AZ-500 LAB 47 ~45 phút Chương 11 Defender for Cloud

Defender for Servers + Vulnerability Assessment

Bật Microsoft Defender for Servers Plan 2, kích hoạt agentless scanning, xem vulnerability findings từ Defender Vulnerability Management và thực hiện remediation workload máy chủ Azure.

🎯 Mục Tiêu Lab

Bật Defender for Servers Plan 2 trên subscription lab

Kiểm tra VM inventory trong Defender for Cloud

Bật agentless scanning để quét lỗ hổng không cần cài agent

Xem vulnerability findings và CVE từ Defender Vulnerability Management

Thực hiện remediation theo đề xuất của Defender for Cloud

Kiểm tra alerts và recommendations cho server workload

📋 Chuẩn Bị

Yêu cầu:
  • Azure subscription với quyền Owner hoặc Security Admin
  • Đã hoàn thành Lab 45 — Defender for Cloud enabled
  • Ít nhất 1 VM đang chạy trong subscription (Windows/Linux)
  • Azure CLI đã đăng nhập: az login
Lưu ý chi phí:
  • Defender for Servers Plan 2: ~$0.02/giờ/server
  • Agentless scanning không tạo thêm chi phí riêng
  • Tắt plan sau lab để tiết kiệm
  • Region: southeastasia, naming: rg-az500-defender

🏗️ Kịch Bản

SecOps team của công ty cần đảm bảo tất cả VM trong subscription được scan lỗ hổng và có thể phát hiện CVE nghiêm trọng mà không cần cài agent thủ công trên từng máy. Bạn được giao nhiệm vụ bật Defender for Servers Plan 2 với agentless scanning, xem báo cáo vulnerability, và ưu tiên remediation theo CVSS score.

🧪 Các Bước Thực Hiện

1

Bật Defender for Servers Plan 2

Defender for Servers Plan 2 cung cấp agentless scanning, Defender Vulnerability Management, và Just-in-Time VM access.

Cách 1 — Portal
  1. 1.1portal.azure.com → tìm kiếm Microsoft Defender for Cloud → mở
  2. 1.2Menu trái → Environment settings → chọn subscription của bạn
  3. 1.3Tìm Servers → click On → chọn Plan 2 từ dropdown
  4. 1.4Click Settings bên cạnh Servers → xem các tính năng bổ sung
  5. 1.5Đảm bảo Agentless scanning for machines = On
  6. 1.6Click ContinueSave ở trang Environment settings
Cách 2 — Azure CLI
Azure CLI— Bật Defender for Servers Plan 2
# Lấy subscription ID hiện tại
SUBSCRIPTION_ID=$(az account show --query id -o tsv)

# Bật Defender for Servers Plan 2
az security pricing create \
  --name VirtualMachines \
  --tier Standard \
  --subplan P2

# Xác nhận plan đang active
az security pricing show \
  --name VirtualMachines \
  --query "{name:name, pricingTier:pricingTier, subPlan:subPlan}"
Kết quả (Output)
{
  "name": "VirtualMachines",
  "pricingTier": "Standard",
  "subPlan": "P2"
}
2

Tạo VM Lab và Kiểm Tra Inventory

Tạo VM mẫu để Defender for Cloud phát hiện và thêm vào inventory.

Cách 1 — Portal
  1. 2.1Portal → Virtual Machines+ CreateAzure virtual machine
  2. 2.2Resource group: rg-az500-defender, Region: Southeast Asia
  3. 2.3VM name: vm-az500-lab47, Image: Windows Server 2022 hoặc Ubuntu 22.04
  4. 2.4Size: Standard_B2s → Review + Create → Create
  5. 2.5Sau khi VM chạy → Defender for Cloud → Inventory → tìm VM vừa tạo
Cách 2 — Azure CLI
Azure CLI— Tạo VM lab và kiểm tra inventory
# Tạo resource group
az group create \
  --name rg-az500-defender \
  --location southeastasia \
  --tags "owner=hoatranlab" "env=lab" "module=az500-lab47"

# Tạo VM Windows Server 2022 (size nhỏ để tiết kiệm)
az vm create \
  --resource-group rg-az500-defender \
  --name vm-az500-lab47 \
  --image Win2022AzureEditionCore \
  --size Standard_B2s \
  --admin-username azureadmin \
  --admin-password "P@ssw0rd2026!Lab47" \
  --location southeastasia \
  --no-wait

# Kiểm tra VM đã được tạo
az vm show \
  --resource-group rg-az500-defender \
  --name vm-az500-lab47 \
  --query "{name:name, powerState:powerState, location:location}" \
  -o table

# Xem danh sách resource trong Defender inventory (cần thời gian để populate)
az security resource list \
  --query "[?type=='microsoft.compute/virtualmachines'].{name:name, type:type}" \
  -o table 2>/dev/null || echo "Dùng Portal để xem Inventory sau 15-30 phút"
3

Bật Agentless Scanning và Defender Vulnerability Management

Agentless scanning (2026) dùng snapshot disk để quét mà không cần cài MMA hay AMA agent trên VM.

Cách 1 — Portal
  1. 3.1Defender for Cloud → Environment settings → subscription → Servers
  2. 3.2Click Settings (biểu tượng bánh răng) bên cạnh Servers plan
  3. 3.3Xác nhận Agentless scanning for machines = ON
  4. 3.4Xác nhận Endpoint protection = ON (Defender for Endpoint integration)
  5. 3.5Xác nhận Vulnerability assessment for machines → chọn Microsoft Defender Vulnerability Management
  6. 3.6Save → chờ 15–30 phút để scan đầu tiên hoàn tất
Cách 2 — Azure CLI
Azure CLI— Kiểm tra cấu hình agentless và vulnerability assessment
# Kiểm tra Defender for Servers plan và subplan
az security pricing show \
  --name VirtualMachines \
  --query "{plan:pricingTier, subPlan:subPlan, extensions:extensions}"

# Xem tất cả Defender plans đang active
az security pricing list \
  --query "[?pricingTier=='Standard'].{name:name, tier:pricingTier, subPlan:subPlan}" \
  -o table

# Xem recommendations liên quan đến VM
az security task list \
  --query "[?contains(securityTaskParameters.name,'vulnerability')].{name:securityTaskParameters.name, state:state}" \
  -o table 2>/dev/null || echo "Dùng Portal: Defender for Cloud → Recommendations để xem findings"
4

Xem Vulnerability Findings và CVE

Sau khi scan hoàn tất, xem danh sách lỗ hổng được phát hiện trên VM.

Cách 1 — Portal
  1. 4.1Defender for Cloud → Recommendations → tìm "Machines should have vulnerability findings resolved"
  2. 4.2Click vào recommendation → xem danh sách VM bị ảnh hưởng
  3. 4.3Click vào vm-az500-lab47 → xem danh sách CVE với CVSS score
  4. 4.4Lọc theo Severity: CriticalHigh
  5. 4.5Click vào một CVE cụ thể → xem mô tả, affected software, remediation steps
  6. 4.6Ghi nhận CVE ID, CVSS score, và remediation recommendation
Cách 2 — Azure CLI
Azure CLI— Xem sub-assessments (vulnerability findings)
# Xem sub-assessments (vulnerability findings) trên VM
SUBSCRIPTION_ID=$(az account show --query id -o tsv)
VM_ID="/subscriptions/${SUBSCRIPTION_ID}/resourceGroups/rg-az500-defender/providers/Microsoft.Compute/virtualMachines/vm-az500-lab47"

# List vulnerability assessments cho VM
az security sub-assessment list \
  --assessed-resource-id "$VM_ID" \
  --assessment-name "1195afff-c881-495e-9bc5-1486211ae03f" \
  --query "[].{id:id, displayName:displayName, severity:status.severity, state:status.code}" \
  -o table 2>/dev/null || echo "Findings sẽ xuất hiện sau 30+ phút scan đầu tiên"

# Xem tất cả security assessments trên resource group
az security assessment list \
  --resource-group rg-az500-defender \
  --query "[?status.code=='Unhealthy'].{name:displayName, severity:metadata.severity}" \
  -o table
5

Thực Hiện Remediation và Xem Alerts

Thực hiện ít nhất một remediation từ recommendations và xem security alerts.

