Microsoft AZ-500: 事件應變、復原與恢復力 — 學習指南
屬於 Microsoft Azure Security Engineer Associate AZ-500 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Azure 中的資安事件回應、復原與韌性是一項持續性的能力,它完美結合了經過充分演練的操作程序與平台原生的控制措施。一個有效的計畫會預測故障或入侵、快速偵測與分類、透過自動化控制衝擊範圍、根據定義的目標恢復服務、保存不可變的證據,然後根據所學到的經驗來強化環境。Azure 原生服務——Microsoft Sentinel、Defender for Cloud、Logic Apps、Azure Backup、Azure Site Recovery (ASR)、DDoS Protection、Web Application Firewall (WAF)、Traffic Manager/Front Door 和 Microsoft Entra——提供了建構的基礎。設計上的要務是預先準備好正確的遙測資料、身分識別的緊急應變通道,以及自動化的強制執行措施,以便團隊能在數分鐘內(而非數小時)執行應變。
資安事件回應生命週期與 Sentinel 操作
準備
- 定義誰在何時使用何種工具執行何種任務。預先佈建 Microsoft Sentinel 工作區、連接資料來源(Activity Log、資源日誌、NSG 流量日誌、Microsoft Entra 登入/稽核日誌、Defender 信號),並為分析師、回應人員和事件指揮官實作存取控制與 RBAC。
- 為常見的圍堵行動建立 playbook (Logic Apps),例如 VM 隔離、使用者權杖撤銷或金鑰輪替。預先準備好用於隔離的 NSG 和專用的「鑑識」訂閱。
- 透過 Diagnostic Settings 將日誌傳送到 Log Analytics 和具有不變性 (WORM) 的 Azure Storage 帳戶,以建立不可變的日誌保留機制。
偵測
- 在 Sentinel 中,啟用針對憑證竊取、罕見登入模式、可疑程序執行、key vault 濫用和資料外洩的分析規則。透過 UEBA 和融合規則來增強,將良性事件關聯成有意義的資安事件。校準規則的閾值和抑制設定,以最小化警報疲勞。
圍堵
- 執行預先核准的行動:透過 NSG 隔離 NIC、停用遭入侵的服務主體、撤銷 Entra 更新權杖、輪替祕密、停用傳入的公用端點,或將 WAF 設為預防模式。使用 Sentinel 自動化規則,根據嚴重性進行路由、新增標籤、指派擁有者,並觸發 playbook。
根除
- 移除持續性威脅(啟動任務、排程作業、cloud-init 指令碼、惡意擴充功能)、輪替憑證、重新部署黃金映像,並修補 Defender for Cloud 標示的弱點。對於與身分識別相關的事件,要求重設密碼並強化 Conditional Access。
復原
- 從 Azure Backup 還原到乾淨的 VNet;使用 ASR 復原計畫進行容錯移轉;驗證完整性,並從已知的良好來源(IaC 範本、啟用軟刪除/清除保護的 Key Vault)重新注入祕密和設定。確保滿足 RTO 和 RPO。
經驗學習
- 進行無指責的檢討會議。更新 Sentinel 規則與 playbook、Azure Policy 指派、基準映像和 runbook。將修復措施以 IaC 形式編碼,並透過管理群組強制執行。
Sentinel 的分類、證據收集、調查與案例管理
分類
- 使用實體擴充(主機、使用者、IP)和監看式清單,根據嚴重性、資產關鍵性和衝擊範圍來排定事件的優先順序。使用事件分組來減少重複項目,並使用時間軸檢視來了解事件順序。
證據收集
- 將值得注意的事件加入書籤、將原始日誌匯出到不可變的儲存體、為受影響的 VM 磁碟建立快照以供離線分析,並透過與 Defender for Endpoint 的整合來擷取程序樹。透過儲存雜湊值並限制對鑑識資源群組的存取,來保存監管鏈。
調查
