Les quatre lliçons anteriors han assegurat peces concretes: identitats, permisos, secrets i perímetre. Totes comparteixen una limitació incòmoda: calia saber que el problema existia per anar a arreglar-lo. Ningú no ha comprovat encara si vm-motor-disponibilidad-dev va quedar amb el port 22 obert a internet a les proves del mòdul 2, si algun compte d'emmagatzematge admet trànsit sense xifrar, o si algú està intentant entrar a db-reservas des d'una IP d'un país on Contoso Airlines no té ni un empleat. Això és el que fa Microsoft Defender for Cloud: mira la plataforma sencera de manera contínua, la compara amb un catàleg de bones pràctiques, diu què hi falta ordenat per impacte i avisa quan alguna cosa es comporta de manera anòmala. És el salt del control puntual a la postura de seguretat contínua.
Avís de cost important: el nivell gratuït d'avaluació i recomanacions no costa res, però els plans de Defender sí, i força: de l'ordre de 14 €/servidor al mes, 13 € per milió de transaccions a Storage, 13 €/instància de SQL al mes, uns 2 € per vCore de contenidors i uns 0,02 € per 10.000 operacions de Key Vault. Una subscripció mitjana amb tots els plans activats alhora passa fàcilment dels 1.000 € al mes. Activa'ls per subscripció i per pla, començant pels recursos que guarden dades sensibles, i fes servir sempre l'estimació de cost que el mateix portal mostra abans de confirmar.
Contingut
- CSPM i CWPP: les dues meitats del problema
- La puntuació de seguretat i com fer-la servir de debò
- Nivell gratuït davant dels plans de pagament
- Activar Defender a la subscripció de producció
- Recomanacions: correcció ràpida, exempció i denegació
- Les deu primeres recomanacions de Contoso
- Alertes de seguretat i investigació
- Cadena d'atac i el salt a Microsoft Sentinel
- Compliment normatiu i el cas PCI DSS
- Núvols diferents i recursos locals
- Automatització de fluxos de treball
- Errors Comuns i Consells
- Exercicis
- Conclusió
- CSPM i CWPP: les dues meitats del problema
Defender for Cloud són en realitat dos productes sota un mateix tauler, i confondre'ls porta a activar el que no es necessita:
| CSPM (gestió de la postura) | CWPP (protecció de les càrregues de treball) | |
|---|---|---|
| Pregunta que respon | Està ben configurat? | Està passant alguna cosa ara mateix? |
| Quan actua | Avaluació contínua de la configuració | Detecció en temps d'execució |
| Sortida | Recomanacions i puntuació | Alertes de seguretat |
| Exemple | «El compte stoperacionescontosopro permet accés públic» |
«S'ha executat un minador de criptomonedes a vm-motor-disponibilidad-dev» |
| Cost | Gratis (el CSPM bàsic) | Plans de pagament per tipus de recurs |
La distinció pràctica: el CSPM bàsic és gratuït i cal activar-lo avui mateix a totes les subscripcions, sense discussió, perquè no costa res i descobreix la meitat dels problemes reals. Existeix a més el CSPM Defender de pagament, que hi afegeix anàlisi de rutes d'atac, consultes sobre el graf de seguretat del núvol i anàlisi de màquines sense agent. El CWPP —els plans per recurs— s'activa amb criteri i de manera selectiva, perquè és el que es factura.
- La puntuació de seguretat i com fer-la servir de debò
La puntuació de seguretat resumeix la postura en un percentatge. Es calcula així:
- Les recomanacions s'agrupen en controls de seguretat (per exemple, «Habilitar MFA», «Corregir vulnerabilitats», «Restringir l'accés a la xarxa»).
- Cada control val un nombre de punts (els més crítics, fins a 10).
- Un control només suma quan tots els seus recursos el compleixen, amb puntuació parcial proporcional als recursos correctes.
- La puntuació final és la suma obtinguda sobre la màxima possible.
