Lộ trình
Microsoft AzureCơ bảnTuần 3: Kiến trúc & bảo mậtBài 17 / 30

Ngày 17: Zero Trust & bảo mật hạ tầng

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
az-900ngày 17
hoàn thành17 / 30 bài
Bối cảnh bài học

Áp dụng Zero Trust và phân biệt Defender for Cloud, Azure Firewall và DDoS Protection theo threat, layer, evidence và response.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Áp dụng Zero Trust và phân biệt Defender for Cloud, Azure Firewall và DDoS Protection theo threat, layer, evidence và response.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Tìm hiểu mô hình Zero Trust
  • Học Defender for Cloud, Azure Firewall, DDoS Protection
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một VNet có public endpoint, workload private và admin truy cập từ nhiều location. Team muốn “bật firewall” là xong, nhưng chưa xác định identity, segmentation, workload protection, DDoS layer hay detection/response.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Zero Trust: verify explicitly, use least privilege, assume breach; đây là operating model chứ không phải một SKU.
  • Defender for Cloud cung cấp posture management/workload protection và recommendations/alerts tùy plan; cần phân biệt visibility với remediation.
  • Azure Firewall là managed network firewall cho traffic policy/inspection tập trung; NSG và application firewall giải quyết scope/layer khác.
  • DDoS Protection tập trung volumetric network attack với protection/telemetry khác security group/firewall; application abuse vẫn cần WAF/app controls.

Zero Trust là cách ra quyết định

Verify explicitly → least privilege → assume breach. Với web app, hãy xác minh identity/device, giới hạn network path, phân vùng workload, quan sát behavior và chuẩn bị response. Không có nút “Zero Trust” thay thế thiết kế.

Control map

  • Defender for Cloud: posture/recommendations/workload signals tùy plan.
  • NSG: network allow/deny ở subnet/NIC scope.
  • Azure Firewall: centralized network traffic policy/inspection.
  • WAF: application-layer HTTP protection.
  • DDoS Protection: volumetric network attack protection/telemetry.

Bài tập

Threat-model web app và map control/evidence/owner/action. Viết runbook cho exposed port, suspicious sign-in và traffic flood. Với mỗi control ghi limitation và cost/exception.

Checkpoint

Bạn đạt bài khi biết một control bảo vệ layer nào và không hứa nó giải quyết threat ngoài scope.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
az account show --output table
az account list --output table
az group list --output table
Hands-on lab

Thực hành theo scenario

  1. Vẽ threat model cho web app: identity compromise, exposed port, lateral movement, volumetric attack và malicious HTTP.
  2. Map từng threat vào Entra/RBAC, NSG, Azure Firewall, WAF, Defender for Cloud, DDoS và application control; ghi control không giải quyết được gì.
  3. Tạo incident runbook: alert → triage evidence → contain → recover → post-incident; không bật/tắt security control production.
  4. Dùng Defender recommendations/sample architecture ở chế độ đọc; ghi assumption về plan/feature thay vì hứa capability mặc định.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Giải thích Zero Trust bằng control/evidence.
  • Phân biệt Defender, Firewall, NSG, WAF và DDoS theo layer/mục tiêu.
  • Mỗi threat có response owner và evidence.
  • Không coi posture recommendation là automatic fix.
  • Có exception, cost và operational trade-off.
Transfer to exam / production

Bẫy thường gặp và trade-off

Zero Trust không phải một dịch vụ. Hãy đọc layer: identity, network, application, workload posture hay volumetric DDoS rồi chọn control đúng scope.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Một team muốn bảo vệ web app khỏi HTTP request pattern độc hại ở application layer. Control nào phù hợp nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2