Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Moderní cloudové aplikace procházejí fázemi, které můžou zahrnovat zdrojový kód, kanály, registry a běhová prostředí. Malá změna kódu může ve vašich prostředích vytvářet mnoho cloudových úloh. Když se v době běhu zobrazí problém se zabezpečením, možná nevíte, kde se problém spouští, nebo kolik prostředků ovlivňuje.
Přechod kódu do runtime vám poskytne kompletní přehled o celém životním cyklu vývoje softwaru (SDLC). Code to runtime vám pomůže najít původ problému, posoudit jeho dopad a opravit problém přímo u zdroje.
Než budete pokračovat, podívejte se na předpoklady mapování obrázků kontejnerů.
Kde vidíte kód pro modul runtime
Přístup k kódu za běhu z doporučení v Programu Microsoft Defender for Cloud.
Note
V současné době se podporují jenom kontejnery a doporučení pro hodnocení zranitelnosti imagí kontejnerů.
Pokud je k dispozici kontext SDLC, zobrazí se stránka doporučení:
- Kontextový banner označující tok SDLC problému
- Zobrazení řetězu SDLC: Zdroj → CI/CD kanál → Registry → Runtime
- Dynamický počet ovlivněných aktiv
- Karty představující jednotlivé fáze SDLC
- Odkazy na podrobnější zobrazení a nápravné akce
Jak kód za běhu sestaví kompletní kontext
Pro všechna doporučení podporovaná kódem za běhu program Defender koreluje data napříč SDLC a identifikuje:
- Kde problém vznikl, například v kódu nebo v pipeline buildu.
- Které přechodné fáze jsou zapojeny. Mezi tyto fáze patří image v registru a kanál CI/CD, který byl součástí nasazení.
- Kolik aktiv je ovlivněno, abyste viděli dopad.
- Jaké akce můžete provést v každé fázi.
Proč je tato funkce důležitá
Code to runtime je důležité z několika důvodů:
- Pokud problém opravíte až za běhu, může se znovu objevit při dalším nasazení.
- Oprava problému přímo u zdroje zabraňuje opakujícím se regresím.
- Pochopení dopadu vám pomůže plánovat nasazení a koordinovat práci.
- Pomůže vám to identifikovat majitele opravy.
Procházení řetězu SDLC z modulu runtime zpět ke zdroji
Řetěz SDLC poskytuje jasnou lineární cestu, která vysvětluje, jak byla ovlivněná úloha vytvořena. Každá fáze se zobrazí jako karta. Každou kartu úrovně můžete rozbalit a zobrazit metadata a dostupné akce.
Pochopte dopad problému
Před akcí otevřete síť všech postižených aktiv pro více informací:
- V seznamu se zobrazují dotčená aktiva z téhož zdroje. Zahrnuje prostředky v cloudovém prostředí nebo v prostředí kódu. Oprava problému ve zdroji může ovlivnit všechny ovlivněné prostředky automatizovanými procesy CI/CD nebo ručním nasazením nového kódu.
- Filtrujte seznam podle svých preferencí. Například filtrujte runtime assety podle jmenného prostoru Kubernetes, abyste přiřadili problém konkrétnímu vývojovému týmu. Můžete také filtrovat podle relevantních metadat assetů, jako jsou značky obrázků a štítky.
- Když vyberete řádek, systém zobrazí další podrobnosti pro danou instanci problému.
Mřížka zobrazuje:
- Každý zdroj ovlivněný stejným bezpečnostním problémem ze stejného zdroje
- Různé položky metadat podle typu prostředku
- Možnosti filtrování a navigace
Grid ovlivněných aktiv vám pomáhá:
- Určení priorit problémů
- Koordinace s vlastními týmy
- Rozhodněte se, jestli potřebujete postupné zavedení.
- Vyhněte se neúmyslným přerušením závislých úloh
Zpracování chybějících nebo částečných dat
Některé SDLC fáze nemusí zobrazovat úplná data. Mezi běžné příčiny patří:
- Zakázané konektory
- Chybějící oprávnění
- Chybějící signály potrubí
- Nepodporovaná nastavení
Pro každou mezeru Defender ukazuje:
- Proč chybí data
- Jak povolit nebo nastavit chybějící části
- Další kroky k rozšíření pokrytí SDLC
Jednejte na základě těchto poznatků
Jakmile pochopíte problém a jeho dopad, zvolte vhodný další krok:
Přiřazení vlastnictví
Přiřaďte doporučení přímo osobě nebo týmu v programu Defender for Cloud.
Vytvoření nebo propojení problému s GitHubem
Pokud povolíte integraci do repozitáře, můžete:
- Automatické naplnění problému s kontextem SDLC
- Přesměrujte ho přímo na příslušný fixer.
- Uveďte přesné pokyny k tomu, co je potřeba změnit.
Zjistěte více o integraci GitHub Advanced Security s Microsoft Defender for Cloud.
Note
Tato funkce je v současnosti dostupná pouze v portálu Azure.
Uplatňujte výjimky
Použijte výjimky konzistentním způsobem.
Pokud vyňate zjištění, dočasně nebo trvale, můžete tak učinit:
- Ve fázi SDLC, kde to má největší smysl
- Jednou místo opakovaného zpracování napříč více úlohami
- Pokud chcete zobrazit přehled o vybraných zjištěních, s částečnými výjimkami
Ukázkový pracovní postup
Typické vyšetřování, které využívá kód za běhu, zahrnuje tyto kroky:
- Otevřete doporučenou volbu kontejneru.
- Zkontrolujte kontextový banner SDLC.
- Identifikujte nejstarší fázi, ve které problém vznikl.
- Rozbalte karty SDLC a prozkoumejte zdrojová data, kanály, registry a data za běhu.
- Pomocí mřížky dopadu můžete zjistit, kolik úloh se to týká.
- Přiřaďte vlastnictví nebo otevřete problém GitHubu.
- (Volitelné) Použijte výjimku v příslušné fázi SDLC.
Shrnutí
Code to Runtime vám poskytuje jednotný, kontextový pohled napříč životním cyklem vývoje softwaru (SDLC), takže můžete:
- Zjištění skutečného zdroje problému s modulem runtime
- Pochopte jeho dosah
- Opravte ho jednou na nejúčinnějším místě.
- Poskytněte inženýrským týmům praktická opatření a přesný kontext
Tento přístup pomáhá týmům bezpečnosti a inženýrství spolupracovat a snižuje opakované manuální opravy.