Contoso arrenca al 38 %. I aquí arriba el consell que més temps estalvia: l'objectiu no és el 100 %. Perseguir-lo porta a gastar setmanes en recomanacions irrellevants per al teu context, o a activar plans de pagament caríssims només per apujar el marcador. La puntuació serveix per a tres coses:
- Prioritzar: atacar primer els controls amb més punts possibles i menys recursos afectats, que és on l'esforç rendeix més.
- Mesurar tendència: que pugi de manera sostinguda mes a mes importa molt més que el seu valor absolut.
- Comunicar: és la mètrica que la direcció entén, i la que justifica el pressupost de seguretat.
Regla pràctica de Contoso: l'objectiu trimestral és el 70 %, amb tots els controls de gravetat alta resolts o formalment exempts amb justificació escrita.
- Nivell gratuït davant dels plans de pagament
| Pla | Què afegeix sobre el nivell gratuït | Cost aproximat |
|---|---|---|
| Gratuït (CSPM bàsic) | Recomanacions, puntuació, compliment normatiu | 0 € |
| Servidors P2 | EDR amb Defender for Endpoint, anàlisi de vulnerabilitats, supervisió d'integritat de fitxers, accés a VM just a temps | ~14 €/servidor/mes |
| App Service | Detecció d'atacs a l'aplicació, web shells, execució anòmala | ~13 €/instància/mes |
| Storage | Anàlisi de programari maliciós en pujar, detecció d'exfiltració i d'accés anòmal, anàlisi de dades sensibles | ~13 €/milió de transaccions |
| SQL | Avaluació de vulnerabilitats i protecció contra amenaces (injecció SQL, credencials per força bruta) | ~13 €/instància/mes |
| Contenidors | Anàlisi d'imatges al registre, protecció del clúster en execució | ~2 €/vCore/mes |
| Key Vault | Detecció d'accés anòmal a secrets | ~0,02 €/10.000 operacions |
| Gestió d'API | Detecció d'abús i exposició d'APIs | Per milió de crides |
Advertiment explícit: activar els vuit plans a les dues subscripcions de Contoso supera folgadament els 1.000 € al mes, més del que costa bona part de la infraestructura que protegeixen. Els plans s'activen per subscripció i per pla, i aquest és el mecanisme que cal fer servir:
- A
Contoso Airlines - Producció: SQL (guarda dades personals de passatgers i és l'actiu crític), Storage (targetes d'embarcament) i Key Vault (accés a secrets). El pla de Servidors s'activa només avmss-api-disponibilidad-pro, no a tot. - A
Contoso Airlines - Desenvolupament: només el nivell gratuït. Les dades són fictícies i el risc, baix.
Els 30 dies de prova gratuïta són útils per veure el volum real d'alertes abans de comprometre's, però cal anotar la data de finalització al calendari: si ningú no ho desactiva, comença a facturar sense avisar.
- Activar Defender a la subscripció de producció
az account set --subscription "Contoso Airlines - Produccion"
# 1. El CSPM basic esta actiu per defecte; es comprova aixi
az security pricing list --query "[].{Pla:name, Nivell:pricingTier}" -o table
# 2. Plans de pagament, un a un i de manera deliberada
az security pricing create -n SqlServers --tier Standard
az security pricing create -n StorageAccounts --tier Standard --subplan DefenderForStorageV2
az security pricing create -n KeyVaults --tier Standard
# 3. Enviar-ho tot a Log Analytics per poder consultar-ho i integrar-ho
az security workspace-setting create -n default \
--target-workspace $(az monitor log-analytics workspace show \
-g rg-contoso-seguridad-pro -n log-contoso-pro --query id -o tsv)El pas 3 no és opcional a la pràctica: sense enviar les dades a l'àrea de treball de rg-contoso-seguridad-pro, les alertes viuen només al tauler de Defender, no es poden correlacionar amb els registres de Key Vault ni amb els del WAF de 04-04, i no hi ha historial més enllà de la retenció per defecte. És la mateixa decisió que es va prendre amb l'auditoria del magatzem a 04-03, i el mòdul 7 l'explota a fons amb KQL.
