Microsoft AZ-801: Microsoft Defender for Cloud ve Uç Nokta Güvenliği — Çalışma kılavuzu

Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Microsoft Defender for Cloud ve Microsoft Defender for Endpoint, karma Windows Server ortamlarını

Koruma Denetimleri ve Otomasyon

İş akışı otomasyonu, önerileri ve uyarıları operasyonel hale getirir. Playbook’lar, Defender for Cloud tetikleyicilerine bağlı Azure Logic Apps uygulamalarıdır:

Playbook’ları, en az ayrıcalık ilkesine uygun roller (örneğin, VM’leri durdurmak için Virtual Machine Contributor) verilmiş, sistem tarafından atanan bir yönetilen kimlik kullanarak uygulayın. “Sanal makinede kötü amaçlı yazılımdan koruma devre dışı bırakıldı” gibi belirli uyarıları hedeflemek için filtreleme koşullarını kullanın, ardından etkilenen VM için Compute PowerOff işlemini çağırın. Bu model, denetlenebilirliği ve tutarlılığı korurken ortalama düzeltme süresini (MTTR) azaltır.

Tam zamanında (Just-in-time) VM erişimi, yönetim portlarını (SSH, RDP, özel) açıkça talep edilene kadar NSG veya Azure Firewall seviyesinde kapatarak saldırı yüzeyini daraltır. Ön koşullar arasında VM ağ arayüzüne veya alt ağına uygulanmış bir NSG veya Azure Firewall bulunur; eğer hiçbiri yoksa, önce bir NSG oluşturun. İzin verilen portları, kaynak aralıklarını (tercih edilen kaynak IP kısıtlamasını yeğleyin), protokolü ve port başına maksimum erişim süresini belirtmek için JIT’i yapılandırın. Bir operatör erişim talep ettiğinde, Defender for Cloud RBAC izinlerini doğrular ve politikanıza göre ya otomatik olarak onaylar ya da onay için yönlendirir. Ardından, istekte bulunanın genel IP’siyle sınırlı geçici bir izin kuralı ekler ve süre dolduğunda otomatik olarak kaldırır. Tüm talepler, onaylar ve NSG kural değişiklikleri Defender for Cloud ve Azure Activity günlüklerinde denetlenir ve Log Analytics veya Microsoft Sentinel’e akış olarak gönderilebilir.

Uyarlanabilir uygulama denetimleri, benzer makineleri (iş yükü ve gözlemlenen süreçlere göre) gruplandırmak ve izin listeleri (allowlist) önermek için makine öğreniminden yararlanır. Aşağıdakileri kullanarak kuralları hassaslaştırır ve yayınlarsınız:

Uyarlanabilir ağ sıkılaştırması, gerçek trafik modellerini analiz eder ve daha sıkı gelen NSG kuralları önerir. Örneğin, eğer RDP yalnızca bilinen bir yönetim ağından gözlemleniyorsa, öneri 3389/TCP’yi Any yerine bu aralıkla kısıtlayacaktır. Önerileri NSG başına gözden geçirin ve uygulayın; Defender for Cloud, değişiklik bağlamını koruyarak açıklayıcı adlarla güncellenmiş kurallar yazar. Yeni meşru kaynaklar güncellenmiş önerilere yol açabileceğinden, periyodik olarak yeniden değerlendirin.

Dosya bütünlüğü izleme (FIM), kritik dosyalarda ve kayıt defterlerindeki değişiklikler için tespit edici denetimler ekler. Bir Log Analytics çalışma alanını ilişkilendirerek ve hedeflenen makineler için FIM veri toplamayı etkinleştirerek FIM’i yapılandırın (otomatik provizyon desteklenir). Dahil etme/hariç tutma desenleri ve içerik değişikliklerine karşı yalnızca öznitelik değişikliklerine olan duyarlılık dahil olmak üzere, izlenen yolları ve kayıt defteri anahtarlarını tanımlayın. Defender for Cloud, kim, ne ve ne zaman ayrıntılarıyla birlikte yetkisiz veya şüpheli değişikliklerde uyarılar oluşturur; olaylar, tehdit avcılığı (hunting) ve korelasyon için çalışma alanınızda saklanır. Değişiklik geçmişini uyumluluk ihtiyaçlarıyla uyumlu tutmak için saklama (retention) ve veri dışa aktarma ayarlarını kullanın.

Uç Nokta ve Güvenlik Açığı Yönetimi

Windows Server’ı Microsoft Defender for Endpoint’e ekleme (onboarding) işlemi, Defender for Cloud aracılığıyla kolaylaştırılmıştır. Azure VM’leri için otomatik provizyonu etkinleştirin; şirket içi (on-premises) veya diğer bulutlar için makineleri Azure Arc (Azure Connected Machine agent) ile bağlayın, ardından desteklenen Windows Server sürümlerine MDE birleşik aracısını (unified agent) otomatik olarak yüklemesi için Defender for Servers’ı etkinleştirin. Sensör bağlantısını ve test tespitlerinden uyarı oluşturulduğunu teyit ederek ekleme işlemini doğrulayın.

