defteri kovanlarını (registry hives) tanımlayın, bilinen gürültülü yolları hariç tutun ve yetkisiz değişiklikler için uyarıları etkinleştirin. Korelasyon için FIM uyarılarını Microsoft Sentinel’e aktarın.
- Neden: FIM, kurcalama ve yetkisiz yapılandırma kaymalarının erken tespitini sağlar, denetim gereksinimlerini karşılar ve olay tespitini iyileştirir.
- Güvenlik açığı değerlendirmesini standartlaştırma
- Eylem: MDE’ye dahil edilmiş tüm sunucular için MDE tabanlı Defender Vulnerability Management’ı kullanın; MDE’nin mevcut olduğu yerlerde Qualys’i devre dışı bırakın. MDE olmayan eski sunucular için entegre Qualys uzantısını etkinleştirin.
- Neden: MDE tabanlı VA üzerinde konsolidasyon, operasyonları basitleştirir ve analizleri derinleştirir; Qualys, MDE’nin uygun olmadığı yerlerdeki boşlukları doldurarak veri tekrarını önler.
- Kapsayıcıları ve kayıt defterlerini güvence altına alma
- Eylem: ACR imaj taramasını ve AKS Defender aracısını etkinleştirin. Kritik CVE’lere sahip imajları engellemek için CI geçitlerini (gates) yapılandırın ve SecOps’a uyarı yönlendirmesi ile çalışma zamanı tespitlerini zorunlu kılın.
- Neden: Bu, güvenlik açıklarının dağıtımdan önce giderilmesini ve çalışma zamanı anormalliklerinin Kubernetes bağlamıyla hızlı bir şekilde tespit edilmesini sağlayarak Siemens’in derinlemesine savunma (defense-in-depth) stratejisini tamamlar.
← Windows Server Güvenliği ve Sıkılaştırma · Tüm alanlar · Microsoft Sentinel ve Güvenlik İzleme →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →