Introducción

Completado

Contoso, una organización de servicios financieros, migró recientemente sus aplicaciones de línea de negocio a Azure. Una evaluación de seguridad posterior a la migración reveló una vulnerabilidad crítica: una máquina virtual de nivel web en peligro podría conectarse directamente a SQL Server instancias de base de datos en el puerto 1433 sin controles de red que bloqueen la ruta de acceso. La investigación descubrió las causas principales: reglas de grupo de seguridad de red (NSG) incoherentes entre suscripciones, cargas de trabajo que comparten subredes con sistemas no relacionados y ninguna estrategia de segmentación deliberada para contener movimiento lateral entre niveles.

En entornos de servicios financieros, una única máquina virtual en peligro con acceso directo a la base de datos se convierte en una ruta de acceso de filtración de datos. La segmentación de red limita el radio de explosión mediante el control del tráfico este-oeste entre los niveles de carga de trabajo. Muchas organizaciones asumen que Azure las redes virtuales proporcionan aislamiento de forma predeterminada. No lo hacen. La segmentación efectiva requiere controles de seguridad de red deliberados, coherentes y verificables aplicados a escala.

Aquí aprenderá a evaluar las brechas de segmentación en topologías de red virtual y a configurar reglas de grupo de seguridad de red para aplicar el acceso con privilegios mínimos entre cargas de trabajo. La configuración simplifica la administración de reglas mediante grupos de seguridad de aplicaciones, aplica el cumplimiento de toda la organización con reglas de administración de seguridad y comprueba las reglas de seguridad eficaces mediante diagnósticos de red. Empiece por comprender cómo se mueven los atacantes a través de redes no segmentadas.

Objetivos de aprendizaje

Después de completar este módulo, podrá:

  • Evaluación de una topología de red virtual para identificar los riesgos de movimiento lateral y las brechas de segmentación de red
  • Configuración de reglas de NSG para aplicar el acceso con privilegios mínimos entre cargas de trabajo de Azure
  • Uso de ASG para simplificar y mantener conjuntos de reglas de NSG para cargas de trabajo agrupadas
  • Configuración de reglas de administración de seguridad de Azure Virtual Network Manager para aplicar directivas de red en toda la organización
  • Comprobación de reglas de seguridad de red eficaces mediante diagnósticos de Network Watcher