Cách 1 — Portal
  1. 5.1Defender for Cloud → Recommendations → lọc theo Resource type: Virtual machines
  2. 5.2Chọn recommendation "Virtual machines should have the Azure Disk Encryption" hoặc tương tự
  3. 5.3Click Fix (nếu có Quick Fix) hoặc xem Remediation steps
  4. 5.4Defender for Cloud → Security alerts → xem alerts nếu có
  5. 5.5Xem Attack path analysis nếu có (Defender CSPM feature)
Cách 2 — Azure CLI
Azure CLI— Xem alerts và recommendations chi tiết
# Xem security alerts trong 7 ngày
az security alert list \
  --query "[?timeGeneratedUtc >= '2026-01-01'].{name:alertDisplayName, severity:severity, state:status}" \
  -o table

# Xem top recommendations theo severity
az security assessment list \
  --query "sort_by([?status.code=='Unhealthy'], &metadata.severity)[].{severity:metadata.severity, name:displayName}" \
  -o table | head -20

# Xem Secure Score hiện tại
az security secure-score-controls list \
  --secure-score-name "ascScore" \
  --query "[].{control:displayName, score:score.current, maxScore:score.max}" \
  -o table 2>/dev/null

📊 Kết Quả Đầu Ra Lab 47

Defender for Servers Plan 2 Active

az security pricing show → pricingTier: Standard, subPlan: P2

Agentless Scanning Enabled

VM được scan không cần cài agent thủ công

VM trong Inventory

vm-az500-lab47 xuất hiện trong Defender for Cloud → Inventory

Vulnerability Findings

Danh sách CVE với CVSS score và remediation steps

Remediation Thực Hiện

Ít nhất 1 recommendation được xử lý hoặc ghi nhận

Security Alerts Reviewed

Đã xem được Security Alerts dashboard trong Defender for Cloud

🧹 Dọn Dẹp Tài Nguyên

Azure CLI— Dọn dẹp lab 47
# Xóa resource group (xóa luôn VM và các tài nguyên bên trong)
az group delete \
  --name rg-az500-defender \
  --yes \
  --no-wait

# Tắt Defender for Servers Plan để tiết kiệm (optional)
az security pricing create \
  --name VirtualMachines \
  --tier Free

# Xác nhận
echo "Cleanup initiated for rg-az500-defender"

❓ Câu Hỏi Ôn Tập

1. Sự khác biệt giữa Defender for Servers Plan 1 và Plan 2 là gì?

Gợi ý: Plan 2 bổ sung agentless scanning, Defender Vulnerability Management (MDVM), Just-in-Time access, File Integrity Monitoring và Adaptive application controls

2. Agentless scanning hoạt động như thế nào? Tại sao không cần cài agent trên VM?

Gợi ý: Microsoft tạo snapshot disk của VM, mount trong môi trường isolated, quét OS và software inventory — không ảnh hưởng đến workload

3. CVSS score được dùng để làm gì trong vulnerability management?

Gợi ý: Common Vulnerability Scoring System — thang điểm 0–10, dùng để ưu tiên remediation: Critical (9–10), High (7–8.9), Medium (4–6.9), Low (0–3.9)

4. Bạn cần cấp quyền gì để bật Defender for Servers trên subscription?

Gợi ý: Security Admin hoặc Owner trên subscription; Contributor không đủ để thay đổi Defender plans

5. Sau khi bật Defender for Servers, mất bao lâu để vulnerability findings xuất hiện lần đầu?

Gợi ý: 15–30 phút cho VM đã chạy, agentless scan lần đầu có thể mất đến 24 giờ tùy region và workload

Lab 46: Regulatory Compliance Thư viện Labs Lab 48: Defender for Storage
Zalo