Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Použijte následující informace o podpoře k plánování bezpečnostních schopností DevOps v Microsoft Defender for Cloud.
DevOps bezpečnost poskytuje přehled o vašich DevOps prostředích, pomáhá bezpečnostním týmům odhalit chybné konfigurace, odhalená tajemství a zranitelnosti v kódu v repozitářích a CI/CD pipelinech v Azure DevOps, GitHub a GitLab.
Podpora cloudů a oblastí
Zabezpečení DevOps je dostupné v komerčním cloudu Azure v těchto oblastech:
- Asie (Východní Asie)
- Austrálie (Austrálie – východ)
- Kanada (Střední Kanada)
- Evropa (Západní Evropa, Severní Evropa, Švédsko – střed)
- Velká Británie (Velká Británie – jih)
- USA (USA – východ, USA – střed)
Podpora platformy DevOps
Zabezpečení DevOps v současné době podporuje následující platformy DevOps:
Note
Defender for DevOps v současné době nepodporuje cloudové instance GitHubu Enterprise nakonfigurované s rezidencí dat.
Požadována oprávnění
Zabezpečení DevOps vyžaduje následující oprávnění:
| Vlastnost | Dovolení |
|---|---|
| Připojení prostředí DevOps k Defenderu pro cloud |
|
| Přehodnocení přehledů zabezpečení a nálezů | Čtenář bezpečnostních informací |
| Konfigurovat poznámky pull requestů | Přispěvatel předplatného nebo vlastník |
| Instalace rozšíření zabezpečení od Microsoftu DevOps v Azure DevOps | Správce kolekce projektů Azure DevOps |
| Instalace akce zabezpečení od Microsoftu DevOps na GitHubu | Zápis na GitHubu |
Note
Pokud se chcete vyhnout nastavení příliš vysokých oprávnění pro čtení přehledů a nálezů zabezpečení DevOps, aplikujte roli Čtenář zabezpečení v oboru skupiny prostředků nebo konektoru.
Dostupnost funkcí
Možnosti zabezpečení DevOps, jako je kontextualizace kódu do cloudu, průzkumník zabezpečení, analýza cest útoku a poznámky k žádostem o přijetí změn pro zjištění zabezpečení infrastruktury jako kódu, jsou k dispozici, když povolíte placený plán Správy stavu cloudového zabezpečení Defender (Defender CSPM). Podrobný rozbor schopností správy postojů v cloudových a DevOps platformách naleznete v článku DevOps Cloud Security Posture Management.
Následující sekce shrnují dostupnost a předpoklady pro každou funkci v rámci podporovaných DevOps platforem.
Skenování kódu bez agenta (náhled)
Agentless code scanning (Preview) poskytuje bezpečnostní krytí pro repozitáře propojené přes Azure DevOps a GitHub. Skenuje výchozí větev bez nutnosti měnit CI/CD pipeline nebo vývojářské workflow. Služba identifikuje zranitelnosti kódu, nesprávné konfigurace Infrastructure-as-Code (IaC) a zranitelnosti open-source závislostí a generuje prohledávatelný seznam softwarových komponent (SBOM).
Agentless skenování kódu podporuje tyto funkce:
- Skenování zranitelností kódu pro Python, JavaScript, TypeScript, JSX a TSX.
- Skenování zranitelností závislostí pro ekosystémy balíčků jako npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go moduly, RubyGems, Composer, Cargo a další ekosystémy podporované prostřednictvím manifestů repozitářů a souborů s uzamčením.
- Skenování chybných konfigurací IaC pro Terraform, soubory plánů Terraformu, AWS CloudFormation, manifesty Kubernetes, grafy Helm, soubory Dockerfile, šablony Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework a specifikace OpenAPI.
- Generování SBOM pro identifikaci závislostí a verzí používaných repozitáři.
Bezagentové skenování kódu využívá následující spravované nástroje s otevřeným zdrojovým kódem:
| nástroj | Primární pokrytí |
|---|---|
| Analyzátor šablon | Šablony ARM a Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework a OpenAPI |
| Bandit | Python kód |
| ESLint | JavaScript, TypeScript, JSX a TSX |
| Trivy | Závislosti a balíčky operačního systému v manifestech repozitářů a zámkových souborech |
| Syft | Generování SBOM pro podporované ekosystémy balíčků a binární soubory |
Agentless code scanning běží přes konektory Azure DevOps a GitHub. Objevování repozitáře probíhá každých osm hodin a skeny kódu a IaC probíhají denně. Můžete vybrat skenery pro spuštění a zahrnout nebo vyloučit organizace, projekty nebo repozitáře. Repozitáře musí být menší než 1 GB. Pro instrukce k nastavení, podporované typy souborů, zjištění a omezení viz Konfigurace bezagentního skenování kódu.
Azure DevOps
Připojte Azure DevOps k Microsoft Defender for Cloud pro získání správy postoje, skenování kódu a analýzy rizik pro organizace a repozitáře Azure DevOps. Naučte se, jak začít používat Azure DevOps, a seznamte se s předpoklady pro Azure DevOps.
GitHub
Připojte GitHub k Microsoft Defender for Cloud pro objevování inventáře, skenování zranitelností kódu a IaC a mapování kódu do cloudu. Naučte se, jak připojit GitHub, a projděte si požadavky pro GitHub.
GitLab
Připojte GitLab k Microsoft Defender for Cloud pro bezpečnostní doporučení a vyhledávání rizik v průzkumníku bezpečnosti ve vašich GitLab projektech. Naučte se, jak se zapojit do GitLabu a projít si GitLab předpoklady.
| Vlastnost | Základní řízení zabezpečení cloudových služeb (CSPM) | Ochránce CSPM | Předpoklady |
|---|---|---|---|
| Doporučení zabezpečení k opravě ohrožení zabezpečení kódu | GitLab Ultimate. | ||
| Bezpečnostní doporučení k opravě chybných konfigurací infrastruktury jako kódu (IaC) | GitLab Ultimate. | ||
| Doporučení pro zabezpečení týkající se odhalení vystavených tajemství | GitLab Ultimate. | ||
| Doporučení zabezpečení k opravě open source zranitelností | GitLab Ultimate. | ||
| Analýza cesty útoku | - | Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps. | |
| Průzkumník zabezpečení cloudu | - | Povolte Defender CSPM v předplatném Azure, v konektoru AWS nebo v konektoru GCP ve stejném tenantovi jako konektor DevOps. |
Externí registry
Konektory externích registrů rozšiřují službu Defender for Cloud i na image kontejnerů mimo vaše předplatná Azure, AWS a GCP. Základní CSPM poskytuje inventář. Defender CSPM poskytuje hodnocení zranitelnosti a kontextové signály rizik. Informace o pokrytí produktu Defender for Containers najdete v článku Způsoby přístupu k funkcím Defender for Containers.
Docker Hub
Připojte Docker Hub k Microsoft Defender for Cloud, abyste umožnili inventář prostředků a bezagentní posouzení zranitelností kontejnerových obrazů ve vaší organizaci Docker Hub. Naučte se, jak nastavit hodnocení zranitelnosti pro Docker Hub a projít si předpoklady pro Docker Hub.
| Schopnost | Základní řízení zabezpečení cloudových služeb (CSPM) | Ochránce CSPM | Předpoklady |
|---|---|---|---|
| Zjišťování inventáře obrazů kontejnerů v registru | Organizace Docker Hub s administrátorskými oprávněními a tokenem pouze pro čtení. Vytvořte jeden konektor pro každou organizaci Docker Hub. | ||
| Hodnocení bezagentové zranitelnosti pro obrazy kontejnerů | - | - | |
| Mapování kódu na cloud pro kontejnery | - | Konfigurujte podporované mapování kódu do cloudu. | |
| Mapování kódu do cloudu pro infrastrukturu jako kód (IaC) | - | Konfigurujte podporované mapování kódu do cloudu. | |
| Analýza cesty útoku | - | - | |
| Proaktivní vyhledávání rizik pomocí Průzkumníka zabezpečení | - | - | |
| Stanovení priorit rizik | - | - |
JFrog Artifactory
Připojte JFrog Artifactory k Microsoft Defender for Cloud, abyste umožnili inventář assetů a bezagentní hodnocení zranitelnosti pro kontejnerové obrazy ve vašem JFrog Artifactory Cloud tenantu. Naučte se, jak nastavit hodnocení zranitelnosti pro JFrog Artifactory a projděte si předpoklady JFrog Artifactory. Defender CSPM přidává kontextové signály rizik k schopnostem registru JFrog Artifactory v této tabulce. Podrobnosti plánu Defender CSPM uvádějí širší možnosti CSPM, ale pouze schopnosti podporující konektor JFrog se vztahují na jeho registrové obrazy.
| Schopnost | Základní řízení zabezpečení cloudových služeb (CSPM) | Ochránce CSPM | Předpoklady |
|---|---|---|---|
| Zjišťování inventáře obrazů kontejnerů v registru | JFrog Artifactory Cloud tenant s administrátorským přístupem. Vytvořte jeden konektor pro každého tenanta. | ||
| Hodnocení bezagentové zranitelnosti pro obrazy kontejnerů | - | Vyžaduje také JFrog CLI a jq JSON parser. |
|
| Mapování kódu na cloud pro kontejnery | - | Konfigurujte podporované mapování kódu do cloudu. | |
| Mapování kódu do cloudu pro infrastrukturu jako kód (IaC) | - | Konfigurujte podporované mapování kódu do cloudu. | |
| Analýza cesty útoku | - | - | |
| Proaktivní vyhledávání rizik pomocí Průzkumníka zabezpečení | - | - | |
| Stanovení priorit rizik | - | - |
Požadavky na hodnocení zranitelností registru kontejnerů a hodnocení za běhu najdete v článku Vzory přístupu k funkcím řešení Defender for Containers.