Crie prontidão de segurança, proteja confidencialidade, integridade e disponibilidade e evolua continuamente a postura da carga com Confiança Zero.
Tempo de estudo sugerido: 84 minutos • Nível intermediário • Reescrita autoral completa com resumo conciso de cada tópico
Por João Ricardo Dutra••Conteúdo autoral completo
1. Torne a segurança uma propriedade da carga
O pilar Segurança do Well-Architected pergunta se dados e sistemas estão protegidos no nível exigido pelo negócio. A arquitetura segura eleva o custo do ataque, limita o raio de impacto, entende o valor do alvo e permite detectar, responder e recuperar rapidamente. Mesmo um incidente pequeno pode prejudicar clientes, conformidade, marca e confiança.
Use o modelo de da Microsoft como bússola: verifique explicitamente, aplique privilégio mínimo e pressuponha violação. Proteja confidencialidade, integridade e disponibilidade — a tríade CIA — sem perder os resultados de negócio. Segurança pertence aos requisitos, arquitetura, código, entrega, operação e recuperação.
A carga segura combina decisões de com as metas interdependentes da tríade CIA.
Resumo do tópico
Incorpore segurança ao ciclo inteiro, dificulte a violação, contenha seu efeito e preserve a tríade CIA.
2. Aplique cinco princípios conectados
Princípios de segurança e finalidade.
Princípio
Finalidade
Planejar a prontidão
Alinhar prioridades, responsabilidades, investimento, segmentação, resposta e práticas seguras.
Proteger a confidencialidade
Restringir e ocultar informações sensíveis em todo o ciclo.
Proteger a integridade
Manter código, dados, dispositivos, fluxos e backups confiáveis e inalterados.
Proteger a disponibilidade
Impedir que ataques esgotem o serviço ou bloqueiem usuários legítimos.
Sustentar a postura
Modelar ameaças, testar controles, corrigir ativos, automatizar evidências e evoluir.
Nenhum princípio funciona isolado. Criptografia sem governança de chaves pode impedir a recuperação; alta disponibilidade sem validar entradas multiplica trabalho malicioso; segmentação sem privilégio mínimo preserva acesso excessivo dentro do segmento.
Resumo do tópico
Use os cinco princípios como um único modelo operacional e teste a interação entre os controles.
3. Planeje a carga de fidelidade da Contoso Supermarket
Um supermercado fictício projeta um programa de fidelidade com NFC nos telefones para autoatendimento e caixas assistidos. Clientes se cadastram em quiosques e o back-end ficará na nuvem. Como o desenho ainda está aberto, a prontidão pode definir limites, identidades, tratamento de dados, suporte e implantação.
O proprietário compartilha a responsabilidade com a organização. O plano transforma prioridades e obrigações em papéis, processos, investimentos, resposta a incidentes, pressupostos de confiabilidade, modelo de integridade e autopreservação. Orçamento informa as escolhas, mas não apaga a proteção obrigatória.
Resumo do tópico
Defina responsáveis e resultados mínimos enquanto a arquitetura ainda é flexível e integre-os à confiabilidade e às operações.
4. Segmente acesso, componentes, redes e funções
A segmentação cria limites no ambiente, processos e equipe. Baseie-os em criticidade, privacidade, sensibilidade, raio de impacto e separação de funções. Papéis claros reduzem atrito porque cada identidade recebe apenas o necessário.
Um estagiário de QA herdou acesso amplo por um grupo e teve a conta comprometida por engenharia social, atingindo todos os ambientes na mesma plataforma. Separe componentes com endereço e email daqueles de cupons, isole redes da carga e corporativas e use necessidade de saber e acesso just-in-time.
Segmentação e privilégio mínimo contêm a violação.
Resumo do tópico
A segmentação isola recursos conforme o privilégio mínimo e reduz o raio de impacto de uma identidade comprometida.
5. Prepare um plano executável de resposta a incidentes
O plano específico da carga cobre preparação, detecção, análise, contenção, mitigação, erradicação, recuperação, evidências, comunicação, escalonamento e melhoria. Defina severidade, autoridade, contatos jurídicos e de privacidade, comunicação ao cliente, plantão, playbooks e prazos antes da crise.
A equipe tinha canais de varejo, atendimento e suporte técnico, mas nenhuma rota de segurança. Com a equipe central, mapeia conformidade sobre dados pessoais, inclui detecção, mitigação, escalonamento e comunicação e ensaia antes de lançar. Continuidade, desastre ou DDoS não substituem o plano de incidente de segurança.
Papéis claros e playbooks ensaiados evitam improviso durante a crise.
Resumo do tópico
Crie e ensaie um plano dedicado com papéis, evidências, comunicação, contenção, recuperação e melhoria.
6. Codifique desenvolvimento e operações seguras
Defina padrões para requisitos, arquitetura, código, dependências, revisão, testes, mudanças, implantação, segredos, dados, telemetria, reversão e correção de vulnerabilidades. O processo consistente evita erros, permite gates automatizados e produz evidência de auditoria.
Embora a carga não guarde cartões, os dados de clientes obedecem a regras locais e federais. A equipe aprende práticas atuais, adota controles ausentes e compartilha melhorias com a organização. Por isso, a afirmação de que práticas seguras produzem código consistente é verdadeira.
Resumo do tópico
Converta política em controles documentados, repetíveis e progressivamente automatizados.
7. Proteja a confidencialidade no Contoso Rise Up
Um provedor fictício de para doações usa e , com opções de locatário compartilhado ou isolado. Confidencialidade significa que dados de privacidade, cliente, configuração, propriedade intelectual e regulação atravessam somente limites confiáveis e auditáveis.
A escolha do locatário altera isolamento e custo, mas não elimina identidade, classificação, mascaramento, criptografia, e governança de backups. A conveniência do suporte deve respeitar o risco dos dados.
Resumo do tópico
Proteja os modelos de locatário com identidade, isolamento, classificação, opacidade, criptografia e auditoria.
8. Elimine acesso permanente a dados confidenciais
Somente identidades com tarefa justificada recebem acesso confidencial, no escopo e tempo necessários. Treinamento e confiança não substituem aprovação, ativação temporária, separação de funções, revisão e completos.
Um funcionário divulgou uma lista de doadores quando todo o suporte tinha acesso permanente. A empresa reorganiza grupos no , aplica , exige aprovação, limita a sessão e registra a atividade. O representante que resolve um problema do cliente é o perfil com necessidade válida na questão; os demais precisam de justificativa própria.
O acesso just-in-time substitui a permissão ampla permanente.
Resumo do tópico
Use privilégio mínimo, aprovação, limite de tempo, , revisões e para remover o acesso aberto.
9. Classifique, rotule, reorganize e mascare dados
Inventarie por proprietário, uso, sensibilidade, regulação, propriedade intelectual, valor de configuração e consequência. Aplique a bancos, colunas, contas de armazenamento, backups, e exportações e mapeie cada classe a local, acesso, retenção, máscara, criptografia e resposta.
O guarda lista própria de clientes, listas de doadores, endereços, imagens e modelos. Um controle uniforme deixou dados sensíveis em banco fraco e dados inofensivos em banco caro. Reorganizar alinha proteção e custo; mascarar campos mostra apenas o necessário. A classificação é contínua, não feita uma única vez.
Resumo do tópico
A classificação contínua dimensiona controles, evita desvio de dados sensíveis e orienta o mascaramento até em e backups.
10. Criptografe os dados durante todo o ciclo
Proteja , em trânsito e, quando possível, em uso. Inclua configurações e segredos. Algoritmos, protocolos, propriedade, rotação, separação, revogação, backup e recuperação das chaves partem da classificação e da ameaça. As chaves precisam estar separadas e disponíveis à recuperação autorizada.
O usa restauração pontual e backups diários do PostgreSQL em conta separada. Um exercício copiou acidentalmente um backup para um compartilhamento. A nova regra usa Criptografia do Serviço de do e protege chaves no ; o runbook define descriptografia segura. O primeiro criptografa os dados, enquanto o segundo protege as chaves.
A criptografia acompanha o dado e a governança separada protege cópias.
Resumo do tópico
Cubra cada estado e cópia, governe chaves separadamente e teste a descriptografia autorizada na recuperação.
11. Proteja a integridade na Contoso Paint Systems
Um fabricante fictício conecta sensores e ventilação de cabines de pintura a uma aplicação. Componentes locais usam Stack HCI e dispositivos ; relatórios ambientais dependem de medições confiáveis. Integridade exige autenticidade e ausência de alteração no código, firmware, dados, fluxos, sistemas operacionais, processos, dispositivos e infraestrutura.
Uma violação em qualquer camada pode falsificar relatórios, vazar dados ou interromper o sistema. A produção precisa de cadeia confiável, criptografia e evidência recuperável imutável.
Resumo do tópico
Trate integridade como confiança ponta a ponta em software, firmware, dispositivos, dados, infraestrutura e relatórios.
12. Defenda a cadeia de fornecedores de software e firmware
Conheça a origem de ferramentas, código, bibliotecas, contêineres, pacotes, firmware e builds. Proteja repositórios e agentes, fixe e verifique dependências, mantenha inventário, assine artefatos, examine no build e runtime e bloqueie achados acima do limite.
A equipe inclui varredura de CVEs e malware em dependências, pacotes, código, firmware e back-end e avalia antimalware para Stack HCI, como Windows Defender Application Control. A varredura ajuda a detectar vulnerabilidades; não garante código perfeito nem impede todo ataque.
Controles de cadeia comprovam a origem e interrompem artefatos inaceitáveis.
Resumo do tópico
Proteja repositórios e builders, confirme procedência, examine dependências e assine saídas sem tratar a varredura como garantia.
13. Estabeleça confiança criptográfica em dispositivos e código
Criptografia, certificados, assinaturas, e assinatura de código oferecem garantias diferentes. Criptografia preserva sigilo; assinatura confirma origem e alteração; permite comparação. Algoritmos, chaves, cadeia de certificados, revogação, rotação e boot seguro seguem os padrões atuais.
Sensores fracos não suportavam ou criptografia e a segmentação não protegia o tráfego. O fabricante escolhe dispositivos capazes de comunicação por certificado e verificação de firmware assinado. Assinatura de código e criptografia são o par correto na avaliação.
Resumo do tópico
Não substitua criptografia por isolamento de rede; autentique pares, proteja o tráfego e verifique firmware assinado.
14. Torne backups confidenciais, imutáveis e verificáveis
O backup confiável permanece criptografado, controlado, restaurável e protegido contra alteração ou exclusão enquanto armazenado, movido ou copiado. Separe a administração, monitore acesso e ensaie. Imutabilidade protege o objeto; verifica diferença.
A Contoso criptografa o relatório, armazena-o no com WORM e compara o . Arquivar ou guardar em disco de VM não o torna imutável; a política WORM é o controle decisivo.
Criptografia protege divulgação, WORM bloqueia mutação e detecta mudança.
Resumo do tópico
Combine criptografia, WORM, acesso independente, verificação, monitoramento e exercícios de restauração.
15. Proteja a disponibilidade na Contoso Concierge
Uma plataforma hoteleira fictícia atende mais de 50 marcas em duas regiões e usa principalmente . Segurança da disponibilidade mantém reservas, check-in e serviços acessíveis durante ataques, com dados íntegros e acesso autorizado.
Uma atualização vulnerável permite solicitações de fólio falsas e enormes que esgotam memória; novas tentativas espalham a carga. Adicionar instâncias não basta: a arquitetura deve reduzir trabalho malicioso e conter o raio.
Resumo do tópico
Evite que entradas hostis e caminhos de ataque consumam capacidade compartilhada ou se propaguem.
16. Contenha operações caras com o padrão Valet Key
Em vez de transferir tudo pelos servidores, um serviço confiável emite curto e delimitado para acesso direto. Valet Key limita recurso, operação e duração, descarrega memória e banda e cria autorização auditável. Entrega do , vazamento, revogação, cotas e validação continuam necessários.
A aplicação deixa de tratar fólios diretamente, emite acesso restrito e valida entradas. O padrão não elimina o ataque, mas reduz o raio e impede que um objeto enorme esgote todos os servidores.
Acesso direto delimitado e filtragem removem trabalho malicioso antes da aplicação.
Resumo do tópico
Use curto de privilégio mínimo e validação para isolar transferência e conter exaustão de recursos.
17. Reduza proativamente os vetores de ataque
Reduza caminhos expostos com código seguro, varredura, correções, configuração endurecida, proteção de , segmentação, identidade, segredos e filtragem Web. Sobreponha controles para que uma vulnerabilidade não vire indisponibilidade.
As VMs Ubuntu do Marketplace tinham configuração de SSH, mas não antimalware. O não usava o . A equipe adota antimalware empresarial e ajusta o para barrar SQL injection. Antimalware é a medida preventiva correta; monitoramento, escala e Gerenciador de Tráfego do não removem o vetor.
Resumo do tópico
Fortaleça e corrija todas as camadas, proteja e ajuste o para rejeitar tráfego antes da aplicação.
18. Dê à recuperação a mesma postura da produção
Sistemas de recuperação, identidades, redes, automação, chaves, backups e etapas temporárias precisam de controles tão fortes quanto os principais. Uma cópia esquecida pode conter malware, ser alterada, expor segredos ou ficar impossível de descriptografar.
A plataforma ativo-ativo envia backups a uma terceira região, mas um exercício encontra todos infectados em armazenamento fraco. A equipe reforça identidade e rede, torna-os invioláveis, verifica-os e altera a sequência para nunca expor o app sem . É falso que a recuperação possa relaxar segurança.
Resumo do tópico
Isole, examine, monitore e ensaie recuperação e transições com controles equivalentes aos de produção.
19. Sustente a postura da análise de rali da Contoso
Uma plataforma fictícia recebe dados de pista, clima, carro e piloto e usa Apache Spark no . Equipes de elite consideram esses dados valiosos e esperam controles eficazes enquanto ameaças, pacotes e práticas mudam.
Postura é capacidade contínua: avaliar, aplicar política, estudar incidentes, testar, atualizar e automatizar. Aprovação no lançamento não prova proteção futura.
Resumo do tópico
Reavalie continuamente ativos valiosos, caminhos de ataque, dependências, evidências e eficácia dos controles.
20. Modele ameaças para encontrar caminhos e lacunas
Decomponha fluxos, componentes, identidades, limites de confiança, dados e dependências. Use metodologia para identificar, classificar, mapear caminhos, avaliar impacto, atribuir mitigação e acompanhar risco residual. Repita após mudanças.
O exercício encontra de vazamento na limpeza após jobs Spark e um sistema antigo ainda com acesso. A equipe corrige o código e desativa o sistema. Modelagem de ameaças — não integridade, intrusão ou análise de falha — encontra essas lacunas.
A modelagem transforma evidência arquitetural em trabalho priorizado.
Resumo do tópico
Modele ameaças em cada limite, classifique caminhos, atribua mitigação e revise depois de mudanças.
21. Teste controles com conhecimento independente
Varredura automatizada, revisão, simulação, teste de penetração e validação respondem perguntas diferentes. Incorpore scanners à implantação e use especialistas independentes periodicamente. Defina autorização, escopo, segurança, dados, correção e reteste.
Um parceiro Microsoft realiza testes trimestrais e um white-box anual e ajuda a instalar antimalware nos computadores de desenvolvimento e agentes de build auto-hospedados. A equipe da carga não deve executar todos os testes; independência aumenta a confiança.
Resumo do tópico
Combine verificações contínuas com teste independente autorizado, correção rastreada e reteste.
22. Mantenha-se atualizado com SDL, correções e automação
Mantenha inventário, aplique atualizações, revise auditorias e benchmarks, monitore ameaças, automatize controles e compare o ciclo ao SDL. e reduzem a responsabilidade pela infraestrutura, mas a equipe mantém código, dados, identidade, configuração e pacotes.
Os jobs do Apache Spark e pacotes Python e R estavam fora do calendário. O novo padrão inclui toda tecnologia na rotina de atualização. Essa exclusão — não o monitoramento de sucesso — era o risco da questão.
A postura só funciona quando controles evoluem com carga e ameaças.
Resumo do tópico
Inclua todo ativo e pacote em inventário e correção, automatize evidências e revise o SDL continuamente.
23. Revise a decisão completa de segurança
Use e a tríade CIA para definir o resultado.
Planeje propriedade, segmentação, resposta, desenvolvimento e investimento.
Proteja confidencialidade com privilégio mínimo, classificação, máscara, criptografia, chaves e auditoria.
Proteja integridade com procedência, varredura, assinatura, certificados, WORM, e recuperação confiável.
Proteja disponibilidade com validação, Valet Key, , e backups seguros.
Sustente a postura com modelagem, testes independentes, SDL, atualizações e automação.
Na AZ-305, conecte cada controle ao ativo, ameaça, limite, impacto, responsável, evidência e comportamento de falha. Nomear um produto não é decidir a arquitetura.