Preparación para la Certificación Microsoft SC-900
Postura de Seguridad y Protección de Cargas de Trabajo
Microsoft Defender para la nube, CSPM, CWPP, Secure Score, recomendaciones, seguridad de IA, protección multinube y Defender for DevOps
Tiempo de estudio sugerido: 38 minutos • Nivel inicial • Alineado con el plan de estudio SC-900 y la documentación oficial de Microsoft Learn
Por João Ricardo Dutra••Material completo
1. Introducción: de controles puntuales a la postura continua
Los primeros programas de seguridad se centraban en proteger redes e instalar herramientas aisladas: antivirus en servidores, firewalls en la frontera y verificaciones periódicas de cumplimiento. La computación en la nube cambió la escala y la velocidad. Los recursos pueden crearse mediante código en minutos, los permisos se modifican continuamente y las aplicaciones dependen de decenas de servicios gestionados. En este entorno, una fotografía anual deja de representar el riesgo real. Surgió, entonces, la necesidad de evaluar continuamente la postura de seguridad y, al mismo tiempo, proteger las cargas de trabajo en ejecución.
Esta evolución beneficia a las organizaciones y a la sociedad porque los servicios digitales esenciales dependen de configuraciones correctas y respuestas rápidas a amenazas. Una puerta administrativa expuesta, un bucket público o una identidad con privilegios excesivos pueden crear riesgos incluso cuando no existe malware. Al hacer que estas desviaciones sean visibles y priorizables, la gestión de postura ayuda a prevenir incidentes; al detectar comportamiento malicioso en cargas de trabajo, la protección contra amenazas reduce el impacto cuando la prevención no es suficiente.
reúne estas dos perspectivas. Responde a preguntas diferentes: “¿Cómo está la configuración del entorno?” y “¿Hay indicios de ataque o comportamiento sospechoso en una carga protegida?”. A lo largo del capítulo, verá por qué no es un antivirus, por qué una no es lo mismo que una alerta y por qué y necesitan trabajar juntos.
Pregunta-guía
Una máquina virtual sin cifrado adecuado presenta un problema de postura. Un intento de ejecución maliciosa en esa máquina puede generar una alerta de amenaza. Las dos señales son importantes, pero representan momentos y respuestas diferentes.
Figura 1 - Frentes complementarias de .
2. Qué es
es una plataforma de protección de aplicaciones nativas de nube () que reúne administración de postura, protección de cargas de trabajo y seguridad de DevOps. Consolida visibilidad y controles para recursos de , entornos AWS y Google Cloud conectados, así como recursos locales o de otras nubes integrados. También extiende la postura y la protección en tiempo de ejecución a aplicaciones de . El producto no reemplaza todos los controles de identidad, red, datos u operación; organiza señales, evaluaciones, recomendaciones y detecciones para ayudar a los equipos a reducir la exposición y responder a las amenazas.
2.1 Tres perspectivas que se conectan
Perspectiva
Pregunta principal
Salidas típicas
¿Qué configuraciones, exposiciones y relaciones aumentan el riesgo?
Recomendaciones, , caminos de ataque, cumplimiento y gobernanza.
¿Qué está sucediendo dentro o alrededor de las cargas de trabajo protegidas?
Alertas, evidencias, vulnerabilidades, detecciones y respuestas específicas por carga de trabajo.
¿El riesgo puede ser corregido antes de llegar a producción?
Descubrimientos en repositorios, , dependencias, secretos e infraestructura como código.
2.2 Postura, vulnerabilidad, alerta e incidente
Término
Significado práctico
Postura de seguridad
Estado agregado de configuraciones, controles, exposiciones y adherencia a buenas prácticas.
Configuración incorrecta
Configuración que aumenta el riesgo, como puerta expuesta, cifrado deshabilitado o privilegio excesivo.
Vulnerabilidad
Debilidad técnica explotable, frecuentemente asociada con software, imagen, paquete o sistema operativo.
Orientación accionable generada por una evaluación para reducir un riesgo identificado.
Alerta de seguridad
Señal de posible actividad maliciosa o amenaza detectada.
Incidente
Agrupamiento investigativo de alertas y evidencias relacionadas, generalmente tratado en .
La distinción central es que es predominantemente preventivo y continuo; añade protección y detección orientadas al comportamiento de los workloads. Se superponen en contexto, pero no son sinónimos.
2.3 Portal unificado y corrección asistida por IA
Defender para la nube está integrado con el , acercando las señales de postura y de cargas de trabajo al ecosistema más amplio de seguridad de Microsoft. La experiencia unificada reduce cambios de contexto: los analistas pueden pasar de una o alerta de nube a la evidencia relacionada sin tratar , los entornos híbridos, el código y otras nubes como silos.
Las organizaciones incorporadas a pueden usar avisos en lenguaje natural dentro de Defender para la nube para comprender el contexto de una , resumir hallazgos, estimar el efecto de una corrección, obtener pasos guiados y delegar el trabajo al propietario del recurso. Copilot acelera el análisis, pero los permisos, las licencias o la capacidad y la validación humana siguen gobernando lo que puede verse y modificarse.
3. Gestión de la Postura de Seguridad en la Nube ()
es la disciplina de descubrir activos, evaluar configuraciones y relaciones, comparar el estado observado con estándares de seguridad y orientar la corrección. realiza evaluaciones continuas en los recursos incluidos en el ámbito y produce una visión consolidada de la postura. El objetivo no es solo enumerar problemas, sino transformar una gran cantidad de hallazgos en prioridades comprensibles.
3.1 El ciclo de postura
Figura 2 - La gestión de la postura es un ciclo continuo.
El ciclo comienza con el descubrimiento de los activos y sus relaciones, continúa con la evaluación del estado observado frente a las políticas y los estándares esperados y, después, prioriza los hallazgos según la exposición, la criticidad y el impacto. La corrección modifica el recurso o el control responsable; una nueva evaluación verifica el resultado, mientras que la gobernanza, los responsables, los plazos y las excepciones mantienen el proceso continuo. Por eso, la postura no es una fotografía ni termina cuando se cierra una : los cambios del entorno, las nuevas amenazas y los nuevos activos reinician el ciclo.
3.2 Descubrimiento y contexto
Antes de proteger, es necesario saber lo que existe. reúne activos conectados, tipos de recurso, entorno, suscripción o cuenta, recomendaciones abiertas, cobertura de planes y relaciones relevantes. En capacidades avanzadas, la plataforma considera exposición a Internet, permisos, datos confidenciales, vulnerabilidades y criticidad para explicar por qué dos problemas aparentemente similares pueden tener prioridades diferentes.
3.3 Estado esperado y estado observado
Una evaluación compara una propiedad real del recurso con una condición deseada. Por ejemplo: una cuenta de almacenamiento debe impedir el acceso público; una máquina debe tener determinada protección; un banco debe usar configuración segura. Cuando el estado observado no cumple con el control, la plataforma registra un hallazgo y presenta una . Esa lógica convierte políticas abstractas en acciones concretas.
Piensa como arquitecto
El mismo error puede tener diferentes riesgos. Una puerta abierta en una máquina aislada de laboratorio no tiene el mismo impacto que la misma puerta en un servidor crítico expuesto a internet. El contexto es lo que hace que la priorización sea útil.
4. Políticas, iniciativas, normas y recomendaciones
usa directivas y estándares de seguridad para definir cómo se evaluarán los recursos. En , muchas evaluaciones se apoyan en . Una definición de directiva expresa una regla; una iniciativa agrupa definiciones relacionadas; un estándar de seguridad organiza controles y evaluaciones en una estructura coherente. El ámbito determina dónde se aplicará la directiva, como un grupo de administración o una suscripción.
Figura 3 - Relación entre política, evaluación y .
4.1 Componentes de una
Componente
Qué informa
Descripción
Qué condición insegura se encontró y por qué importa.
Recursos afectados
Qué activos fallaron en la evaluación.
Severidad y riesgo
Urgencia técnica y, cuando esté disponible, contexto de exposición e impacto.
Etapas de corrección
Cambios sugeridos para reducir el riesgo.
Efecto en el puntaje
Cuando sea aplicable, cómo la corrección puede influir en la puntuación.
Contexto de conformidad
Qué controles o estándares se relacionan con el hallazgo.
4.2 Corrección manual, automática y en el código
Algunas recomendaciones requieren modificación manual; otras pueden ofrecer corrección rápida, automatización o flujo de gobernanza. En entornos maduros, la causa se corrige en la plantilla de infraestructura como código o en el , evitando que el problema reaparezca en cada implementación. Las excepciones legítimas deben tener justificación, plazo y responsable, en lugar de permanecer indefinidamente ignoradas.
Trampa de prueba
La política define la condición deseada. La indica que un recurso no cumple con esa condición y sugiere corrección. La alerta indica una posible amenaza. No confundas estos tres conceptos.
5. : midiendo tendencia y prioridad
agrega hallazgos de seguridad en una medida que facilita seguir la postura. En términos generales, una puntuación mayor representa menor riesgo identificado y mayor implementación de los controles evaluados. El valor es útil para comunicar tendencia, comparar alcances y orientar mejoras, pero no certifica que el entorno esté invulnerable. Nuevos activos, nuevas recomendaciones y cambios de modelo pueden alterar la puntuación incluso sin deterioro operacional.
5.1 Cómo interpretar correctamente
Usa la puntuación como indicador de dirección, no como objetivo aislado.
Observe qué recomendaciones respaldan el valor y qué activos críticos están involucrados.
Priorice impacto y exposición, no solo puntos fáciles de recuperar.
Siga la tendencia a lo largo del tiempo y explique los cambios de alcance.
No compares directamente las puntuaciones de productos o dominios diferentes sin entender el modelo.
5.2 clásica y experiencia basada en riesgo
La documentación actual distingue experiencias de puntuación en el portal de y en el . La experiencia más reciente de Cloud incorpora factores de riesgo y criticidad de activos para ofrecer una lectura más contextual. Para el SC-900, mantenga el principio estable: la puntuación resume la postura y mejora a medida que se abordan las recomendaciones relevantes; no reemplaza el análisis de riesgos, alertas o investigación.
Interpretación incorrecta
Interpretación correcta
“100 puntos significan ausencia de riesgo.”
Significa adherencia máxima al conjunto evaluado en ese modelo y alcance, no garantía absoluta.
“Toda concede la misma cantidad de puntos.”
El peso y la elegibilidad dependen del modelo, del control y del contexto.
“El puntaje detecta ataques en tiempo real.”
La detección de amenazas y alertas pertenece a la protección de cargas de trabajo y .
“Una caída en el puntaje siempre indica un empeoramiento.”
Los cambios de alcance, nuevas evaluaciones o la expansión multinube también pueden alterar el valor.
Frase para memorizar responde “¿qué tan fortalecida está la postura evaluada?”. Alertas responden “¿hay señales de posible actividad maliciosa?”.
6. Priorización de riesgos y caminos de ataque
Listas extensas de recomendaciones pueden paralizar a los equipos. La priorización basada en riesgo combina la gravedad del hallazgo con el contexto del activo: exposición a internet, privilegios, vulnerabilidades, sensibilidad de datos, criticidad para el negocio y posibilidad de . Así, la plataforma destaca problemas con mayor probabilidad de explotación y mayor impacto potencial.
6.1
Un es una secuencia de relaciones y debilidades que puede permitir a un atacante avanzar hasta un activo crítico. Un ejemplo conceptual: servicio público vulnerable -> identidad gestionada con privilegio excesivo -> acceso a bóveda o banco sensible. Cada eslabón aislado puede parecer moderado; en conjunto, forma una ruta de compromiso. El análisis de caminos ayuda a corregir puntos que interrumpen varias rutas al mismo tiempo.
6.2 Gobernanza de recomendaciones
La gobernanza transforma el descubrimiento en ejecución. Las recomendaciones pueden recibir responsables, plazos, reglas de seguimiento y criterios de finalización. Esta disciplina evita que hallazgos importantes permanezcan abiertos sin propietario. En organizaciones grandes, el equipo central define políticas y prioridades, mientras los equipos de producto corrigen los recursos bajo su responsabilidad.
Factor de contexto
Por qué aumenta la prioridad
Exposición pública
Amplía la posibilidad de intento de explotación.
Activo crítico
Una falla puede interrumpir un proceso esencial o causar un gran impacto.
Datos sensibles
El compromiso puede generar filtración y obligaciones regulatorias.
Privilegios elevados
Permite ampliar el acceso y el .
Explorabilidad
Una debilidad conocida y accesible tiende a exigir una respuesta más rápida.
Relaciones con otros activos
Un recurso puede servir como puente hacia objetivos más valiosos.
Capacidades avanzadas como priorización de riesgos, caminos de ataque y gobernanza están asociadas al plan . El conjunto exacto de recursos puede evolucionar; confirme siempre la documentación y la licencia actuales.
6.3 Exploración avanzada, postura de datos y postura de IA
Las capacidades avanzadas de complementan la lista de recomendaciones. Cloud Security Explorer permite realizar consultas basadas en grafos sobre activos y relaciones. La administración de la posición de seguridad de datos (DSPM) descubre almacenes con información confidencial y señala exposición o protección débil. La gobernanza asigna recomendaciones a propietarios y controla plazos, mientras que el análisis de rutas de ataque muestra cómo distintas debilidades pueden formar un camino hacia un activo valioso.
La administración de la posición de seguridad de IA () aplica el mismo enfoque contextual a la . Crea una lista de materiales de IA () con modelos, aplicaciones, servicios, conexiones de datos y componentes descubiertos; evalúa su configuración; genera recomendaciones específicas de IA; y usa rutas de ataque para explicar cómo una aplicación expuesta puede conducir a datos confidenciales. se asocia con , aunque la disponibilidad y las licencias pueden cambiar.
Figura 7 - La seguridad de IA combina administración de postura y protección contra amenazas en tiempo de ejecución.
7. Inventario, configuraciones incorrectas y vulnerabilidades
7.1 Inventario de activos
El inventario ofrece una visión de los recursos conectados y de su salud de seguridad. Permite filtrar por entorno, tipo de recurso, suscripción o cuenta, recomendaciones abiertas, cobertura y otras propiedades. La utilidad no está solo en contar máquinas: el inventario ayuda a encontrar activos desconocidos, recursos sin protección, cargas de trabajo críticas y concentraciones de riesgo.
7.2 Configuración incorrecta no es vulnerabilidad de software
Categoría
Ejemplo
Tratamiento típico
Configuración incorrecta
Almacenamiento público, puerta expuesta o cifrado deshabilitado.
Cambiar configuración, política o arquitectura.
Vulnerabilidad
Paquete con CVE conocido en servidor o imagen de contenedor.
Actualizar, corregir, eliminar dependencia o aplicar mitigación.
Exposición de secreto
o credencial encontrado en repositorio o .
Revocar, rotar, remover y prevenir la recurrencia.
Amenaza activa
Comportamiento sospechoso detectado en workload protegido.
Investigar alerta, contener, erradicar y recuperar.
7.3 Software e imágenes
Según los planes habilitados, puede presentar un inventario de software y evaluaciones de vulnerabilidades de máquinas e imágenes. En contenedores, el análisis de imágenes ayuda a identificar paquetes vulnerables antes o después de la implementación. En servidores, las integraciones de protección y examen amplían la comprensión del sistema operativo y de las aplicaciones instaladas.
7.4 Criticidad del activo
La criticidad representa el valor del activo para el negocio o para la cadena de ataque. Una base de datos que sustenta pagos debe recibir un tratamiento diferente de un recurso temporal sin datos reales. La clasificación puede usar contexto técnico e información proporcionada por la organización. Sin este contexto, los equipos tienden a corregir lo que es fácil, no lo que es más importante.
Pregunta práctica
¿Sabes qué recursos existen, cuáles están expuestos, cuáles contienen datos sensibles y cuáles no tienen cobertura? Si la respuesta es “no”, el primer problema es de visibilidad.
8. Benchmarks, estándares y conformidad regulatoria
representa benchmarks y estándares regulatorios como estándares de seguridad asociados a ámbitos. () se aplica como referencia predeterminada cuando se habilita y ofrece principios y orientaciones técnicas para entornos de nube. Sus controles se asignan a marcos ampliamente usados, como CIS, y PCI DSS, lo que ayuda a reutilizar evidencias y correcciones. Pueden añadirse otros estándares según la necesidad, las licencias y el entorno.
8.1 Control, evaluación y evidencia
Un estándar contiene controles; los controles agrupan evaluaciones relacionadas. El panel de cumplimiento muestra qué evaluaciones pueden ser verificadas automáticamente y qué recursos están conformes o no conformes. Algunos requisitos dependen de procesos, documentación o juicio humano y no pueden decidirse solo por telemetría. Por eso, un porcentaje alto en el panel no equivale automáticamente a certificación formal.
Concepto
Descripción
Referencia de seguridad
Línea base técnica de buenas prácticas, como el .
Estándar regulatorio
Estructura asociada a requisitos legales, sectoriales o de certificación.
Control
Objetivo o grupo lógico de requisitos relacionados.
Evaluación
Verificación de una condición en recursos en alcance.
Conformidad automática
Resultado que la plataforma puede determinar por la configuración observada.
Responsabilidad manual o compartida
Parte que exige proceso, evidencia humana o acción de más de una parte.
8.2 La conformidad no es sinónimo de seguridad
La organización puede agregar estándares como ISO 27001, SOC 2, SP 800-53 y PCI DSS al panel de cumplimiento normativo. Una misma corrección puede mejorar varios controles asignados; exigir a las cuentas con privilegios, por ejemplo, contribuye a requisitos de identidad y acceso en distintos marcos. El panel informa las evaluaciones que puede realizar, pero no sustituye las demás evidencias organizativas.
La conformidad ayuda a demostrar adherencia a los requisitos, mientras que la seguridad busca reducir el riesgo de forma continua. Un recurso puede cumplir con un control específico y aún presentar otro riesgo; una organización puede implementar una excelente seguridad y todavía necesitar producir evidencias formales. El panel apoya la evaluación y preparación, pero no sustituye la auditoría independiente ni el trabajo jurídico y de gobernanza.
Trampa de prueba
ayuda a evaluar y supervisar el cumplimiento. No concede automáticamente certificaciones a una organización.
9. Entornos híbridos y multinube
Las empresas rara vez operan en una sola plataforma. conecta suscripciones de , cuentas de AWS y proyectos de Google Cloud para proporcionar una visión centralizada. Los recursos locales y los servidores de otras nubes pueden integrarse, con frecuencia mediante , que representa estos servidores como recursos administrables en el plano de control de .
Figura 4 - Visibilidad consolidada para entornos , AWS, GCP y locales.
9.1 Conectores y evaluaciones
Los conectores de nube establecen confianza y permisos necesarios para leer configuraciones, recopilar contexto y, según el plan, habilitar protecciones. Varias capacidades de son : utilizan del proveedor para evaluar recursos sin instalar software en cada activo. Las protecciones de tiempo de ejecución y recursos específicos pueden requerir agentes, extensiones, sensores o integraciones adicionales.
9.2
permite que servidores fuera de sean representados y gestionados como recursos de . Esto facilita la asignación de políticas, inventario y habilitación de capacidades de Defender for Servers. Arc no “mueve” la máquina a ; crea un puente de gestión y telemetría. La cobertura exacta depende del método de integración y del plan habilitado.
9.3 Consistencia y particularidades
Una visión unificada no elimina las diferencias entre proveedores. Los servicios, identidades, redes y modelos de responsabilidad varían. aplica principios comunes, pero utiliza conectores y evaluaciones adaptadas a cada plataforma. Los arquitectos deben considerar permisos, costos, regiones, y limitaciones de cada integración.
10. Plataforma de Protección de Cargas de Trabajo en la Nube ()
reúne protecciones específicas para cargas de trabajo en ejecución. Mientras busca reducir la probabilidad de peligro mediante configuraciones y relaciones seguras, supervisa señales y comportamientos que pueden indicar ataques, abuso o explotación. En , los planes de añaden capacidades de protección contra amenazas para tipos específicos de recurso.
Figura 5 - Planos especializados protegen diferentes tipos de carga de trabajo.
10.1 Alertas y contexto
Cuando una detección identifica actividad sospechosa, puede generar una alerta con el recurso afectado, gravedad, descripción, evidencias y recomendaciones de respuesta. Las alertas pueden enviarse a plataformas de y correlacionarse con otras señales. La calidad de la respuesta depende de la cobertura, telemetría, configuración y proceso humano de investigación.
10.2 Prevención, detección y respuesta
Fase
Ejemplos de capacidad
Prevención
Endurecimiento, evaluación de vulnerabilidades, recomendaciones y reducción de exposición.
Detección
Análisis de señales, comportamiento anómalo, y telemetría específica.
Investigación
Contexto del activo, evidencias, relaciones, historial y enriquecimiento.
Respuesta
Corrección, contención, automatización, aislamiento o integración con el flujo de incidentes.
Concepto clave Activar no significa que todos los workloads tengan protección avanzada contra amenazas. Los planes se habilitan por tipo de recurso y tienen su propia licenciamiento.
11. Principales planes de protección de cargas de trabajo
11.1 Defender for Servers
Protege máquinas virtuales de , servidores habilitados para y, según la integración, máquinas en otras nubes. Puede incluir integración con , evaluación de vulnerabilidades, recomendaciones del sistema operativo, supervisión y otras capacidades que varían según el plan. También puede reducir la superficie de ataque con acceso Just-in-Time (JIT) a los puertos de administración de las máquinas virtuales y controles de aplicaciones adaptados a la carga de trabajo, que ayudan a crear listas de permitidos y bloqueados. Para entornos locales, es la vía recomendada para obtener una integración más completa.
11.2 Defender for
Abarca la cadena de contenedores: registros, imágenes, clústeres y runtime. La postura verifica configuraciones de Kubernetes y exposiciones; la evaluación de imágenes identifica vulnerabilidades; la protección de runtime busca actividades sospechosas. El objetivo es reducir riesgos desde la imagen hasta el clúster en producción.
11.3 Defender for Databases
Los planos de bases de datos utilizan señales específicas de los servicios protegidos para detectar actividades sospechosas, accesos anómalos y posibles ataques. La familia puede abarcar diferentes tecnologías y proveedores. No reemplaza controles básicos como autenticación fuerte, encriptación, segmentación, copias de seguridad y mínimo privilegio.
11.4 Defender for
Protege cuentas de almacenamiento contra patrones sospechosos, accesos anómalos y, en capacidades compatibles, contenido malicioso. Es importante distinguir amenaza en tiempo de ejecución de postura: impedir el acceso público indebido es una configuración; detectar una secuencia de acceso sospechosa es una detección.
11.5 Otros planes
Plano o área
Ejemplo de enfoque
Defender for
Amenazas contra aplicaciones alojadas en .
Defender for
Operaciones sospechosas e intentos anómalos que involucran cajas fuertes.
Actividades sospechosas en el plan de control y operaciones administrativas.
Defender para
Descubrimiento de postura y protección de compatibles, según el plan y la disponibilidad.
Defender para servicios de IA
Protección contra amenazas en tiempo de ejecución para aplicaciones y agentes de , incluidos ataques específicos de IA.
Actualización continua Nombres, planes y capacidades cambian con frecuencia. En el examen, prioriza el principio: cada plan añade protección orientada al tipo de carga de trabajo.
11.6 Protección de cargas de trabajo de
Defender para servicios de IA es el plan para amenazas dirigidas a servicios de IA compatibles. Supervisa la actividad en tiempo real y combina con señales de para identificar inyección de avisos, filtración de datos confidenciales mediante respuestas del modelo, envenenamiento de datos, robo de credenciales o y uso anómalo. Estas son detecciones de tiempo de ejecución, diferentes de los hallazgos de configuración y exposición producidos por .