Per a servidors convé a més l'aprovisionament automàtic de les extensions, de manera que tota VM nova rebi els agents sense intervenció manual. És un bon exemple de per què Defender i Azure Policy són inseparables: aquest aprovisionament s'implementa, per sota, amb polítiques de tipus DeployIfNotExists com les que veuràs a 04-06.
- Recomanacions: correcció ràpida, exempció i denegació
Cada recomanació porta gravetat, recursos afectats, impacte en la puntuació i passos de correcció. Hi ha tres maneres de tractar-la:
| Acció | Què fa | Quan fer-la servir |
|---|---|---|
| Correcció ràpida | Aplica el canvi sobre tots els recursos afectats amb un clic | Canvis segurs i reversibles (activar xifratge, TLS mínim, auditoria) |
| Exempció | Marca el recurs com a mitigat o per disseny, amb justificació i caducitat | Risc acceptat conscientment o compensat per un altre control |
| Denegació | Impedeix crear recursos que la incompleixin (fa servir Azure Policy amb efecte Deny) | Regles innegociables, després de corregir el que ja existeix |
# Veure les recomanacions no complertes, ordenades per gravetat
az security assessment list --query "[?status.code=='Unhealthy'].{Recomanacio:displayName, Gravetat:metadata.severity}" -o tableSobre les exempcions, dues regles d'higiene: sempre amb justificació escrita i caducitat (per exemple, sis mesos), i revisades en vèncer. Una exempció permanent i sense motiu documentat és exactament igual que ignorar la recomanació, només que amb millor aspecte al tauler. I la denegació és el mecanisme que converteix una recomanació en una regla: es fa amb Azure Policy, que és la lliçó següent.
- Les deu primeres recomanacions de Contoso
Aquest és el llistat real que Defender treu la primera setmana, amb el que l'equip decideix en cada cas:
| # | Recomanació | Gravetat | Decisió de Contoso |
|---|---|---|---|
| 1 | Els ports de gestió s'han de tancar a les VM | Alta | Corregir: vm-motor-disponibilidad-dev tenia el 22 obert des d'una prova. NSG tancat, accés només per bastion-contoso-pro |
| 2 | Cal habilitar MFA als comptes amb permisos de propietari | Alta | Corregir: ja cobert per la política d'accés condicional de 04-01; es verifica i es tanca |
| 3 | Els comptes d'emmagatzematge han de restringir l'accés de xarxa | Alta | Corregir en producció; exempció de 6 mesos a sttarjetascontosodev, que es fa servir des dels portàtils de l'equip |
| 4 | Azure SQL ha de tenir un administrador d'Entra ID | Alta | Ja complerta des de 03-02. Suma puntuació sense fer res |
| 5 | La transferència segura ha d'estar habilitada als comptes | Mitjana | Correcció ràpida: un clic sobre tots els comptes |
| 6 | Les subscripcions han de tenir un contacte de seguretat | Baixa | Corregir: s'hi posa [email protected]. Trivial i necessari per rebre avisos |
| 7 | Els registres de diagnòstic han d'estar habilitats | Mitjana | Corregir amb política: no un a un, sinó amb DeployIfNotExists (04-06) |
| 8 | Les màquines han de tenir resoltes les seves vulnerabilitats | Alta | Corregir per lots: exigeix el pla de Servidors; es prioritza el que és explotable i està exposat |
| 9 | L'accés a la xarxa dels comptes de Key Vault s'ha de restringir | Mitjana | Ja complerta des de 04-03, amb pe-kv-contoso |
| 10 | La protecció DDoS Standard ha d'estar habilitada | Mitjana | Exempció documentada: decisió raonada de cost presa a 04-04, amb revisió anual |
Val la pena fixar-se en el patró: de deu recomanacions, dues ja estaven complertes gràcies a la feina de les lliçons anteriors, una es corregeix amb un clic, una es resol millor amb una política que cas a cas, i dues s'exceptuen amb justificació i caducitat. Aquesta barreja és la feina real de seguretat; el tauler al 100 % no ho és.