- 使用調查圖表和實體頁面(使用者登入歷史、主機程序樹)。使用 KQL 在 SigninLogs、AuditLogs、SecurityEvent 和 AzureDiagnostics 中進行搜捕。記錄發現、附加產出物,並標記 IOCs 以供未來偵測。
案例管理
- 標準化狀態(New、Active、In Progress、Resolved)、擁有者和 SLA 計時器。將 Sentinel 與 ITSM (ServiceNow/Azure DevOps) 整合,以進行票務和變更控制。自動化規則可以自動關閉已知的良性警報,或將特定策略的事件上報給第二線支援 (Tier 2)。
自動化圍堵與工作流程協調
Sentinel 自動化規則
- 在事件建立/更新時觸發。動態指派擁有者、設定嚴重性、新增標籤(例如 QuarantineCandidate),並叫用一個或多個 playbook。理由:在數秒內從偵測轉為行動,並符合最低權限原則和預先核准的 playbook。
Logic Apps playbook
- 常見行動:將隔離 NSG 應用於 VM NIC、停用使用者、撤銷權杖、在 WAF 中封鎖 IP,或開啟包含完整上下文的 ITSM 票證。使用受控識別和 Azure RBAC,將每個 playbook 的權限範圍限定在確切的資源集。
Defender for Cloud 工作流程自動化
- 針對建議或警報(例如「對網際網路開放 RDP」),自動觸發 playbook 以進行修復(收緊 NSG 規則)、標記資源以供後續追蹤,或通知擁有者。理由:快速關閉曝險,從而改善 Secure Score 並縮短攻擊者的停留時間。
範例:在數秒內隔離 VM NIC
# Create a high-priority deny-all inbound NSG rule and associate a quarantine NSG to the NIC
az network nsg rule create -g rg-prod -n QuarantineDenyAll --nsg-name nsg-quarantine \
--priority 100 --access Deny --direction Inbound --protocol '*' --source-address-prefixes '*' \
--source-port-ranges '*' --destination-address-prefixes '*' --destination-port-ranges '*'
az network nic update -g rg-prod -n vm1-nic --network-security-group nsg-quarantine
針對遭入侵使用者的權杖撤銷
az rest --method POST \
--uri "https://graph.microsoft.com/v1.0/users/user@contoso.com/revokeSignInSessions"
備份、複寫、RTO/RPO 與彈性
Azure Backup 安全性
Recovery Services 保存庫與 Backup 保存庫
- 依工作負載邊界與區域使用保存庫。啟用虛刪除以保護備份項目免於意外/惡意刪除;設定符合法規需求的適當保留期間。啟用清除保護 (若支援) 以防止不可逆的刪除。
不可變性
- 設定保存庫的不可變性。在初始調整期間使用解鎖模式,然後切換到鎖定模式,以防止縮短保留期或竄改原則。理由:確保備份為一次寫入且防修改,這是對抗勒索軟體的關鍵控制措施。
多使用者授權 (MUA)
- 使用位於不同團隊所擁有的獨立訂用帳戶/資源群組中的 Azure Backup Resource Guard,來保護關鍵的備份操作 (例如:停止保護並刪除資料、變更保存庫設定)。理由:強制執行職責分離;攻擊者必須在不同範圍內入侵兩個身分識別,才能破壞可復原性。
跨區域功能
- 對於使用 GRS 的 RSV,啟用跨區域還原,以便在主要區域無法使用時也能復原。驗證工作負載使用的加密金鑰也具備彈性 (Key Vault 的虛刪除/清除保護,以及在需要時進行異地備援復原規劃)。
Azure Site Recovery (ASR)
複寫
- Azure-to-Azure、VMware/Hyper-V-to-Azure,以及實體伺服器。定義複寫原則 (RPO 閾值、復原點保留期、應用程式一致性快照頻率)。在需要時部署 Mobility service。
復原計畫
- 透過開機順序、手動步驟和 runbook (例如:DNS 更新、連接字串切換) 來協調多層式應用程式的容錯移轉。將憑證和指令碼保存在 Key Vault 中。
測試容錯移轉
- 定期執行非破壞性的測試,將其移轉至具有遮罩 IP 的隔離 VNet 中。使用「清除測試容錯移轉」來重設狀態。理由:在不影響生產環境的情況下,驗證端對端的復原能力。
容錯回復
- 在主要站點復原後,重新保護並進行容錯回復,同步變更。規劃頻寬時段和維護以滿足業務 SLA。
選擇架構以滿足 RTO/RPO
嚴格的 RPO (秒至分鐘) 與低的 RTO (分鐘)
- 優先選擇 ASR 或原生應用程式複寫 (例如:SQL Always On、Cosmos DB 多區域),而非備份;維持熱備援或暖備援;使用 Front Door/Traffic Manager 進行區域性容錯移轉。
中等的 RPO (小時) 與 RTO (小時)
- 將頻繁備份與 ASR 結合用於關鍵層;使用備份加速功能 (即時還原快照) 以縮短還原時間。
長的 RPO (天) 與 RTO (天)
- 僅備份並採用較長的保留期;成本最佳化的封存層。
操作考量:複寫能以較高的持續成本提供較小的 RPO;備份則提供較便宜的長期保留,但 RTO/RPO 較慢。根據業務衝擊分析,為每個層級混合使用這兩種方式。
網路防禦、鑑識、持續性與強化
Azure DDoS 回應、WAF 調校與流量管理容錯移轉
DDoS Protection Standard
- 與託管公用 IP 的 VNet 建立關聯。它在攻擊期間提供自適應的即時緩解與 DDoS 快速回應 (DRR) 支援。設定警示與診斷資料傳送到 Sentinel。理由:在流量到達工作負載之前,於邊緣自動進行緩解。
WAF 調校
- 使用受控的 OWASP 規則集,並切換到預防模式。為已知的良性模式新增排除項目,在需要時開啟請求大小/內文檢查,並針對濫用的 IP 或地理位置建立自訂規則以進行允許/拒絕與速率限制。根據日誌持續進行優化。
流量容錯移轉
- 使用 Traffic Manager (以 DNS 為基礎) 搭配優先順序路由與低 TTL 進行區域容錯移轉,或使用 Azure Front Door (anycast L7) 以實現更快的健康狀態探查驅動的容錯移轉與全域傳入。探查關鍵端點並定期執行容錯移轉演練。
鑑識:日誌與不可變的保留
Activity Log
- 稽核控制平面動作 (建立/刪除/角色指派)。串流至 Sentinel 及具備不可變性以供法律保留 (legal hold) 的 Azure Storage。
Resource logs
- 透過 Diagnostic Settings 為關鍵服務 (Key Vault、App Service、Storage、SQL、AKS) 啟用。路由至 Log Analytics、Event Hub 與不可變的 Storage。
NSG flow logs
- 在 Network Watcher 中啟用;使用 Traffic Analytics 進行分析,以在事件期間重建網路流量。
Microsoft Entra 登入與稽核日誌
- 擷取至 Sentinel 以進行身分識別調查。監控有風險的登入與條件式存取結果。透過 Log Analytics 封存及/或匯出至不可變的 Storage 來延長保留時間。
緊急應變 (Break-glass) 與持續性控制
- 至少維護兩個僅限雲端的 Global Administrator 緊急應變帳戶,使用長而複雜的密碼,並將其從 Conditional Access 與 MFA 策略中排除,以在服務中斷時仍能存取。將憑證安全地離線儲存,並透過即時警示監控任何登入活動。在其他地方指派有限的常設角色;在正常操作期間使用 PIM 進行即時權限提升。
- 記錄緊急存取程序,包括 Entra 的「提升存取權以管理所有 Azure 訂用帳戶」以及在 RBAC 損壞時於根管理群組指派 Owner 的步驟。
- 使用管理鎖 (CanNotDelete) 保護關鍵資產,並使用管理群組限制角色指派的範圍。
事件後強化
- 在管理群組層級套用 Azure Policy 以強制執行基準 (例如,使用 DeployIfNotExists 來部署反惡意軟體擴充功能、磁碟加密、診斷設定、JIT VM 存取)。透過策略修復任務來補救不合規的項目。
- 透過調校 Sentinel 分析 (新增 IOC、調整閾值)、將成功的搜捕轉換為排程規則,以及新增自動化規則進行分類,來改善偵測能力。
- 更新安全基準 (映像檔、Key Vault 策略、NSG/WAF 規則)。將所有變更以程式碼 (Bicep/Terraform) 的形式擷取,並透過 CI/CD 與變更控制進行驗證。追蹤 Secure Score 與法規合規性以衡量進度。
實務問題情境
星巴克 (Starbucks) 經歷了一波可疑登入的突增,隨後一個託管訂單 API 的生產環境訂用帳戶中出現了異常的儲存體輸出流量。安全團隊必須在保存證據的同時,控制災情、進行調查並恢復服務,同時滿足 API 層級兩小時的 RTO 與 15 分鐘的 RPO。
- 自動化分類並控制衝擊範圍
- 在 Sentinel 中,一條自動化規則會在發生與訂單 API 資源群組中實體相關的高嚴重性事件時觸發,指派給輪班的分析師,將事件標記為 QuarantineCandidate,並執行一個 playbook 來:
- 撤銷被入侵使用者的會話。
- 對 API VM scale set 的 NIC 套用一個隔離用的 NSG。
- 新增一條 WAF 自訂規則以封鎖攻擊來源的 IP 範圍。
- 理由:自動化在幾秒鐘內執行預先批准的、最低權限的動作,縮短攻擊者的停留時間並防止進一步的資料外洩。
- 透過不可變性保存證據
- 該 playbook 會對受影響的 VM 作業系統/資料磁碟進行快照,並將目標容器的 Activity Log、NSG flow logs 與 Storage 帳戶日誌匯出到一個具有時間型不可變性與法律保留 (legal hold) 的 Azure Storage 帳戶。書籤與 KQL 查詢會附加到 Sentinel 事件中。
- 理由:不可變的儲存體確保了監管鏈 (chain-of-custody);快照則讓我們可以在不改變被入侵系統的情況下進行離線鑑識。
- 根據 RTO/RPO 恢復服務
- 由於 API 層級受到 ASR 保護,且應用程式一致性快照的頻率為 15 分鐘,團隊執行一個優先的復原計畫,將 API 層級容錯移轉到配對的區域。Azure Front Door 執行基於健康狀態探查的容錯移轉至次要端點。
- 理由:複寫滿足了 15 分鐘的 RPO,而協調的容錯移轉加上 Front Door 的路由則無需從備份還原即可滿足兩小時的 RTO。
- 修復身分識別與祕密
- 特權管理員在 Key Vault (已啟用軟刪除與清除保護) 中輪換憑證與金鑰,並停用被入侵的帳戶,同時為特權角色強制執行更強的 Conditional Access。
- 理由:祕密與身分識別是常見的持續性攻擊途徑;快速輪換與更嚴格的存取控制可切斷攻擊者再次進入的途徑。
- 事件後強化與驗證
- 團隊調校 WAF 受控規則,新增一條速率限制的自訂規則,將 Storage 帳戶納入 Defender for Cloud 並啟用異常警示,並部署 Azure Policy 以預設強制執行診斷設定與 NSG 基準。新增一條 Sentinel 分析規則以偵測類似的輸出模式,並排定每季進行演練以驗證 ASR 復原計畫。
- 理由:透過策略與分析將修復措施制度化,可減少再次發生的機率,並確保韌性保持可驗證與可重複。
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →