AZ-900

Deep Dive

Practicar ahora
D3 · Gestión, seguridad y cumplimiento

Seguridad en Azure: Defense in Depth

Múltiples capas de protección, encriptación, firewalls y detección de amenazas. La seguridad en Azure no es una sola herramienta sino una estrategia en capas donde cada nivel protege al siguiente.

Defense in Depth — 7 capas de seguridad

Defense in Depth (Defensa en Profundidad) es una estrategia de seguridad en capas. Si un atacante penetra una capa, las capas siguientes ralentizan o detienen el ataque. Ninguna capa individual es suficiente.

L7

Datos

La capa más valiosa. Encriptación de datos en reposo y en tránsito. Acceso granular con RBAC. Backups regulares.

En Azure

Azure Storage Encryption, Transparent Data Encryption en SQL, Azure Backup

L6

Aplicación

Código seguro: validación de inputs, sin secretos hardcodeados, HTTPS obligatorio, gestión segura de errores.

En Azure

Key Vault para secretos, API Management, App Service con TLS, OWASP Top 10 mitigations

L5

Cómputo

Sistemas operativos actualizados, antimalware activo, acceso JIT (Just-in-Time) a puertos de administración.

En Azure

Microsoft Antimalware for Azure, VM patches automáticos, Defender for Servers, acceso JIT de Defender for Cloud

L4

Red

Segmentación de red. Solo permitir el tráfico mínimo necesario. Denegación por defecto. Cifrado de tráfico interno.

En Azure

NSG (Network Security Groups), subnets privadas, VNet peering, VPN Gateway, Private Endpoints

L3

Perímetro

Protección contra ataques de red externos: DDoS, escaneo de puertos, acceso no autorizado desde internet.

En Azure

Azure DDoS Protection, Azure Firewall, WAF (Web Application Firewall) en Application Gateway

L2

Identidad y acceso

Controlar quién accede a qué. MFA, RBAC, Conditional Access, privilegio mínimo, monitoreo de logins.

En Azure

Microsoft Entra ID, MFA, RBAC, Conditional Access, Privileged Identity Management (PIM)

L1

Físico

Acceso físico a los datacenters. Biometría, guardias 24/7, CCTV, trampas de seguridad. Responsabilidad de Microsoft.

En Azure

Infraestructura de Microsoft: acceso controlado, cámaras, guardias, destrucción de discos con certificación

Para el examen — orden de capas

Memoriza de afuera hacia adentro: Físico → Identidad → Perímetro → Red → Cómputo → Aplicación → Datos. Los datos son el objetivo final, por eso están en el centro (más protegidos).

Diagrama interactivo — pasa el cursor sobre cada capa

Encriptación — en reposo y en tránsito

Azure cifra los datos en dos estados: almacenados (at-rest) y viajando por la red (in-transit). Ambos son requisitos de compliance en prácticamente todos los marcos regulatorios.

Encriptación en reposo (at-rest)

Protege datos almacenados: si alguien roba un disco físico, los datos son ilegibles sin la clave.

Azure Storage

AES-256 automático por defecto. No hay opción de desactivarlo.

Azure SQL Database

TDE (Transparent Data Encryption). Encripta el archivo de BD, logs y backups.

Azure Disk Encryption

Encripta discos de VMs usando BitLocker (Windows) o DM-Crypt (Linux). Claves en Key Vault.

Azure Cosmos DB

AES-256 automático. También encripta índices y metadatos.

Gestión de claves

Microsoft-managed keys (por defecto, sin costo adicional) o Customer-managed keys (CMK) en Key Vault para control total.

Encriptación en tránsito (in-transit)

Protege datos moviéndose por la red: entre cliente y servidor, entre servicios de Azure, entre datacenters.

TLS 1.2+

Estándar para HTTPS. Azure rechaza conexiones con TLS 1.0/1.1 en servicios nuevos.

HTTPS obligatorio

App Service, Storage, API Management — opción "HTTPS only" que redirige HTTP a HTTPS.

IPSec / VPN

Tráfico entre on-premises y Azure. VPN Gateway cifra con IPSec/IKE.

ExpressRoute

Conexión privada (no por internet público). Opción adicional de MACsec para cifrado de capa 2.

Regla práctica: nunca HTTP en producción. Siempre TLS 1.2+ para APIs y storage. Azure cifra tráfico interno entre datacenters automáticamente.

Icon-networking-67

NSG vs Azure Firewall — cuándo usar cada uno

Ambos controlan el tráfico de red pero a niveles distintos. El AZ-900 evalúa que sepas distinguirlos.

