Resumen

Completado

En este módulo, aprendió a segmentar las cargas de trabajo de Azure y controlar el movimiento lateral con un enfoque de seguridad de red en capas. Para empezar, evalúe el riesgo de topologías de red planas, donde la comunicación sin restricciones entre los recursos crea oportunidades para que los atacantes se muevan lateralmente. A continuación, ha aplicado reglas del grupo de seguridad de red (NSG) con una posición predeterminada de denegación para garantizar un acceso de privilegios mínimos entre niveles. A continuación, ha usado grupos de seguridad de aplicaciones para simplificar la administración de reglas a medida que se escalan las cargas de trabajo. A continuación, implementó Azure Virtual Network Manager reglas de administración de seguridad para insertar directivas coherentes en todas las suscripciones. Por último, ha comprobado la posición de seguridad mediante las reglas de seguridad eficaces de Network Watcher y las herramientas de comprobación del flujo de IP.

Para Contoso, la transformación estaba clara: una subred que anteriormente era plana, con reglas NSG inconsistentes en 12 suscripciones, ahora tiene niveles de bases de datos aislados con NSGs que deniegan todo excepto el nivel de aplicación, reglas basadas en ASG que se escalan automáticamente, una regla de administración de seguridad de AVNM que bloquea RDP desde Internet en todas las suscripciones, y una postura de seguridad verificada confirmada por Network Watcher. La máquina virtual de nivel web que anteriormente tenía acceso desmarcado a SQL Server en el puerto 1433 ahora está restringida correctamente.

Estos controles segmentan las cargas de trabajo en la capa de red, pero no inspeccionan el contenido del tráfico ni protegen contra ataques volumétricos. En el siguiente módulo, aprenderá a centralizar la inspección del tráfico y a aplicar la inspección profunda de paquetes mediante Azure Firewall.

Note

Aunque los NSG y ASG controlan el movimiento lateral dentro de su red, Azure DDoS Protection proporciona defensa contra ataques volumétricos desde Internet. Considere la posibilidad de habilitar DDoS Protection para complementar la estrategia de segmentación de red.

Learn more