Las alertas de amenazas de IA pueden correlacionarse en con señales de puntos de conexión, identidades y aplicaciones. El panel de seguridad de Datos e IA ofrece una vista consolidada de recursos de IA, riesgos y estado de protección. Para el examen, la diferencia es directa: descubre y refuerza cargas de ; Defender para servicios de IA detecta y responde a amenazas mientras esas cargas se ejecutan.
12. Gestión de y
Los problemas de producción frecuentemente nacen en el repositorio o en el : se confirmó un secreto en el código, una dependencia tiene vulnerabilidad, una plantilla crea un recurso público o una conexión de servicio tiene privilegios excesivos. incorpora seguridad al ciclo de desarrollo para que los riesgos sean encontrados y corregidos antes del despliegue.
Figura 6 - Seguridad integrada del repositorio al runtime.
12.1 Integraciones y descubrimientos
puede conectar entornos como GitHub, y GitLab, según la compatibilidad actual, ofreciendo inventario y postura de organizaciones, repositorios y canalizaciones. Los hallazgos pueden incluir secretos expuestos, dependencias vulnerables, problemas de infraestructura como código y configuraciones inseguras del entorno de DevOps. El valor aumenta cuando el hallazgo se correlaciona con el recurso en la nube que implementa ese código.
12.2 Corrección en el punto de origen
Corregir solamente el recurso en producción puede resolver el síntoma y permitir que la próxima implementación restaure la falla. El flujo ideal corrige la plantilla, la política o el y valida el cambio antes del merge. Las anotaciones en pull y los gates automatizados ayudan, pero deben ser calibrados para evitar bloqueos indiscriminados y fatiga de alertas.
12.3 Seguridad de la plataforma DevOps
Además de examinar el código, la postura de DevOps evalúa organizaciones, repositorios, compilaciones, variables, archivos seguros y conexiones de servicio. amplios, secretos accesibles por todos los y revisiones débiles pueden permitir la adulteración de la cadena de suministro. Por lo tanto, también protege el mecanismo que produce el software.
Código para nube
La correlación más valiosa responde: ¿qué línea, plantilla o canal generó el recurso expuesto? Esto transforma una en prevención de recurrencia.
12.4 para canalizaciones de desarrollo de IA
Las aplicaciones de IA usan repositorios y canalizaciones de entrega como cualquier otro software, por lo que heredan los mismos riesgos de cadena de suministro. Defender for DevOps puede revelar una clave de de un servicio de IA enviada al repositorio, una dependencia de código abierto vulnerable o una plantilla de infraestructura como código que publica un punto de conexión de IA sin autenticación adecuada. Las anotaciones en solicitudes de incorporación de cambios y los flujos asignados ayudan a corregir el origen antes de producción, donde la misma falla sería más costosa y difícil de contener.
13. , y planes pagos
combina recursos incluidos sin costo adicional del plan con capacidades avanzadas con licencia. está habilitado para los entornos incorporados y ofrece elementos básicos de postura, como recomendaciones fundamentales, directiva centralizada, y visibilidad multinube. agrega recursos avanzados de contexto, priorización y gobernanza. Los planes se contratan para proteger tipos específicos de carga de trabajo.
Capa
Objetivo
Ejemplos conceptuales
Establecer visibilidad e higiene básica de postura.
Políticas, recomendaciones fundamentales, y visión de postura.
Priorizar riesgos complejos y gobernar correcciones.
Caminos de ataque, priorización contextual, Cloud Security Explorer, gobernanza y capacidades avanzadas.
Planes
Detectar y responder a amenazas por carga de trabajo.
Defender for Servers, Contenedores, Almacenamiento, Bases de datos y otros planes.
Reducir riesgos del código a la implementación.
Postura de repositorios/, secretos, y correlación código-nube.
13.1 Evaluación de costo y cobertura
La decisión de licenciamiento debe considerar la criticidad, la superficie de ataque, los requisitos regulatorios, la madurez operacional y la capacidad de responder a las alertas. Habilitar todo sin proceso puede generar costo y ruido; habilitar poco en cargas de trabajo críticas puede dejar lagunas. El inventario de cobertura ayuda a identificar recursos elegibles que aún no están protegidos.
13.2 Recursos de visualización en el portal
Las experiencias de están disponibles en Portal y, progresivamente, en el , que unifica la postura de nube con otras áreas de exposición. La interfaz puede cambiar, pero los conceptos permanecen: información general, inventario, recomendaciones, cumplimiento, cobertura, alertas e investigación.
No confundas “gratuito” con “sin costo de operación”
Incluso los recursos incluidos requieren personas, gobernanza y corrección. De la misma manera, un plan pagado genera valor solo cuando se atienden las alertas y recomendaciones.
14. Escenario práctico integrado
Una empresa de retail opera aplicaciones en , un clúster de Kubernetes en AWS, servidores locales y repositorios en GitHub. El equipo de seguridad recibe cientos de hallazgos, no sabe cuáles activos son críticos y descubre vulnerabilidades solo después del despliegue. El objetivo es crear visibilidad, priorizar el riesgo y proteger las cargas de trabajo sin perder el vínculo con el código.
14.1 Diseño de la solución
Necesidad
Capacidad propuesta
Resultado esperado
Unificar ambientes
Conectar , AWS y servidores locales; habilitar donde sea necesario.
Inventario y postura consolidados.
Establecer línea base
Aplicar y políticas organizacionales a los ámbitos adecuados.
Evaluaciones consistentes y recomendaciones.
Priorizar
Clasificar activos críticos y habilitar funciones avanzadas de .
Enfoque en exposiciones y caminos de ataque de mayor impacto.
Proteger tiempo de ejecución
Habilitar planes para servidores, contenedores, almacenamiento y bases de datos críticas.
Alertas y protección específica por carga de trabajo.
Corregir en el origen
Conectar GitHub y manejar , secretos y dependencias.
Menos recurrencia de configuraciones inseguras.
Gobernar
Asignar responsables, plazos y métricas de tendencia.
Los hallazgos dejan de ser una lista sin dueño.
14.2 Secuencia recomendada
1. Definir alcances, propietarios y activos críticos antes de comparar puntuaciones. 2. Conectar entornos con el menor conjunto de permisos necesario y validar cobertura. 3. Revisar inventario, recomendaciones fundamentales y exposición pública. 4. Crear un backlog priorizado por riesgo, criticidad y esfuerzo. 5. Habilitar y planes en las cargas de trabajo que justifican protección avanzada. 6. Integrar repositorios y para corregir causas en el código. 7. Enviar alertas al proceso de y probar la respuesta. 8. Monitorear , riesgo, conformidad y tiempo de corrección sin transformar una sola métrica en un objetivo absoluto.
14.3 Ejemplo de priorización
La plataforma identifica una imagen de contenedor vulnerable utilizada por un servicio público que accede a datos de clientes mediante una identidad con privilegios excesivos. Aunque existen decenas de vulnerabilidades más severas en laboratorios aislados, este conjunto forma un más relevante. La empresa corrige la dependencia en el repositorio, reduce el permiso de la identidad, reconstruye la imagen y valida el runtime. , y actúan como una cadena única.
Resultado esperado
El objetivo no es “eliminar recomendaciones”, sino reducir sistemáticamente la probabilidad y el impacto de incidentes en los procesos más importantes.
15. Trampas conceptuales y repaso para el SC-900
Afirmación engañosa
Corrección
“ detecta malware.”
resume la postura; las detecciones de amenaza aparecen como alertas de protección.
“Una prueba que ocurrió un ataque.”
La normalmente indica configuración, exposición o vulnerabilidad a corregir.
“ y son lo mismo.”
gestiona la postura; protege las cargas de trabajo contra amenazas y riesgos específicos.
“ migra el servidor a .”
Arc conecta el servidor al plan de gestión; la máquina permanece donde está.
“El panel de conformidad otorga certificación.”
Él ayuda a evaluar controles y evidencias; las certificaciones exigen un proceso formal.
“Activar protege automáticamente todos los tipos de recurso.”
La cobertura avanzada depende de los planes habilitados y de los recursos elegibles.
“Corregir la producción es suficiente.”
Si la causa está en o en la canalización, la falla puede volver en la próxima implementación.
15.1 Revisión rápida
reúne , protección de cargas de trabajo y seguridad de DevOps.
El ciclo de postura descubre, evalúa, prioriza, corrige y verifica continuamente; la gobernanza mantiene responsables, plazos y excepciones.
ofrece recursos básicos de postura; añade contexto y priorización avanzados.
Políticas y estándares evalúan recursos; las fallas generan recomendaciones accionables.
ayuda a monitorear la postura, pero no garantiza la ausencia de riesgo.
es el estándar de referencia para evaluaciones de seguridad en la nube.
El inventario muestra activos, salud, cobertura y contexto para la priorización.
conecta servidores fuera de al plan de gestión.
Los planes protegen servidores, contenedores, bases de datos, almacenamiento y otros workloads.
La gestión de conecta los riesgos del código con el entorno desplegado.
inventaría y refuerza cargas de ; Defender para servicios de IA las protege en tiempo de ejecución.
Estrategia de prueba
Identifique el sustantivo de la pregunta: postura, , score, conformidad, alerta, carga de trabajo, servidor local o canalización. Luego seleccione la capacidad más específica.
16. Conclusión
transforma la seguridad en la nube en un proceso continuo. descubre activos, evalúa configuraciones, compara el entorno con benchmarks, genera recomendaciones y ayuda a priorizar correcciones. añade detección y protección específicas para cargas de trabajo. y Defender para servicios de IA extienden estas dos perspectivas a la . lleva la corrección al repositorio y a la canalización, mientras y los conectores multinube amplían la visibilidad más allá de una sola suscripción o proveedor.
En mi evaluación, el mayor valor del producto no está en generar más alertas, sino en conectar contexto. Una vulnerabilidad, una identidad privilegiada y una exposición pública se vuelven mucho más importantes cuando afectan al mismo activo crítico. Esta visión ayuda a los equipos a abandonar la corrección por volumen y adoptar la corrección por riesgo. Para el SC-900, comprender los límites entre postura, protección y cumplimiento es más importante que memorizar cada elemento del menú.
17. Preguntas de repaso
1. ¿Qué capacidad de evalúa continuamente las configuraciones y genera recomendaciones para mejorar la postura?
A) B) C) SSPR D)
Respuesta comentada
Respuesta correcta: B. descubre y evalúa recursos, identifica configuraciones y exposiciones de riesgo y produce recomendaciones de postura.
2. ¿Qué afirmación describe mejor el ?
A) Es prueba de que no existen amenazas. B) Es un antivirus para servidores. C) Es una medida agregada que ayuda a seguir la postura y la implementación de recomendaciones. D) Es una certificación regulatoria.
Respuesta comentada
Respuesta correcta: C. El puntaje ayuda a seguir la postura y la tendencia, pero no garantiza la ausencia de riesgo ni sustituye alertas e investigación.
3. Una empresa necesita incluir servidores locales en la visibilidad y la protección de .
¿Qué tecnología se usa normalmente para una integración más completa?
A) B) C) D)
Respuesta comentada
Respuesta correcta: A. conecta servidores fuera de al plan de gestión y habilita la integración con políticas y capacidades de Defender for Servers.
4. ¿Qué escenario está más relacionado con que con ?
A) Identificar que una cuenta de almacenamiento permite acceso público. B) Medir la adherencia al . C) Detectar actividad sospechosa en un servidor protegido. D) Asignar responsable a una .
Respuesta comentada
Respuesta correcta: C. protege las cargas de trabajo en ejecución y genera alertas de posibles amenazas; los demás ejemplos son principalmente de postura y gobernanza.
5. ¿Qué capacidad inventaría aplicaciones y modelos de , comprueba si están configurados de forma segura y genera recomendaciones de postura?
A) Administración de la posición de seguridad de IA () B) Protección contra amenazas de IA C) Cloud Security Explorer D) Defender for Servers
Respuesta comentada
Respuesta correcta: A. crea un , evalúa la postura de las cargas de descubiertas y presenta recomendaciones y rutas de ataque. La protección contra amenazas de IA se concentra en actividades maliciosas durante la ejecución.
18. Glosario esencial
Término
Definición
Gestión continua de la postura de seguridad de entornos en la nube.
Plataforma de protección de cargas de trabajo en ejecución, con capacidades específicas por tecnología.
Indicador agregado usado para acompañar postura y progreso de correcciones.
Orientación accionable resultante de una evaluación de seguridad.
, línea base de principios y orientaciones de seguridad.
Secuencia de relaciones y debilidades que puede llevar a un activo de mayor valor.
Tecnología que conecta recursos fuera de al plan de gestión de .
Evaluación realizada por y snapshots, permanente en el recurso.
Integración de seguridad al ciclo de desarrollo y entrega de software.
Infraestructura como Código: definición de infraestructura mediante archivos versionados y automatizables.
Plataforma unificada de protección de aplicaciones nativas de nube que combina postura, cargas de trabajo y seguridad del desarrollo.
Administración de la posición de seguridad de cargas de , con descubrimiento, recomendaciones y rutas de ataque.
Inventario de modelos, aplicaciones, servicios, conexiones de datos y componentes relacionados con la .
Asistente de seguridad con IA que ayuda a analizar, resumir, corregir y delegar recomendaciones mediante lenguaje natural.
19. Referencias oficiales para profundización
Microsoft Learn - Guía de estudio para el examen SC-900: Fundamentos de seguridad, cumplimiento e identidad de Microsoft.
Microsoft Learn - Descripción general de .
Microsoft Learn - Qué es la Gestión de la Postura de Seguridad en la Nube ().
Microsoft Learn - en .
Microsoft Learn - Políticas de seguridad en .
Microsoft Learn - Revisar recomendaciones de seguridad.
Microsoft Learn - Priorización de riesgos.
Microsoft Learn - Inventario de activos en la nube.
Microsoft Learn - Normas de cumplimiento regulatorio y Referencia de Seguridad en la Nube de Microsoft.
Microsoft Learn - Revisar la protección de cargas de trabajo en .
Microsoft Learn - Información general de seguridad de DevOps en .
Microsoft Learn - Administración de la posición de seguridad de IA en .
Microsoft Learn - Protección contra amenazas de IA y Defender para servicios de IA.
Microsoft Learn - en Defender para la nube.
Microsoft Learn - Planificación de la protección multicloud y servidores habilitados para .
Observación sobre actualización
La documentación se revisó en agosto de 2026. Los productos en la nube evolucionan continuamente; para precios, regiones, planes, estado de y funciones disponibles, consulte la documentación oficial más reciente.