DimensiónNSG (Network Security Group)Azure Firewall
NivelSubnet o NIC (capa de red)VNet completa o hub centralizado
Funciona conReglas de puerto, IP, protocoloFQDN, URLs, threat intelligence, IDPS
InspecciónBásica: permite/deniega por 5-tuplaProfunda: inspección de paquetes, TLS inspection
CostoIncluido (sin costo adicional)De pago (~$1.25/hora + datos procesados)
LoggingFlow logs → Storage/Log AnalyticsAzure Monitor logs detallados
HA integradaSí, automáticaSí, multi-zona automática
Caso de usoSegmentar subnets dentro de una VNetProtección perimetral, salida a internet controlada, hub de red

Arquitectura típica: NSG + Firewall juntos

Azure Firewall:En subnet "AzureFirewallSubnet". Todo tráfico de salida a internet pasa por aquí. Filtra por FQDN (permitir app.contoso.com, denegar *.malware.com).
NSGs:En cada subnet. Reglas específicas: subnet web-tier solo recibe puerto 443. subnet db-tier solo recibe desde subnet web-tier en puerto 1433.
Resultado:Tráfico este-oeste (entre subnets) controlado por NSGs. Tráfico norte-sur (entrada/salida internet) controlado por Azure Firewall.
Icon-security-245

Azure Key Vault — gestión centralizada de secretos

Key Vault almacena y controla el acceso a secretos, claves de encriptación y certificados. Elimina la necesidad de guardar credenciales en código fuente o variables de entorno.

Secrets

Contraseñas, connection strings, API keys, tokens OAuth. Versionado: cada actualización crea una versión nueva.

SQL Server password
Stripe API key
JWT signing secret

Keys

Claves criptográficas para encriptación/decriptación. RSA, EC. HSM-backed (hardware security module) para máxima seguridad.

Clave maestra para TDE de SQL
Clave para encriptar datos sensibles
Key de firma de tokens

Certificates

Certificados TLS/SSL para sitios web y apps. Renovación automática. Integrado con App Service, API Management, Front Door.

Certificado TLS de api.contoso.com
Certificado de firma de código
Certificado mutual TLS para microservicios

Patrón recomendado: Managed Identity + Key Vault

1.Asignar Managed Identity a la App Service (o VM, Function, etc.)
2.Dar permiso a esa Managed Identity para leer secrets de Key Vault (Key Vault Access Policy o RBAC)
3.La app llama a Key Vault en runtime para obtener la connection string
.Resultado: cero secretos en código, cero rotación manual, acceso auditado
Icon-security-248

Microsoft Defender for Cloud

Antes llamado Azure Security Center + Azure Defender. Es la plataforma central de postura de seguridad y protección de cargas de trabajo en Azure, on-premises y otras nubes.

Dos pilares principales

CSPM — Cloud Security Posture Management

Evalúa la configuración de seguridad de todos tus recursos y genera un Secure Score (0-100%). Da recomendaciones priorizadas para mejorar.

Gratuito (funciones básicas)

CWP — Cloud Workload Protection

Detección activa de amenazas en tiempo real: malware en VMs, ataques de SQL injection, actividad sospechosa en containers, etc.

De pago (por tipo de recurso)

Secure Score — ¿cómo funciona?

Defender for Cloud evalúa tus recursos contra controles de seguridad y asigna un puntaje. Cada control tiene un peso. Cumplir más controles = score más alto.

0-49%

Riesgo alto

Configuraciones críticas incorrectas. Vulnerabilidades sin parchear.

50-74%

Riesgo medio

Mejoras importantes pendientes pero con base razonable.

75-100%

Bien protegido

La mayoría de controles críticos implementados.

Icon-networking-72

Azure DDoS Protection

Los ataques DDoS (Distributed Denial of Service) intentan saturar servicios con tráfico masivo para hacerlos inaccesibles. Azure ofrece dos niveles de protección.

DDoS Network Protection (Basic)

Antes llamado: Infrastructure Protection

Habilitado automáticamente para todos los clientes de Azure sin costo adicional. Protege la infraestructura de Azure de ataques volumétricos comunes.

  • No customizable
  • No SLA garantizado de mitigación
  • No telemetría o alertas al cliente

DDoS IP Protection / Network Protection (Standard)

Antes llamado: DDoS Standard

Plan de pago. Mitigación adaptativa por ML específica para tus recursos. SLA garantizado. Créditos si el SLA falla.

  • Telemetría en tiempo real durante ataques
  • Alertas de Azure Monitor
  • Soporte de DDoS Rapid Response team
  • Cost protection: créditos Azure si ataque genera scale-out costs

¿Entendiste este tema?

Pon a prueba lo que acabas de aprender

¿Qué servicio de Azure proporciona una puntuación de seguridad (Secure Score) y recomendaciones priorizadas para proteger los recursos?