Pular para o conteúdo principal

Desafio 18: Segurança — Zero Trust, Defesa em Profundidade e Defender

Tempo Estimado

20-30 min | Custo: Gratuito | Domínio: Arquitetura e Serviços Azure (35-40%)

Habilidades do exame cobertas

  • Descrever o conceito de Zero Trust
  • Descrever o propósito do modelo defense-in-depth
  • Descrever o propósito do Microsoft Defender for Cloud

Visão Geral

A segurança no Azure é construída sobre conceitos fundamentais: Zero Trust (nunca confie, sempre verifique), defense-in-depth (múltiplas camadas de segurança) e Microsoft Defender for Cloud (gerenciamento unificado de segurança). Esses conceitos trabalham juntos para proteger seus recursos na nuvem.

Explorar

Tarefa 1: Entender Zero Trust

Zero Trust opera em três princípios:

PrincípioDescriçãoExemplo
Verificar explicitamenteSempre autenticar e autorizar com base em todos os dados disponíveisVerificar identidade do usuário, localização, saúde do dispositivo
Acesso com least privilegeDar permissões mínimas necessáriasUsar acesso just-in-time e just-enough-access
Assumir violaçãoMinimizar raio de explosão e verificar de ponta a pontaSegmentar acesso, usar criptografia, verificar tudo

Segurança tradicional: "Confiar em tudo dentro da rede" Zero Trust: "Não confiar em nada, verificar tudo"

Tarefa 2: Entender defense-in-depth

Defense-in-depth usa múltiplas camadas de segurança. Se uma camada falhar, a próxima camada captura a ameaça:

Layer 1: Physical Security → Datacenter access controls
Layer 2: Identity & Access → Entra ID, MFA, Conditional Access
Layer 3: Perimeter → DDoS protection, firewalls
Layer 4: Network → NSGs, VNets, segmentation
Layer 5: Compute → VM security, patching, endpoint protection
Layer 6: Application → Secure coding, vulnerability scanning
Layer 7: Data → Encryption at rest and in transit

Insight principal: Nenhuma camada única fornece proteção completa. A segurança requer TODAS as camadas trabalhando juntas.

Tarefa 3: Explorar Microsoft Defender for Cloud

  1. No Azure Portal, pesquise por Microsoft Defender for Cloud
  2. Explore as seções principais:
    • Overview: Pontuação de postura de segurança
    • Recommendations: Melhorias de segurança sugeridas
    • Security alerts: Ameaças detectadas
    • Regulatory compliance: Conformidade com padrões
  3. Observe o Secure Score — uma classificação percentual da sua postura de segurança

Defender for Cloud fornece:

  • Avaliação contínua de segurança
  • Recomendações de segurança
  • Proteção contra ameaças com alertas
  • Rastreamento de conformidade (PCI-DSS, SOC, ISO 27001)
  • Acesso just-in-time a VMs

Tarefa 4: Capacidades do Defender for Cloud

RecursoDescriçãoCusto
Secure ScoreAvaliar sua postura de segurança (0-100%)Gratuito
RecommendationsCorreções de segurança priorizadasGratuito
Enhanced protectionsPlanos Defender para serviços específicosPago (por recurso)
Regulatory complianceMapear controles para padrões de conformidadeGratuito (básico)

Planos Defender (segurança aprimorada para serviços específicos):

  • Defender for Servers
  • Defender for Storage
  • Defender for SQL
  • Defender for Containers
  • Defender for App Service
  • Defender for Key Vault

Tarefa 5: Zero Trust na prática

Como os serviços Azure implementam Zero Trust:

Controle Zero TrustServiço Azure
Verificar identidadeEntra ID + MFA
Verificar saúde do dispositivoIntune + Conditional Access
Least privilegeRBAC + PIM (Privileged Identity Management)
Micro-segmentaçãoNSGs + VNets + Private endpoints
CriptografiaAzure Key Vault + TLS + disk encryption
Monitorar e responderDefender for Cloud + Sentinel
Alternativa Azure CLI
# Check Defender for Cloud secure score
az security secure-score list --output table 2>/dev/null || echo "Explore Defender for Cloud in the portal"

# List security recommendations
az security assessment list --query "[0:5].{Name:displayName, Status:status.code}" --output table 2>/dev/null || echo "View recommendations in the portal"

Conceitos-Chave

ConceitoDescrição
Zero TrustNunca confie, sempre verifique — independentemente da localização na rede
Defense-in-depthMúltiplas camadas de segurança protegendo recursos
Microsoft Defender for CloudGerenciamento unificado de segurança e proteção contra ameaças
Secure ScoreMedida percentual da sua postura de segurança
Least privilegeConceder permissões mínimas necessárias para a tarefa
Assume breachProjetar segurança esperando que atacantes já estão dentro

Verificação de Conhecimento

1. Qual princípio de segurança afirma que você deve "nunca confiar, sempre verificar"?

2. No modelo defense-in-depth, o que acontece se uma camada de segurança for violada?

3. O que o Secure Score do Microsoft Defender for Cloud mede?

4. Qual camada de defense-in-depth inclui firewalls e proteção DDoS?

5. Um princípio do Zero Trust afirma que usuários devem ter apenas as permissões mínimas necessárias para fazer seu trabalho. Como isso se chama?

Saiba Mais