Microsoft AZ-801: Microsoft Defender for Cloud 與端點安全性 — 學習指南
屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
Microsoft Defender for Cloud 與 Microsoft Defender for Endpoint 構成一個緊密整合的堆疊,用於強化混合式 Windows Server 環境、偵測威脅,並強制執行最低權限存取。在 Azure 和內部部署環境中 (透過 Azure Arc),它們提供狀態管理、自動化修復,以及端點偵測與回應 (EDR)。了解 Defender for Servers 的方案、工作流程自動化、存取控制、完整性監控以及容器保護,對於建立一致的安全性基準並將回應作業化至關重要。
雲端安全性狀態與伺服器方案
Defender for Cloud 的 Secure Score 可量化您的資源遵循安全性最佳實務和法規標準的程度,這些標準是透過 Azure Policy 對應的。每個安全性控制項都佔有加權分數,並由一或多個建議所支持。您可以透過處理橫跨運算、網路、身分識別和資料的建議來提高 Secure Score。修復工作流程始於深入研究一項建議、檢視受影響的資源和修復步驟,並在可用時使用快速修復。例如,啟用端點保護是一個與原則綁定的單鍵部署,可以自動佈建代理程式。可以為建議指派擁有者、設定到期日,並追蹤修復任務。當某項建議不適用時,您可以建立一個帶有理由和可選到期日的豁免,這會在不遮蔽不相關風險的情況下更新 Secure Score。法規合規性檢視 (例如 Azure Security Benchmark、CIS) 將相同的控制項投射到特定標準的評估中,以供稽核員和持續監控使用。
Defender for Servers 透過兩種方案提供分層式保護:
- 方案 1 (約 5 美元/伺服器/月,區域價格可能不同) 專注於端點層級的保護,其包含了適用於伺服器的 Microsoft Defender for Endpoint Plan 2。它提供具備行為偵測的 EDR、威脅與弱點管理核心功能、攻擊面縮減建議,以及透過 MDE 呈現的安全性基準。當您想要強大的 EDR 但僅需最少的 Azure 原生強化功能時,方案 1 是理想的選擇。
- 方案 2 (約 15 美元/伺服器/月,依區域而定) 包含方案 1 的所有內容,並增加了 Azure 原生的強化與監控功能:Just-In-Time (JIT) VM 存取、適應性應用程式控制、適應性網路強化、檔案完整性監控 (FIM)、伺服器弱點評估 (透過整合的 Qualys 或以 MDE 為基礎的 Defender 弱點管理)、敏感性資料探索整合,以及源自於主機和雲端情境的更深層威脅偵測。對於希望將 Defender for Cloud 標準化用於預防和偵測的企業而言,方案 2 是全方位的選項。
兩種方案都支援 Azure 和已啟用 Arc 的伺服器。在訂用帳戶或工作區層級進行上線,可讓 Defender for Cloud 使用受控識別和 Azure Policy 自動佈建所需的代理程式和擴充功能,確保大規模部署的一致性。
保護控制與自動化
工作流程自動化可將建議和警示付諸實行。Playbook 是綁定至 Defender for Cloud 觸發程序的 Azure Logic Apps:
- 警示觸發程序:當安全性警示建立或更新時,playbook 可以擴充資訊、發出通知 (Teams/電子郵件),或採取行動 (隔離主機、停止 VM)。
- 建議觸發程序:當某項建議出現新的狀況不良資源時,playbook 可以開立票證、指派擁有者,或叫用修復 API。
- 法規合規性觸發程序:當評估變更時,playbook 可以將結果匯出至 GRC 工具。
使用被授予最低權限角色 (例如,用以停止 VM 的 Virtual Machine Contributor) 的系統指派受控識別來實作 playbook。使用篩選條件來鎖定特定警示,例如「虛擬機器中的反惡意軟體已停用」,然後針對受影響的 VM 呼叫 Compute PowerOff 操作。此模式可減少平均修復時間,同時保有可稽核性和一致性。
Just-in-time (JIT) VM 存取透過在 NSG 或 Azure Firewall 層級關閉管理連接埠 (SSH、RDP、自訂),直到收到明確請求為止,藉此縮小攻擊面。先決條件包括將 NSG 或 Azure Firewall 套用至 VM 網路介面或子網路;如果不存在,請先建立一個 NSG。設定 JIT 以指定允許的連接埠、來源範圍 (偏好使用來源 IP 限制)、通訊協定,以及每個連接埠的最大存取持續時間。當操作員請求存取時,Defender for Cloud 會驗證 RBAC 權限,並根據您的策略自動核准或轉送以供核准。接著,它會插入一條範圍限定在請求者公用 IP 的暫時性允許規則,並在到期時自動將其移除。所有請求、核准和 NSG 規則變更都會在 Defender for Cloud 和 Azure 活動記錄中進行稽核,並且可以串流至 Log Analytics 或 Microsoft Sentinel。
適應性應用程式控制利用機器學習將相似的機器 (依工作負載和觀察到的處理程序) 分組,並提出允許清單。您可以使用以下方式來完善和發佈規則:
- 針對已簽署二進位檔的發行者和簽署者型允許規則
- 針對安裝位置的檔案路徑規則
- 針對特定二進位檔的雜湊規則 首先在稽核模式下運作以觀察可能發生的封鎖,然後再轉換到強制模式以封鎖允許清單外的執行。對於 Windows,控制項是透過底層的 Windows Defender Application Control 實作;對於 Linux,觀察到的處理程序允許清單則是透過支援的機制來強制執行。確保軟體更新和管理代理程式等營運流程被允許,以避免因環境漂移而產生的誤報。
適應性網路強化會分析實際的流量模式,並提出更嚴格的輸入 NSG 規則。例如,如果觀察到 RDP 僅來自已知的管理網路,建議會將 3389/TCP 限制在該範圍,而不是 Any。逐一審查並套用每個 NSG 的建議;Defender for Cloud 會寫入帶有描述性名稱的更新規則,並保留變更的上下文。定期重新評估,因為新的合法來源可能會導致更新的建議。
檔案完整性監控 (FIM) 增加了針對關鍵檔案和登錄檔變更的偵測性控制。透過關聯 Log Analytics 工作區並為目標機器啟用 FIM 資料收集 (支援自動佈建) 來設定 FIM。定義受監控的路徑和登錄機碼,包括包含/排除模式,以及對內容變更與僅屬性變更的敏感度。Defender for Cloud 會針對未經授權或可疑的變更發出警示,並提供何人、何事、何時的詳細資訊;事件會儲存在您的工作區中,以供搜捕和關聯分析。使用保留和資料匯出設定,使變更歷史記錄與合規性需求保持一致。
端點與弱點管理
透過 Defender for Cloud,可以簡化將 Windows Server 上線至 Microsoft Defender for Endpoint 的流程。對於 Azure VM,請啟用自動佈建;對於本地端或其他雲端環境,請使用 Azure Arc (Azure Connected Machine 代理程式) 連接機器,然後啟用 Defender for Servers,以便在支援的 Windows Server 版本上自動安裝 MDE 統一代理程式。透過確認感測器的連線能力以及測試偵測所產生的警示,來驗證上線是否成功。
封鎖模式下的 EDR 可強化保護,即使在第三方防毒軟體為主要防護或 Microsoft Defender Antivirus 於被動模式下執行時,也能讓 MDE 封鎖惡意成品與行為。請確保 Microsoft Defender Antivirus 引擎與平台存在且為最新版本;透過 MDE 安全性設定 (GPO、Intune 或 MDE 入口網站) 啟用封鎖模式下的 EDR。此模式在伺服器上特別有價值,因為基於簽章的防毒軟體可能會錯過入侵後工具的使用,而此模式允許基於行為的封鎖。
Live response 從 Microsoft Defender 入口網站提供對已上線伺服器的安全、可稽核的遠端 shell 存取,以進行分類 triage 和圍堵。具備適當角色的應變人員可以收集成品、檢查處理程序與持續性、終止惡意處理程序、刪除檔案以及套用緩解腳本。Live response 工作階段會被記錄下來,並且可以整合到事件應變的 runbook 中。
伺服器的弱點評估可透過兩種整合方式提供:
- 整合式 Qualys:Defender for Cloud 會部署一個輕量級的 Qualys 代理程式擴充功能,該功能會執行經過驗證的掃描,並將軟體弱點回報給 Defender for Cloud。不需要另外訂閱 Qualys,其結果會提供給 Secure Score 和建議。當您偏好使用 Azure 原生佈建且對 MDE 的依賴性最小時,通常會使用此路徑。
- Microsoft Defender 弱點管理 (透過 MDE):使用 MDE 感測器來提供軟體清查、CVE 評估、攻擊面縮小建議和曝險分數,無需額外的代理程式。它將弱點與端點偵測整合在一起,從而實現統一的修復工作流程。 當您以 MDE 為標準並希望進行深度的裝置狀態分析時,請選擇基於 MDE 的 VA;當 MDE 未部署到特定伺服器,或者您需要在無需額外上線步驟的情況下達成 Windows 和 Linux 之間的一致性時,請選擇整合式 Qualys。在 Defender for Servers Plan 2 中,可以在範圍層級選擇任一資料來源;請確保只啟用其中一個以避免重複。
容器與登錄中心
Defender for Cloud 的 Defender for Containers 可保護映像檔與執行階段。對於 Azure Container Registry,啟用映像檔掃描,以便在每次推送映像檔及定期重新掃描時,識別出 CVE、外洩的密鑰和設定問題(例如,以 root 身份執行)。掃描結果會以 Defender for Cloud 建議的形式呈現,並可透過 pipeline gate 來阻擋部署。對於多雲登錄中心或 CI 系統,可將 Defender 掃描器整合到您的建置流程中,以實現「左移」(shift-left)。
在執行階段,啟用適用於 Kubernetes 的 Defender 代理程式(AKS 附加元件或其他叢集的 DaemonSet),以偵測可疑行為,例如容器內的權限提升、異常的程序活動、加密貨幣挖礦或橫向移動嘗試。此執行階段感應器會關聯主機信號、Kubernetes 稽核日誌和容器事件,產生富含 pod、namespace 和節點元資料的警示。透過套用建議的 Kubernetes 政策控制、強制執行最低權限,以及使用網路政策控制傳入/傳出流量來強化叢集;並與對應到 Azure Security Benchmark 的 Secure Score 建議保持一致。
實務問題情境
西門子 (Siemens AG) 營運一個混合式的 Windows Server 環境,其中包含 Azure VM 和地端伺服器。管理層需要減少開放管理埠的曝險、自動化對嚴重警示的反應,並持續掌握未經授權的檔案變更,同時改善其法規遵循態勢。
- 上線伺服器並選擇方案
- 行動: 在生產環境的訂用帳戶和中央 Log Analytics 工作區上,啟用 Microsoft Defender for Servers Plan 2。使用 Azure Arc 連接地端伺服器,並啟用自動佈建。
- 原因: Plan 2 除了 MDE 之外,還提供 JIT、適應性控制、FIM 和弱點評估,這與西門子的預防和偵測目標一致,同時確保在 Azure 和地端環境中有一致的代理程式部署。
- 改善安全態勢與 Secure Score
- 行動: 檢視 Secure Score 並優先處理與高風險控制項相關的建議(例如,未安裝端點保護、管理埠曝險)。指派負責人與到期日;對於控制項確實不適用的情況(例如,氣隙隔離的實驗室),建立附帶理由的豁免。
- 原因: Secure Score 可推動可量化的風險降低,並直接對應到西門子必須報告的法規控制項。
- 實作 JIT VM 存取
- 行動: 確保每個 VM 的 NIC/子網路都有一個 NSG;對於沒有的,則建立 NSG 並進行適當關聯。為 RDP/SSH 和自訂管理埠設定 JIT,最大時間範圍為 3 小時,並將來源 IP 限制為西門子的跳板機。生產環境的存取需要審核。
- 原因: JIT 移除了管理埠的常態性曝險,並透過限制時間和來源範圍的存取來滿足最低權限原則,且具備完整的稽核軌跡。
- 使用 Logic Apps 自動化回應
- 行動: 建立一個由符合「虛擬機中的反惡意軟體已停用」的安全性警示觸發的 playbook。使用具有 Virtual Machine Contributor 角色的受控識別,在受影響的 VM 上呼叫 PowerOff API,並透過 Teams 通知 SecOps。
- 原因: 自動關閉不合規的主機可防止快速的攻擊利用,同時通知利害關係人;使用受控識別可強制執行最低權限原則,並讓所有動作都可被稽核。
- 強制執行適應性應用程式與網路控制
- 行動: 為 IIS 和 SQL 伺服器群組啟用稽核模式的適應性應用程式控制;針對已簽署的二進位檔和標準路徑優化允許清單,然後轉換為強制模式。套用適應性網路強化建議,以收緊針對已知西門子管理 IP 的傳入埠 NSG 規則。
- 原因: 應用程式允許清單和強化的 NSG 可減少攻擊面並阻擋未知的執行檔,這與西門子的基準標準一致。
- 設定檔案完整性監控 (FIM)
- 行動: 指派一個中央 Log Analytics 工作區,定義要監控的作業系統和應用程式目錄及登錄區,排除已知的雜訊路徑,並啟用對未經授權變更的警示。將 FIM 警示串流至 Microsoft Sentinel 以進行關聯分析。
- 原因: FIM 提供了對竄改和未經授權的設定漂移的早期偵測,滿足稽核要求並改善事件偵測能力。
- 標準化弱點評估
- 行動: 對於所有已上線 MDE 的伺服器,使用基於 MDE 的 Defender Vulnerability Management;在有 MDE 的地方停用 Qualys。對於沒有 MDE 的舊版伺服器,啟用整合的 Qualys 擴充功能。
- 原因: 整合至基於 MDE 的 VA 可簡化營運並深化分析;在 MDE 不可行的情況下,Qualys 可填補缺口,防止資料重複。
- 保護容器與登錄中心
- 行動: 啟用 ACR 映像檔掃描和 AKS Defender 代理程式。設定 CI gate 以阻擋具有嚴重 CVE 的映像檔,並透過將警示路由至 SecOps 來強制執行執行階段偵測。
- 原因: 這確保了弱點在部署前得到修復,並且能利用 Kubernetes 的上下文快速偵測到執行階段的異常,從而完善西門子的深度防禦策略。
← Windows Server 安全性與強化 · 所有領域 · Microsoft Sentinel 與安全性監控 →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →