Podpora a požadavky: Zabezpečení DevOps

Použijte následující informace o podpoře k plánování bezpečnostních schopností DevOps v Microsoft Defender for Cloud.

DevOps bezpečnost poskytuje přehled o vašich DevOps prostředích, pomáhá bezpečnostním týmům odhalit chybné konfigurace, odhalená tajemství a zranitelnosti v kódu v repozitářích a CI/CD pipelinech v Azure DevOps, GitHub a GitLab.

Podpora cloudů a oblastí

Zabezpečení DevOps je dostupné v komerčním cloudu Azure v těchto oblastech:

  • Asie (Východní Asie)
  • Austrálie (Austrálie – východ)
  • Kanada (Střední Kanada)
  • Evropa (Západní Evropa, Severní Evropa, Švédsko – střed)
  • Velká Británie (Velká Británie – jih)
  • USA (USA – východ, USA – střed)

Podpora platformy DevOps

Zabezpečení DevOps v současné době podporuje následující platformy DevOps:

Note

Defender for DevOps v současné době nepodporuje cloudové instance GitHubu Enterprise nakonfigurované s rezidencí dat.

Požadována oprávnění

Zabezpečení DevOps vyžaduje následující oprávnění:

Vlastnost Dovolení
Připojení prostředí DevOps k Defenderu pro cloud
  • Azure: Přispěvatel předplatného nebo správce zabezpečení
  • Azure DevOps: Správce kolekce projektů v cílové organizaci
  • GitHub: Vlastník organizace
  • GitLab: Vlastník skupiny pro cílovou skupinu
Přehodnocení přehledů zabezpečení a nálezů Čtenář bezpečnostních informací
Konfigurovat poznámky pull requestů Přispěvatel předplatného nebo vlastník
Instalace rozšíření zabezpečení od Microsoftu DevOps v Azure DevOps Správce kolekce projektů Azure DevOps
Instalace akce zabezpečení od Microsoftu DevOps na GitHubu Zápis na GitHubu

Note

Pokud se chcete vyhnout nastavení příliš vysokých oprávnění pro čtení přehledů a nálezů zabezpečení DevOps, aplikujte roli Čtenář zabezpečení v oboru skupiny prostředků nebo konektoru.

Dostupnost funkcí

Možnosti zabezpečení DevOps, jako je kontextualizace kódu do cloudu, průzkumník zabezpečení, analýza cest útoku a poznámky k žádostem o přijetí změn pro zjištění zabezpečení infrastruktury jako kódu, jsou k dispozici, když povolíte placený plán Správy stavu cloudového zabezpečení Defender (Defender CSPM). Podrobný rozbor schopností správy postojů v cloudových a DevOps platformách naleznete v článku DevOps Cloud Security Posture Management.

Následující sekce shrnují dostupnost a předpoklady pro každou funkci v rámci podporovaných DevOps platforem.

Skenování kódu bez agenta (náhled)

Agentless code scanning (Preview) poskytuje bezpečnostní krytí pro repozitáře propojené přes Azure DevOps a GitHub. Skenuje výchozí větev bez nutnosti měnit CI/CD pipeline nebo vývojářské workflow. Služba identifikuje zranitelnosti kódu, nesprávné konfigurace Infrastructure-as-Code (IaC) a zranitelnosti open-source závislostí a generuje prohledávatelný seznam softwarových komponent (SBOM).

Agentless skenování kódu podporuje tyto funkce:

  • Skenování zranitelností kódu pro Python, JavaScript, TypeScript, JSX a TSX.
  • Skenování zranitelností závislostí pro ekosystémy balíčků jako npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go moduly, RubyGems, Composer, Cargo a další ekosystémy podporované prostřednictvím manifestů repozitářů a souborů s uzamčením.
  • Skenování chybných konfigurací IaC pro Terraform, soubory plánů Terraformu, AWS CloudFormation, manifesty Kubernetes, grafy Helm, soubory Dockerfile, šablony Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework a specifikace OpenAPI.
  • Generování SBOM pro identifikaci závislostí a verzí používaných repozitáři.

Bezagentové skenování kódu využívá následující spravované nástroje s otevřeným zdrojovým kódem:

nástroj Primární pokrytí
Analyzátor šablon Šablony ARM a Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework a OpenAPI
Bandit Python kód
ESLint JavaScript, TypeScript, JSX a TSX
Trivy Závislosti a balíčky operačního systému v manifestech repozitářů a zámkových souborech
Syft Generování SBOM pro podporované ekosystémy balíčků a binární soubory

Agentless code scanning běží přes konektory Azure DevOps a GitHub. Objevování repozitáře probíhá každých osm hodin a skeny kódu a IaC probíhají denně. Můžete vybrat skenery pro spuštění a zahrnout nebo vyloučit organizace, projekty nebo repozitáře. Repozitáře musí být menší než 1 GB. Pro instrukce k nastavení, podporované typy souborů, zjištění a omezení viz Konfigurace bezagentního skenování kódu.

Azure DevOps

Připojte Azure DevOps k Microsoft Defender for Cloud pro získání správy postoje, skenování kódu a analýzy rizik pro organizace a repozitáře Azure DevOps. Naučte se, jak začít používat Azure DevOps, a seznamte se s předpoklady pro Azure DevOps.

Vlastnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Inventář prostředků Azure DevOps -
Doporučení zabezpečení k opravě chybných konfigurací prostředí DevOps -
Doporučení zabezpečení k opravě ohrožení zabezpečení kódu Jedna z následujících možností: bezagentové skenování kódu (Preview), rozšíření zabezpečení od Microsoftu DevOps nebo skenování kódu GHAS.
Doporučení zabezpečení k opravě chybných konfigurací infrastruktury jako kódu (IaC) Jedna z možností: Agentless code scanning (Preview) nebo rozšíření zabezpečení od Microsoftu DevOps.
Doporučení pro zabezpečení týkající se odhalení vystavených tajemství GitHub Advanced Security for Azure DevOps.
Doporučení zabezpečení k opravě open source zranitelností GitHub Advanced Security for Azure DevOps.
Dotaz na softwarový seznam materiálů (SBOM) - Povolte bezagentní skenování kódu (Preview) a počkejte na dokončení počátečního skenování.
Poznámky k požadavku na začlenění změn - Viz požadavky na poznámky k pull requestům.
Mapování kódu do cloudu pro kontejnery - rozšíření zabezpečení od Microsoftu DevOps.
Mapování kódu do cloudu pro šablony infrastruktury jako kódu (IaC) - rozšíření zabezpečení od Microsoftu DevOps.
Analýza cesty útoku - Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps.
Průzkumník zabezpečení cloudu - Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps.

GitHub

Připojte GitHub k Microsoft Defender for Cloud pro objevování inventáře, skenování zranitelností kódu a IaC a mapování kódu do cloudu. Naučte se, jak připojit GitHub, a projděte si požadavky pro GitHub.

Vlastnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Inventář prostředků GitHub DevOps -
Doporučení zabezpečení k opravě chybných konfigurací prostředí DevOps -
Doporučení zabezpečení k opravě ohrožení zabezpečení kódu Jedna z těchto možností: Agentless code scanning (Preview), akce zabezpečení od Microsoftu DevOps nebo GitHub Advanced Security.
Doporučení zabezpečení k opravě chybných konfigurací infrastruktury jako kódu (IaC) Jedna z možností: Bezagentové skenování kódu (Preview) nebo akce zabezpečení od Microsoftu DevOps.
Doporučení pro zabezpečení týkající se odhalení vystavených tajemství GitHub Pokročilá bezpečnost.
Doporučení zabezpečení k opravě open source zranitelností GitHub Pokročilá bezpečnost.
Dotaz na softwarový seznam materiálů (SBOM) - Povolte bezagentní skenování kódu (Preview) a počkejte na dokončení počátečního skenování.
Mapování kódu do cloudu pro kontejnery - zabezpečení od Microsoftu DevOps action.
Analýza cesty útoku - Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps.
Průzkumník zabezpečení cloudu - Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps.

GitLab

Připojte GitLab k Microsoft Defender for Cloud pro bezpečnostní doporučení a vyhledávání rizik v průzkumníku bezpečnosti ve vašich GitLab projektech. Naučte se, jak se zapojit do GitLabu a projít si GitLab předpoklady.

Vlastnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Doporučení zabezpečení k opravě ohrožení zabezpečení kódu GitLab Ultimate.
Bezpečnostní doporučení k opravě chybných konfigurací infrastruktury jako kódu (IaC) GitLab Ultimate.
Doporučení pro zabezpečení týkající se odhalení vystavených tajemství GitLab Ultimate.
Doporučení zabezpečení k opravě open source zranitelností GitLab Ultimate.
Analýza cesty útoku - Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps.
Průzkumník zabezpečení cloudu - Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps.

Externí registry

Konektory externích registrů rozšiřují službu Defender for Cloud i na image kontejnerů mimo vaše předplatná Azure, AWS a GCP. Základní CSPM poskytuje inventář. Defender CSPM poskytuje hodnocení zranitelnosti a kontextové signály rizik. Informace o pokrytí produktu Defender for Containers najdete v článku Způsoby přístupu k funkcím Defender for Containers.

Docker Hub

Připojte Docker Hub k Microsoft Defender for Cloud, abyste umožnili inventář prostředků a bezagentní posouzení zranitelností kontejnerových obrazů ve vaší organizaci Docker Hub. Naučte se, jak nastavit hodnocení zranitelnosti pro Docker Hub a projít si předpoklady pro Docker Hub.

Schopnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Zjišťování inventáře obrazů kontejnerů v registru Organizace Docker Hub s administrátorskými oprávněními a tokenem pouze pro čtení. Vytvořte jeden konektor pro každou organizaci Docker Hub.
Hodnocení bezagentové zranitelnosti pro obrazy kontejnerů - -
Mapování kódu na cloud pro kontejnery - Konfigurujte podporované mapování kódu do cloudu.
Mapování kódu do cloudu pro infrastrukturu jako kód (IaC) - Konfigurujte podporované mapování kódu do cloudu.
Analýza cesty útoku - -
Proaktivní vyhledávání rizik pomocí Průzkumníka zabezpečení - -
Stanovení priorit rizik - -

JFrog Artifactory

Připojte JFrog Artifactory k Microsoft Defender for Cloud, abyste umožnili inventář assetů a bezagentní hodnocení zranitelnosti pro kontejnerové obrazy ve vašem JFrog Artifactory Cloud tenantu. Naučte se, jak nastavit hodnocení zranitelnosti pro JFrog Artifactory a projděte si předpoklady JFrog Artifactory. Defender CSPM přidává kontextové signály rizik k schopnostem registru JFrog Artifactory v této tabulce. Podrobnosti plánu Defender CSPM uvádějí širší možnosti CSPM, ale pouze schopnosti podporující konektor JFrog se vztahují na jeho registrové obrazy.

Schopnost Základní řízení zabezpečení cloudových služeb (CSPM) Ochránce CSPM Předpoklady
Zjišťování inventáře obrazů kontejnerů v registru JFrog Artifactory Cloud tenant s administrátorským přístupem. Vytvořte jeden konektor pro každého tenanta.
Hodnocení bezagentové zranitelnosti pro obrazy kontejnerů - Vyžaduje také JFrog CLI a jq JSON parser.
Mapování kódu na cloud pro kontejnery - Konfigurujte podporované mapování kódu do cloudu.
Mapování kódu do cloudu pro infrastrukturu jako kód (IaC) - Konfigurujte podporované mapování kódu do cloudu.
Analýza cesty útoku - -
Proaktivní vyhledávání rizik pomocí Průzkumníka zabezpečení - -
Stanovení priorit rizik - -

Požadavky na hodnocení zranitelností registru kontejnerů a hodnocení za běhu najdete v článku Vzory přístupu k funkcím řešení Defender for Containers.