Blok modunda EDR (EDR in block mode), üçüncü taraf bir antivirüs birincil olduğunda veya Microsoft Defender Antivirus pasif modda çalıştığında bile MDE’nin kötü amaçlı yapıtları ve davranışları engellemesine olanak tanıyarak korumayı güçlendirir. Microsoft Defender Antivirus motorunun ve platformunun mevcut ve güncel olduğundan emin olun; MDE güvenlik ayarları (GPO, Intune veya MDE portalı) aracılığıyla blok modunda EDR’ı etkinleştirin. Bu mod, imza tabanlı AV’nin sömürü sonrası (post-exploitation) araç kullanımını gözden kaçırabileceği sunucularda özellikle değerlidir, çünkü davranış tabanlı engellemelere olanak tanır.

Live response, önceliklendirme (triage) ve kontrol altına alma (containment) için Microsoft Defender portalından, eklenmiş bir sunucuya güvenli ve denetlenen uzaktan kabuk (shell) erişimi sağlar. Uygun rollere sahip müdahale ekipleri; yapıtları toplayabilir, süreçleri ve kalıcılığı (persistence) inceleyebilir, kötü amaçlı süreçleri sonlandırabilir, dosyaları silebilir ve azaltma (mitigation) betiklerini uygulayabilir. Live response oturumları günlüğe kaydedilir ve olay müdahale runbook’larına entegre edilebilir.

Sunucular için güvenlik açığı değerlendirmesi iki entegrasyon aracılığıyla kullanılabilir:

Kapsayıcılar ve Kayıt Defterleri

Defender for Cloud’un Defender for Containers özelliği, hem imajları hem de çalışma zamanını güvence altına alır. Azure Container Registry için, her imaj gönderiminin (push) ve düzenli yeniden taramaların CVE’leri, açığa çıkmış gizli anahtarları ve yapılandırma sorunlarını (ör. root olarak çalıştırma) belirlemesi için imaj taramasını etkinleştirin. Bulgular, Defender for Cloud önerileri olarak yüzeye çıkarılır ve işlem hattı geçitleri (pipeline gates) aracılığıyla dağıtımları engelleyebilir. Çoklu bulut kayıt defterleri veya CI sistemleri için, “shift-left” (erkenden müdahale) yaklaşımıyla Defender tarayıcısını derleme sürecinize entegre edin.

Çalışma zamanında, kapsayıcılar içinde ayrıcalık yükseltme, anormal işlem etkinliği, kripto madenciliği veya yanal hareket girişimleri gibi şüpheli davranışları tespit etmek için Kubernetes için Defender aracısını (AKS eklentisi veya diğer kümeler için DaemonSet) etkinleştirin. Çalışma zamanı sensörü; ana makine sinyallerini, Kubernetes denetim günlüklerini ve kapsayıcı olaylarını ilişkilendirerek pod, ad alanı (namespace) ve düğüm (node) meta verileriyle zenginleştirilmiş uyarılar oluşturur. Önerilen Kubernetes ilke denetimlerini uygulayarak, minimum ayrıcalıkları zorunlu kılarak ve ağ ilkeleriyle gelen/giden (ingress/egress) trafiği kontrol ederek kümeleri sıkılaştırın; Azure Security Benchmark ile eşleştirilmiş Secure Score önerileriyle uyumlu hale getirin.

Pratik Problem Senaryosu

Siemens AG, Azure VM’leri ve şirket içi sunuculardan oluşan hibrit bir Windows Server ortamı işletmektedir. Yönetim, açık yönetim portlarından kaynaklanan riski azaltmayı, kritik uyarılara verilen tepkiyi otomatikleştirmeyi ve yetkisiz dosya değişikliklerine karşı sürekli görünürlük kazanmayı hedeflerken, aynı zamanda mevzuat uyumluluğu duruşunu da iyileştirmek istemektedir.

  1. Sunucuları sisteme dahil etme ve plan seçme
  1. Duruşu ve Secure Score’u iyileştirme
  1. JIT VM erişimini uygulama
  1. Logic Apps ile yanıtı otomatikleştirme
  1. Uyarlamalı uygulama ve ağ denetimlerini zorunlu kılma
  1. Dosya bütünlüğü izlemeyi (FIM) yapılandırma
  1. Güvenlik açığı değerlendirmesini standartlaştırma
  1. Kapsayıcıları ve kayıt defterlerini güvence altına alma

Windows Server Güvenliği ve Sıkılaştırma · Tüm alanlar · Microsoft Sentinel ve Güvenlik İzleme

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar