系列專欄:從 AWS 視角征服 Azure:AZ-900 30 天通關實戰
難度指數:★★★★☆
核心考點:Zero Trust Model(三大指導原則:Explicit Verification, Least Privilege, Assume Breach)、Defense-in-depth(縱深防禦 7 層模型)、Microsoft Defender for Cloud(原 Azure Security Center)、CSPM (Cloud Security Posture Management)、CWPP (Cloud Workload Protection Platform)、Secure Score(安全比分)、JIT VM Access(Just-In-Time 虛擬機存取)、AWS Security Hub / GuardDuty / Inspector / SSM 雙雲對照。
在 Day 22 與 Day 23 中,我們深入探討了身份驗證 (Microsoft Entra ID) 與授權控管 (Azure RBAC)。傳統企業 IT 的網路資安防禦理念類似於「城堡與護城河」(Perimeter Security,周邊防禦)——系統預設只要封包通過外圍邊界防火牆或企業 VPN 進入內部網路,內網中所有的通訊、伺服器與資料庫就全部被視為「可信任的」。
然而,在現代混合雲與微服務架構中,這種「邊界即信任」的假設已經徹底破產。統計顯示,超過 80% 的雲端資安外洩事故源於:
為了根絕這些架構隱患,現代雲端架構全面轉向 Zero Trust Model(零信任模型)。其核心心法就是「永不信任,始終驗證 (Never Trust, Always Verify)」。
今天 Titan 科技面臨嚴峻的資安轉型挑戰:CTO 發現雖然團隊在 VNet 邊界配置了 NSG,但內部子網缺乏微區段隔離;多台生產 VM 的 SSH 22 埠長期對外敞開,且缺乏一個全域即時的雲端資安姿態儀表板。Titan 科技需要依循 AWS Skill Builder 原廠培訓標準,從「為什麼這樣設計 (Why)」、「不這樣做的爆炸半徑 (Blast Radius)」深入剖析,打造一套結合零信任三大原則、縱深防禦 7 層體系與 Microsoft Defender for Cloud 的全方位企業防禦網!
┌────────────────────────────────────────────────────────────┐
│ Titan 資安防禦體系:縱深防禦 (Defense-in-depth) 7 層防線 │
├────────────────────────────────────────────────────────────┤
│ 1. 實體安全 (Physical) ── Data Center 門禁/圍牆/生物辨識│
│ 2. 身分與存取 (Identity) ── Entra ID / MFA / Conditional │
│ 3. 周邊防禦 (Perimeter) ── DDoS Protection / Azure FW │
│ 4. 網路安全 (Network) ── VNet Subnet / NSG / ASG 隔離 │
│ 5. 運算層 (Compute) ── VM OS Patch / Endpoint EDR │
│ 6. 應用程式 (Application) ── Key Vault / WAF / Code Review │
│ 7. 資料層 (Data) ── Storage Encryption / SQL TDE │
└────────────────────────────────────────────────────────────┘
💡 架構師重點筆記:縱深防禦 (Defense-in-depth) 的核心目的,是透過層層遞進的多重保護機制,確保當單一防線(例如周邊防火牆)失效時,後續的防禦層(如身分驗證、運算層修補或資料加密)依然能發揮攔截作用,將攻擊者的爆炸半徑 (Blast Radius) 降至最低。
┌────────────────────────────────────────────────────────────┐
│ cxcxc-io diagram_13 / 9 雙雲安全治理與多層防禦對照 │
├────────────────────────────────────────────────────────────┤
│ [AWS 縱深防禦與安全治理鏈路] │
│ Client ➔ Route 53 ➔ CloudFront / WAF (邊緣邊界) │
│ │ │
│ ▼ │
│ VPC (Subnet: Public / App / Data) │
│ ├── Security Group / NACL (網路層過濾) │
│ ├── EC2 / ECS (運算) + IAM / KMS (身分機密) │
│ └── CloudWatch / CloudTrail / Security Hub (監控) │
├────────────────────────────────────────────────────────────┤
│ [Azure 縱深防禦與 Defender for Cloud 鏈路] │
│ Client ➔ Azure DNS ➔ Front Door / WAF (邊緣邊界) │
│ │ │
│ ▼ │
│ VNet (Subnet: Frontend / Backend / Database) │
│ ├── NSG / ASG (網路安全群組隔離) │
│ ├── Virtual Machines + Entra ID / Key Vault │
│ └── Monitor / Log Analytics / Defender for Cloud │
└────────────────────────────────────────────────────────────┘
💡 來源:改編自
cxcxc-iodiagram_13(VPC/Subnet/IAM 監控治理架構)與 diagram_9(企業安全服務總覽)。AWS 側以 Route 53、WAF、VPC 多子網、Security Group、IAM 與 Security Hub/GuardDuty 串聯安全閉環;Azure 側則由 Front Door、NSG、Entra ID 與 Defender for Cloud 實現等效的縱深防禦。
| 概念/名詞 | 核心定義與說明 | AWS 對照 | AZ-900 考點識別 |
|---|---|---|---|
| Zero Trust Model | 零信任模型。假設系統時刻處於被侵入狀態,秉持「永不信任,始終驗證」原則。 | AWS Zero Trust Architecture | 三大原則:顯式驗證、最小權限、假設密碼已被破解。 |
| Defense-in-depth | 縱深防禦。採用 7 層同心圓防禦策略,層層延緩攻擊並保護核心資料。 | AWS Defense-in-Depth Design | 考點在於辨別「實體/身分/周邊/網路/運算/應用/資料」各層職責。 |
| Defender for Cloud | 微軟雲端資安姿態管理與工作負載保護平台(原 Azure Security Center)。 | AWS Security Hub / GuardDuty | 包含 CSPM 與 CWPP,提供 Secure Score 與安全建議。 |
| Secure Score | 安全比分。Defender for Cloud 計算出的量化百分比 (0–100%)。 | AWS Security Hub Security Score | 分數越高代表安全風險越低;完成建議可提升分數。 |
| CSPM | Cloud Security Posture Management。持續評估雲端資源組態合規性。 | AWS Security Hub | 免費基礎方案即包含 CSPM 與 Secure Score。 |
| CWPP | Cloud Workload Protection Platform。針對 VM、SQL、容器提供威脅偵測。 | AWS GuardDuty / Inspector | Defender for Cloud 付費增強方案。 |
| JIT VM Access | Just-In-Time 虛擬機存取。平時關閉管理埠,經授權才動態限時限 IP 開啟。 | AWS SSM Session Manager | 大幅降低暴力密碼破解攻擊面。 |
零信任並不是單一軟體或硬體設備,而是一套指導架構設計的根本哲學。Microsoft 零信任架構具備三大支柱:
┌────────────────────────────────────────────────────────────┐
│ 零信任模型三大指導原則 (Zero Trust Guiding Principles) │
├────────────────────────────────────────────────────────────┤
│ 1. 顯式驗證 (Verify Explicitly) │
│ 👉 始終根據所有可用資料點(身分、位置、裝置、服務)動態認證 │
│ 2. 使用最小權限存取 (Use Least Privilege Access) │
│ 👉 透過 Just-In-Time (JIT) 與 Just-Enough-Access (JEA) 限權 │
│ 3. 假設密碼已被破解 (Assume Breach) │
│ 👉 假定已被入侵,強制微區段隔離 (Micro-segmentation) 與加密 │
└────────────────────────────────────────────────────────────┘
縱深防禦將企業防衛劃分為 7 個相互支援的保護層級:
┌────────────────────────────────────────────────────────────┐
│ 縱深防禦 7 層職責與破防爆炸半徑 (Blast Radius) 控制 │
├────────────────────────────────────────────────────────────┤
│ 7. 資料層 (Data) │ 最終核心:靜態加密 (TDE/SSE)、權限控管│
│ 6. 應用層 (Application) │ 程式防護:Key Vault、App Gateway WAF │
│ 5. 運算層 (Compute) │ 主機防護:OS Patch、端點防毒、JIT 存取│
│ 4. 網路層 (Network) │ 內部隔離:VNet Peering、NSG、PrivateLink│
│ 3. 周邊層 (Perimeter) │ 外網邊界:DDoS 防禦、Azure Firewall │
│ 2. 身分層 (Identity) │ 第一道防線:Entra ID、MFA、條件式存取 │
│ 1. 實體層 (Physical) │ 基礎設施:機房門禁、生物辨識 (MS 負責) │
└────────────────────────────────────────────────────────────┘
⚠️ AZ-900 考點核心記憶法:
- 實體層 (Physical):在公有雲模式下完全由微軟 (Microsoft) 負責。客戶無須也無法介入 Azure 資料中心的實體門禁。
- 身分層 (Identity):在零信任時代,身分已取代網路周邊,成為新的主要安全防線。
- 資料層 (Data):位於同心圓最核心。即便前 6 層皆失守,若資料層具備強加密與嚴格金鑰控管,攻擊者竊取到的也僅是一堆無意義的密文。
Microsoft Defender for Cloud 是 Azure 內建的雲端安全中樞。在 AZ-900 考綱中,它扮演著資安體檢儀表板的角色:
在底層,Defender for Cloud 透過 Azure Resource Graph 與安全評估引擎產出標準化的安全評估物件:
{
"name": "08cf8b50-0229-4576-9051-7f9a12345678",
"type": "Microsoft.Security/assessments",
"properties": {
"displayName": "Management ports should be closed on your virtual machines",
"status": {
"code": "Unhealthy",
"cause": "Open management ports (RDP 3389 / SSH 22) detected to 0.0.0.0/0"
},
"metadata": {
"severity": "High",
"userImpact": "Moderate",
"remediationDescription": "Enable Just-In-Time (JIT) VM access in Defender for Cloud"
}
}
}
Titan 科技正在經歷急速業務擴展,但在最近一次外部資安稽核中,稽核團隊提出了三項嚴重警告:
0.0.0.0/0),每秒遭受數百次字典暴力破解攻擊。CTO 召開緊急資安會議:「架構師,我們需要一套能滿足『零信任架構』、具備『縱深防禦能力』,且能自動評估整體雲端健康度與提供修補建議的解決方案。我們該如何設計這個架構?」
[ Titan 資安審查會議 ]
│
┌───────────────────────┴───────────────────────┐
▼ ▼
CTO: "我們需要即時知曉 Chief Architect: "我們應結合
資安破口與安全比分!" 零信任與 Defender for Cloud!"
本日真題 1–3 改寫自 ExamTopics 社群回報之零信任與雲端防衛高頻考點(附 ExamTopics Topic 1 精確題號),已經 Microsoft Learn 逐選項交叉驗證;真題 4–5 改寫自 2020 年 gratisexam 題庫(附 Q105 / Q88 題號標註)。
題目:Titan 科技的資安管理員希望評估公司 Azure 訂用帳戶目前的整體資安風險,並希望獲得一份可以量化的指標與改善步驟建議,以逐步提升雲端環境的安全性。管理員應該在 Microsoft Defender for Cloud 中參考下列哪一項功能?
正解:(B) Secure Score
量化指標、資安風險、改善步驟建議 ➔ Secure Score(安全比分)。題目:Titan 科技正在規劃雲端防禦架構。下列哪一項安全措施屬於縱深防禦 7 層模型中的「實體安全 (Physical Security)」層級?
正解:(C) 限制對 Azure 資料中心設施實體建築物的出入門禁控制
實體安全 (Physical Security) ➔ 實體機房與建築物門禁保護。題目:Titan 科技準備將企業應用全面轉移至 Azure,並要求實施零信任模型。下列哪一項不符合零信任模型的三大指導原則?
正解:(C) Default Trust Internal Network (預設信任內部網路)
不符合零信任原則 ➔ 尋找違背「永不信任,始終驗證」的敘述。⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q105 改編),屬歷史題庫層,已與 Microsoft Learn 交叉驗證。⚠️ 原題庫使用舊稱 Azure Security Center,現行官方考試統一採用 Microsoft Defender for Cloud。
題目:Titan 科技在 Azure 上部署了多台 Virtual Machines。為了防止攻擊者持續掃描並試圖暴力破解 VM 的 RDP/SSH 連線,資安團隊希望能限制僅在需要時才動態開放連線埠。這項功能稱為什麼?
正解:(A) Just-In-Time (JIT) VM Access
動態限制開放連線埠、防範管理埠暴露 ➔ JIT (Just-In-Time) VM Access。⚠️ 來源說明:本題改寫自 2020 年 gratisexam AZ-900 題庫(Q88 改編),屬歷史題庫層,已與 Microsoft Learn 交叉驗證。
題目:判斷下列敘述是否正確:「在 Azure 的公有雲架構中,Titan 科技需要負責採購、維護並實體安控存放其資料與 VM 的 Azure 資料中心伺服器機架。」
正解:(B) 不正確 (No)
公有雲、客戶負責實體安控伺服器機架 ➔ 嚴重違背公有雲定義。在 AWS 認證(CLF-C02 / SAA-C03)中,安全態勢評估與管理埠防護是經典考題。掌握以下雙雲連動情境,能大幅強化跨雲架構推理能力:
情境題目: Titan 科技在 AWS 上部署了多個 AWS Account。CISO 要求在單一儀表板中集中檢視所有帳號的資安基準合規狀態(例如 CIS AWS Foundations Benchmark),並獲得整體的安全評分與具體修補指引;同時針對異常的 API 呼叫與可疑網路連線進行即時機器學習威脅偵測。AWS 架構師應如何組合服務?
答案:B。
Azure 知識映射與連動解析:
情境題目: Titan 科技的系統管理員需要定期登入私有子網 (Private Subnet) 中的 EC2 執行個體執行系統維護。為了符合最嚴格的安全規範,架構團隊要求:不得在 Security Group 中開放任何 Inbound 22/3389 埠,且執行個體不得具備 Public IP,同時所有管理工作階段必須受到 IAM 授權與審計日誌記錄。在 AWS 與 Azure 中分別應採用什麼最佳實踐?
答案:A。
Azure 知識映射與連動解析:
雙雲考場口訣:
資安態勢看分數:AWS Security Hub ↔ Azure Secure Score
智慧威脅抓異常:AWS GuardDuty ↔ Azure Defender Plans
管理連線免開埠:AWS Session Manager ↔ Azure JIT & Bastion
實體安全免煩惱:雲端大廠全承包,身分資料自己保
| 項目 | 內容 |
|---|---|
| 對應課程章節 | 第 2 章 Azure 架構與服務 ▸ Zero Trust、Defense-in-depth、Defender for Cloud(p112–114);第 1 章 ▸ 安全性(p28) |
| 官方考綱領域 | Describe Azure Architecture & Services / Describe Azure Management & Governance (占比 35–40% / 30–35%) |
| 課程涵蓋範圍 | 零信任模型三大原則概念、縱深防禦 7 層結構定義、Defender for Cloud 基本功能與 Secure Score 概念 |
| 本文補充範圍 | 1. AWS Security Hub / GuardDuty ↔ Defender for Cloud 雙雲對照與演進機制。2. JIT VM Access 動態縮小攻擊面原理與設定結構。3. cxcxc-io diagram_13/9 多層安全防禦架構映射與 ASCII 圖解。4. AWS SAA-C03 / CLF-C02 雙雲考點連動情境與架構師推理鏈。 |
明天將進入 【Day 25】Azure Key Vault & Azure Sentinel:金鑰安全管理與 SIEM 雲端資安監控實戰。我們將探討如何安全管理 API Keys、憑證與秘密 (Secrets),以及如何透過雲端原生 SIEM/SOAR 平台進行全企業的威脅偵測!敬請期待!