- Alertes de seguretat i investigació
Les alertes neixen dels plans de pagament i es generen per tres vies: anàlisi del comportament (alguna cosa es desvia de la línia base apresa), intel·ligència d'amenaces (una IP o un resum apareixen en fonts conegudes) i deteccions específiques de cada servei. Les seves gravetats són Alta, Mitjana, Baixa i Informativa.
Un exemple realista a Contoso:
{
"alertDisplayName": "Inici de sessio des d'una ubicacio inusual",
"severity": "High",
"resourceIdentifier": "sql-contoso-reservas-pro/db-reservas",
"description": "S'ha accedit a db-reservas des d'una adreca IP que no hi havia accedit mai els ultims 60 dies.",
"extendedProperties": {
"usuari": "app-contoso-reservas-pro",
"adrecaIP": "198.51.100.77",
"pais": "Pais no habitual",
"client": "sqlcmd",
"consultesExecutades": "SELECT * FROM dbo.Reservas"
},
"startTimeUtc": "2026-08-14T03:17:22Z"
}La investigació, pas a pas:
- Context: són les 03:17, fora d'horari. La identitat és la de l'aplicació, que mai no hauria de fer servir
sqlcmd: l'aplicació es connecta amb el seu SDK. Ja hi ha dos senyals forts. - Correlacionar: buscar a Log Analytics si aquesta IP apareix als registres del WAF, als inicis de sessió d'Entra ID o a l'auditoria de
kv-contoso-prode les hores prèvies. - Determinar l'abast:
SELECT * FROM dbo.Reservassense filtre apunta a exfiltració massiva, no a una consulta operativa. Es mira el volum de dades retornat a l'auditoria de SQL (03-02). - Contenir: si es confirma, revocar els testimonis de la identitat, bloquejar la IP al WAF i a l'NSG, i aïllar el recurs compromès.
- Erradicar i recuperar: trobar com es va obtenir l'accés —un testimoni robat?, una cadena de connexió antiga que va sobreviure a 04-02?—, tancar-ho i restaurar des d'una còpia neta si hi va haver modificació.
- Documentar: cronologia, abast de la dada afectada i, si hi ha dades personals de passatgers, notificació al regulador dins del termini legal de l'RGPD.
En aquest cas concret, la causa més probable és la més avorrida: una cadena de connexió antiga que va quedar en un script i que algú va executar des de fora. Que la investigació acabi en una cosa trivial no vol dir que l'alerta sobrés; vol dir que el procés funciona.
- Cadena d'atac i el salt a Microsoft Sentinel
Una alerta aïllada diu poc. Defender agrupa alertes relacionades en incidents i mostra la ruta d'atac: cadenes de configuracions que, combinades, permeten arribar a una dada sensible. Per exemple: «VM exposada a internet → amb una vulnerabilitat crítica sense pedaç → amb una identitat administrada que té rol de Col·laborador de dades sobre sttarjetascontosopro». Cap dels tres elements no és alarmant per separat; junts són una ruta d'exfiltració completa. Aquesta anàlisi pertany al CSPM Defender de pagament i és, probablement, el que més en justifica el preu.
Microsoft Sentinel és l'esglaó següent: el SIEM i SOAR natiu d'Azure. Mentre Defender for Cloud protegeix els recursos d'Azure, Sentinel correlaciona totes les fonts —Defender, Entra ID, Microsoft 365, tallafocs, sistemes locals, aplicacions de tercers—, aplica regles d'anàlisi i automatitza la resposta amb manuals d'estratègia. Es factura per GB ingerits, així que la decisió de quins registres enviar és alhora de seguretat i econòmica. Contoso el té al seu full de ruta per a quan hi hagi un equip de seguretat dedicat: sense algú que atengui els incidents, un SIEM és una despesa que genera alertes que ningú no mira.
- Compliment normatiu i el cas PCI DSS
El tauler de compliment normatiu associa les recomanacions als controls d'estàndards reconeguts:
| Estàndard | Abast | S'aplica a Contoso |
|---|---|---|
| Microsoft Cloud Security Benchmark | Base de Microsoft, assignada per defecte | Sí, sempre actiu |
| PCI DSS 4.0 | Pagaments amb targeta | Sí: el web processa pagaments |
| ISO/IEC 27001 | Gestió de la seguretat de la informació | Sí, si es busca certificació |
| CIS Azure Foundations Benchmark | Configuració segura d'Azure | Recomanat com a línia base |
| ENS (Esquema Nacional de Seguretat) | Sector públic espanyol | Només si contracta amb l'Administració |
| NIST SP 800-53 | Marc nord-americà | No s'aplica |
Contoso processa pagaments amb targeta, així que PCI DSS se li aplica, i això té conseqüències concretes que ja has anat muntant sense anomenar-les: xifratge en trànsit i en repòs, segmentació de la xarxa que toca dades de targeta, control d'accés per identitat amb mínim privilegi, auditoria de tots els accessos (d'aquí els registres de Key Vault i de SQL a Log Analytics), gestió de vulnerabilitats i retenció de registres d'almenys un any.
Dos advertiments seriosos. Primer: el tauler mostra el compliment dels controls tècnics que Azure pot avaluar automàticament; un estàndard com PCI DSS inclou a més controls de procés, formació, contractes i seguretat física que cap eina no mesura. Un 100 % al tauler no és una certificació. Segon, i per això aquest avís es repeteix: el disseny de compliment l'ha de validar un auditor qualificat o l'equip de compliance de la teva organització abans de donar-lo per bo. L'eina ajuda; no certifica.
- Núvols diferents i recursos locals
Defender for Cloud no es limita a Azure. Pot connectar comptes d'AWS i projectes de Google Cloud mitjançant un connector natiu sense agents, avaluant-ne la configuració amb els mateixos criteris i mostrant-ho tot en un únic tauler de postura multinúvol. I els servidors locals —inclòs l'AD de l'oficina de Barcelona i el sistema heretat de facturació— s'incorporen amb Azure Arc, que els projecta com a recursos d'Azure i els aplica plans, polítiques i recomanacions. Per a Contoso és la via de tenir una sola visió de seguretat sense migrar abans tota la infraestructura, cosa que enllaça directament amb l'estratègia de migració de 09-04.
- Automatització de fluxos de treball
Una alerta que arriba a un correu que ningú no llegeix no serveix de res. L'automatització de fluxos de treball dispara una Logic App (06-04) quan es genera una alerta o una recomanació que compleixi un filtre:
az security automation create -g rg-contoso-seguridad-pro -n auto-alertas-criticas \
--scopes '[{"description":"Subscripcio de produccio","scopePath":"/subscriptions/'$SUB_PRO'"}]' \
--sources '[{"eventSource":"Alerts","ruleSets":[{"rules":[{"propertyJPath":"Severity",
"propertyType":"String","expectedValue":"High","operator":"Equals"}]}]}]' \
--actions '[{"actionType":"LogicApp","logicAppResourceId":"'$LOGIC_APP_ID'",
"uri":"'$LOGIC_APP_URI'"}]'Contoso ho fa servir per a tres coses: avisar per Teams el canal de guàrdia davant de gravetat Alta, obrir automàticament un tiquet amb el context de l'alerta, i executar contencions simples i reversibles, com ara aïllar per NSG una VM amb una alerta de mineria de criptomonedes. L'automatització agressiva convé reservar-la per a casos d'altíssima confiança: una contenció automàtica mal calibrada és, en si mateixa, una denegació de servei autoinfligida.
Errors Comuns i Consells
- Activar tots els plans «per estar segurs». És la via ràpida a una factura de quatre xifres. Un pla per tipus de recurs i per subscripció, començant per les dades sensibles.
- Deixar que caduqui la prova de 30 dies sense adonar-se'n. Comença a facturar en silenci. Posa-ho al calendari el mateix dia que l'activis.
- Perseguir el 100 % de puntuació. Prioritza gravetat alta i impacte real; la resta és marcador.
- Exceptuar sense justificació ni caducitat. És ignorar el problema amb millor presentació. Justifica-ho per escrit i revisa-ho en vèncer.
- Aplicar la correcció ràpida en producció sense pensar. Algunes correccions canvien la xarxa o l'accés i poden tallar el servei. Prova-les en desenvolupament.
- Confondre el tauler de compliment amb una certificació. Només mesura controls tècnics automatitzables.
- No connectar Defender a Log Analytics. Sense això no hi ha correlació, ni historial, ni consultes.
- Consell: revisa la puntuació i les recomanacions noves en una reunió fixa mensual de 30 minuts. La postura de seguretat es degrada sola si ningú no la mira.
- Consell: activa sempre el nivell gratuït a totes les subscripcions, incloses les de desenvolupament i les de proves. No costa res i és allà on apareixen els descuits.
Exercicis
Exercici 1: triar plans amb pressupost limitat
Contoso Millas (centro-coste=CC-2077) té 400 €/mes per a seguretat. La seva subscripció conté: 6 màquines virtuals, 1 base de dades SQL amb dades personals, 2 comptes d'emmagatzematge amb 30 milions de transaccions al mes, 1 Key Vault i 1 App Service públic.
- Estima el cost d'activar tots els plans i compara'l amb el pressupost.
- Proposa una selecció justificada que càpiga en 400 € i indica què queda descobert.
- Què activaries gratis en qualsevol cas i per què?
Exercici 2: tractar recomanacions
Defender treu quatre recomanacions sobre Contoso Reserves: (a) ports de gestió oberts en dues VM de desenvolupament; (b) transferència segura deshabilitada en un compte d'emmagatzematge; (c) DDoS Standard no habilitat; (d) registres de diagnòstic deshabilitats en 14 recursos.
- Indica per a cadascuna si correspon corregir, exceptuar o denegar, i amb quin mecanisme.
- Quina resoldries amb Azure Policy en lloc d'una a una, i per què?
- Quina informació escriuries a l'exempció que proposis?
Exercici 3: investigar una alerta
Arriba una alerta de gravetat Alta: «S'ha detectat una operació d'extracció massiva de blobs» sobre sttarjetascontosopro, amb la identitat app-contoso-reservas-pro com a origen, 40.000 blobs descarregats en 12 minuts, des d'una IP d'un proveïdor de núvol aliè, a les 04:30.
- Enumera les tres primeres comprovacions que faries i què buscaries a cadascuna.
- Quines mesures de contenció aplicaries, en quin ordre i amb quin risc?
- Sabent el que es va fer a 04-02 i 04-03, quines hipòtesis de causa arrel manejaries?
Solucions
Solució 1:
- Servidors: 6 × 14 = 84 €. SQL: 13 €. Storage: 30 milions de transaccions ≈ 390 €. Key Vault: uns pocs euros. App Service: 13 €. Total aproximat: 500-510 €/mes, un 25 % per sobre del pressupost.
- Prioritat per dada sensible i exposició: SQL (13 €), App Service (13 €, és el que és públic), Key Vault (uns 2 €) i Servidors (84 €) sumen uns 112 €. Amb la resta es pot cobrir Storage parcialment si se separen els comptes i només es protegeix el que conté dades personals; si els 30 milions de transaccions són del compte sensible, cal decidir entre cobrir-lo (390 €, total ~500 €, fora de pressupost) o deixar-lo amb el CSPM gratuït. Queda descoberta la detecció de programari maliciós i d'exfiltració a l'emmagatzematge, risc que s'ha de documentar i acceptar formalment.
- El CSPM bàsic gratuït a totes les subscripcions, incloses les de desenvolupament, i l'enviament de registres a Log Analytics. Costa zero, detecta configuracions incorrectes i és precisament en desenvolupament on apareixen els ports oberts i els accessos públics oblidats.
Solució 2:
- (a) Corregir: tancar els NSG i fer servir Bastion; en desenvolupament és temptador exceptuar-ho, però un port 22 obert a internet és un dels vectors més explotats que existeixen. (b) Correcció ràpida immediata: és un clic, no trenca res i és requisit de PCI DSS. (c) Exempció documentada amb caducitat anual, remetent a la decisió de cost de 04-04. (d) Corregir amb Azure Policy, no manualment.
- La (d). Catorze recursos avui, i demà vint: una política
DeployIfNotExistsels configura i, sobretot, configura també els futurs, que és el que la correcció manual no aconsegueix mai. És exactament el cas d'ús de 04-06. - A l'exempció de (c): recurs o àmbit afectat, categoria «risc acceptat», justificació (el trànsit entra per
fd-contoso-global, que ja absorbeix els volumètrics a la vora; el cost de Network Protection és d'uns 32.000 €/any davant del risc residual estimat), qui l'aprova (responsable de seguretat i direcció financera), data de caducitat a dotze mesos i condició de revisió anticipada (publicar una IP pública crítica pròpia).
Solució 3:
- (a) L'auditoria de l'emmagatzematge a Log Analytics: quins blobs concrets, amb quin patró i amb quin testimoni; es busca si el testimoni prové de la identitat administrada o d'una SAS o clau antiga. (b) El comportament normal de l'aplicació: 40.000 descàrregues en 12 minuts a les 04:30 no encaixa amb l'emissió de targetes d'embarcament, que segueix l'horari de vols. (c) L'origen: una IP d'un altre proveïdor de núvol és incompatible amb el fet que l'aplicació s'executa a App Service a West Europe.
- Ordre: primer revocar l'accés de la identitat implicada (retirar l'assignació de rol sobre el contenidor) i comprovar que
--allow-shared-key-accesscontinua afalse; després bloquejar la IP al tallafoc del compte i al WAF; després rotar qualsevol credencial relacionada akv-contoso-pro. Risc: retirar el rol deixa l'aplicació sense poder emetre targetes d'embarcament, així que cal avisar operacions abans; l'alternativa menys disruptiva és restringir primer la xarxa i observar si l'accés cessa. - Hipòtesis per ordre de probabilitat: (a) una SAS o clau de compte antiga emesa al mòdul 2 que continua sent vàlida —comprovable a l'instant, ja que es va desactivar l'accés per clau compartida a 04-02; si de debò està a
false, aquesta hipòtesi cau—; (b) un testimoni robat de la identitat administrada, exfiltrat des del procés de l'aplicació, cosa que implicaria compromís del codi o d'una dependència; (c) una entitat de servei de desplegament amb permisos excessius el secret de la qual es va filtrar al repositori, que és justament el que Key Vault i les identitats administrades venien a eliminar i que confirmaria que va quedar alguna resta sense migrar.
Conclusió
Contoso ha passat del control puntual a la postura contínua. Distingeixes les dues meitats de Defender for Cloud: el CSPM, que avalua sense descans si la configuració és correcta i produeix recomanacions, i el CWPP, que detecta en temps d'execució i produeix alertes. Saps que el CSPM bàsic és gratuït i que cal activar-lo a totes les subscripcions avui mateix, i que els plans de pagament es trien per subscripció i per pla perquè activar-los tots supera fàcilment els 1.000 € al mes. Entens com es calcula la puntuació de seguretat i, més important, com es fa servir: per prioritzar per impacte, mesurar tendència i comunicar a direcció, mai per perseguir el 100 %.
Has activat els plans de SQL, Storage i Key Vault en producció, ho has enviat tot a Log Analytics a rg-contoso-seguridad-pro i has recorregut les deu primeres recomanacions veient el patró real de la feina de seguretat: dues ja estaven complertes per lliçons anteriors, una es resol amb correcció ràpida, una altra demana una política en lloc d'arreglar recurs a recurs, i dues acaben en exempció amb justificació i caducitat. Saps com es genera una alerta, has investigat pas a pas un accés anòmal a db-reservas —context, correlació, abast, contenció, erradicació i documentació, amb el termini de l'RGPD a sobre— i coneixes la ruta d'atac que encadena configuracions innòcues per separat i Microsoft Sentinel com a esglaó següent quan hi hagi un equip que atengui els incidents. Tanquen la lliçó el compliment normatiu amb PCI DSS aplicable a Contoso per processar pagaments —i l'advertiment que el tauler no és una certificació—, la cobertura d'AWS, Google Cloud i servidors locals amb Azure Arc, i l'automatització amb Logic Apps perquè cap alerta greu no es quedi en un correu sense llegir.
Queda una escletxa, i és la que ha aparegut dues vegades en aquesta lliçó. Defender detecta després: diu que hi ha catorze recursos sense diagnòstic, que una VM té el port obert o que un compte permet accés públic, però tot això ja s'ha creat, ja ha estat exposat i algú ha hagut d'anar a arreglar-ho. El que falta és impedir que arribi a existir. A l'última lliçó del mòdul, Governança i compliment amb Azure Policy, veuràs la diferència essencial entre RBAC —qui pot fer una cosa— i Policy —què es pot fer—, escriuràs definicions amb els seus efectes, muntaràs el conjunt de polítiques de Contoso (regions permeses, etiquetes obligatòries, prohibició d'accés públic, TLS mínim, mides de VM i desplegament automàtic de diagnòstic) i corregiràs el que ja existeix amb tasques de correcció, tot sobre una jerarquia de grups d'administració.
Curs d'Azure
Mòdul 1: Introducció a Azure
- Què és Azure?
- Models de servei, regions i zones de disponibilitat
- Crear i configurar el teu compte d'Azure
- Recorregut pel portal d'Azure
- Azure Resource Manager: subscripcions, grups de recursos i etiquetes
- Azure CLI, PowerShell i Cloud Shell
Mòdul 2: Serveis principals d'Azure
- Màquines virtuals d'Azure
- Escalat i alta disponibilitat del còmput
- Azure App Service
- Azure Storage: blobs, fitxers, cues i taules
- Xarxes a Azure: xarxes virtuals, subxarxes i NSG
- Connectivitat híbrida i lliurament global
Mòdul 3: Bases de dades d'Azure
- Triar el servei de dades adequat
- Azure SQL Database
- Azure Cosmos DB
- Azure Database for MySQL
- Azure Database for PostgreSQL
- Analítica de dades: Data Lake, Data Factory i Synapse
Mòdul 4: Seguretat a Azure
- Microsoft Entra ID i gestió d'identitats
- RBAC i identitats administrades
- Azure Key Vault
- Protecció DDoS i tallafoc d'aplicacions web
- Microsoft Defender for Cloud
- Governança i compliment amb Azure Policy
Mòdul 5: Azure DevOps
- Introducció a Azure DevOps
- Azure Repos
- Azure Pipelines: integració contínua
- Desplegament continu amb entorns i aprovacions
- Azure Artifacts
- Infraestructura com a codi amb Bicep
Mòdul 6: Serveis avançats d'Azure
- Contenidors a Azure: Container Registry i Container Apps
- Azure Kubernetes Service (AKS)
- Azure Functions
- Azure Logic Apps
- Missatgeria i esdeveniments: Service Bus, Event Grid i Event Hubs
- Serveis d'IA d'Azure
Mòdul 7: Monitoratge i gestió
- Azure Monitor: mètriques, alertes i taulers
- Log Analytics i consultes KQL
- Application Insights
- Azure Automation i runbooks
- Còpies de seguretat i recuperació davant desastres
Mòdul 8: Gestió i optimització de costos
- Calculadora de preus i estimació de costos
- Azure Cost Management: anàlisi, pressupostos i alertes
- Reserves, plans d'estalvi i Azure Hybrid Benefit
- Azure Advisor
- Estratègies d'optimització i cultura FinOps
