GitHub integrace pokročilého zabezpečení s Microsoft Defender for Cloud – Sandboxový projekt

Tato příručka obsahuje kroky nastavení pro sandboxový projekt, který vám umožní vyhodnotit GitHub Advanced Security (GHAS) a jeho integraci s Microsoft Defenderem pro Cloud na jednoduchém příkladu použití.

Integrace GHAS a Defenderu for Cloud pomáhá maximálně zvýšit zabezpečení cloudově nativních aplikací od Microsoftu tím, že dává do souvislosti provozní rizika a kontext se zdrojovým kódem, což umožňuje rychlejší nápravu s využitím AI.

Podle této příručky:

  • Nastavte úložiště GitHubu pro pokrytí cloudu v programu Defender.
  • Vytvořte faktor rizika během běhu
  • Propojte kód s prostředky modulu runtime.
  • Otestujte skutečné případy použití v defenderu pro cloud.

Předpoklady

Aspect Details
Požadavky na životní prostředí – Účet GitHubu s konektorem vytvořeným v defenderu pro cloud
- Licence GHAS
- Na předplatném je povolený nástroj Defender Cloud Security Posture Management (DCSPM)
– Microsoft Security Copilot (volitelné pro automatizovanou nápravu)
Role a oprávnění – Oprávnění správce zabezpečení
– Správce zabezpečení v předplatném Azure (pro zobrazení zjištění v Defender for Cloud)
– Vlastník organizace GitHubu
Cloudová prostředí Dostupné jenom v komerčních cloudech (ne v Azure Government, Azure provozované společností 21Vianet nebo jinými suverénními cloudy).

Příprava prostředí

Krok 1: Nastavení úložiště GitHub a spuštění pracovního postupu

K otestování integrace použijte ukázkové úložiště sandboxu GitHub, které už má veškerý obsah k sestavení zranitelné image kontejneru.

Než si založíte repozitář:

  1. Naklonujte do své organizace GitHub následující úložiště:

    Tento repozitář má povolený GHAS a je onboardován do Azure tenanta, který má zapnutý Defender Cloud Security Posture Management.

  2. V úložišti postupujte takto:

    1. Přejděte na Nastavení.
    2. V levém podokně vyberte Tajné kódy a proměnné>Akce. Pak vyberte Nový tajný klíč úložiště.
    3. Na úrovni úložiště nebo organizace přidejte následující tajné kódy:
    Proměnná Description
    ACR_ENDPOINT Ověřovací server registru kontejneru.
    ACR_USERNAME Uživatelské jméno registru kontejneru.
    ACR_PASSWORD Heslo pro registr kontejneru.

    Note

    Můžete zvolit názvy těchto proměnných. Nemusí dodržovat konkrétní vzor.

Ověřovací server registru kontejnerů, uživatelské jméno a heslo najdete na portálu Azure podle následujících kroků:

  1. Vyberte registr kontejneru, do kterého chcete nasadit.
  2. V části Nastavení vyberte Přístupové klíče.
  3. Podokno Přístupové klíče zobrazuje klíče pro ověřovací server, uživatelské jméno a heslo.

V úložišti vyberte Akce, poté vyberte pracovní postup Build and Push to ACR, a nakonec vyberte Spustit pracovní postup.

Zkontrolujte, jestli byla image nasazená do vašeho registru kontejneru. V příkladu úložiště by obraz měl být v registru nazvaném mdc-mock-0001 s tagem mdc-ghas-integration.

Nasaďte image mdc-mock-0001:mdc-ghas-integration jako spuštěný kontejner ve svém clusteru. Jedním ze způsobů, jak nasadit obraz kontejneru do clusteru, je připojit se ke clusteru a použít příkaz.kubectl run Tady je příklad pro Azure Kubernetes Service (AKS):

  1. Nastavení předplatného clusteru:

    az account set --subscription $subscriptionID
    
  2. Nastavte přihlašovací údaje pro cluster:

    az aks get-credentials --resource-group $resourceGroupName --name $kubernetesClusterName --overwrite-existing
    
  3. Nasazení obrazu:

    kubectl run $containerName --image=$registryName.azurecr.io/mdc-mock-0001:mdc-ghas-integration
    

Krok 2: Vytvoření příkladového rizikového faktoru (pravidlo kritické pro podnikání)

Jedním z rizikových faktorů, které Defender for Cloud detekuje pro tuto integraci, je obchodní důležitost. Organizace mohou vytvářet pravidla, která označí zdroje jako kritické pro podnikání.

  1. Na portálu Defender for Cloud přejděte do části Nastavení prostředí>Důležitost prostředků.
  2. V pravém podokně vyberte odkaz a otevřete Microsoft Defender.
  3. Vyberte Vytvořit novou klasifikaci.
  4. Zadejte jméno a popis.
  5. V nástroji pro tvorbu dotazů vyberte Cloudový prostředek. Napište dotaz pro nastavení názvu prostředku , který se rovná názvu kontejneru, který jste nasadili do clusteru pro ověření. Pak vyberte Další.
  6. Na stránce Prostředky ve verzi Preview se zobrazí název kontejneru s typem prostředku K8s-container nebo K8s-pod, pokud Microsoft Defender již detekoval váš zdroj. I když název ještě není viditelný, pokračujte dalším krokem.
  7. Zvolte úroveň závažnosti a pak zkontrolujte a odešlete pravidlo klasifikace.

Note

Defender aplikuje na kontejner označení kritickosti poté, co kontejner detekuje. Tento proces může trvat až 24 hodin.

Krok 3: Ověření připravenosti vašeho prostředí

Validace potvrzuje, že vaše prostředí je správně nakonfigurováno tak, aby zobrazovalo doporučení kódu do runtime a generovalo akční výsledky.

Během validace Defender ověřuje plnou viditelnost kódu a runtime.

  • Defender for Cloud neustále monitoruje úložiště zdrojového kódu kvůli bezpečnostním zranitelnostem.
  • Artefakty sestavení, například image kontejnerů, jsou před nasazením skenovány v registrech kontejnerů.
  • Úlohy runtime nasazené do clusterů Kubernetes se monitorují kvůli bezpečnostním rizikům.
  • Defender for Cloud koreluje a trasuje každý artefakt od kódu, přes sestavení a nasazení až po běh a zpět.

Note

Zobrazení následujících výsledků může trvat až 24 hodin po použití předchozích kroků.

Otestujte, že skenování bez agenta GitHub zachytí úložiště.

Přejděte do Cloud Security Explorer a spusťte validační dotazy popsané v následujícím seznamu. Tyto validační dotazy testují, zda Defender for Cloud dokáže identifikovat artefakty vytvořené vašimi pipeline a pracovními zátěžemi. Pokud dotazy vrátí výsledky, znamená to, že kontrola a korelace fungují podle očekávání.

Note

Pokud nejsou vráceny žádné výsledky, může to znamenat, že artefakty ještě nejsou vygenerovány, skenování není nakonfigurováno nebo chybí oprávnění.

  • Ověřte, že Defender for Cloud v Azure Container Registry naskenoval obraz kontejneru a použil ho k vytvoření kontejneru.
  • Do dotazu přidejte podmínky pro konkrétní nasazení.
  • Ověřte, že je kontejner spuštěný a že Defender for Cloud naskenuje cluster AKS.
  • Ověřte, že jsou rizikové faktory správně nakonfigurované na straně Defenderu pro cloud. Vyhledejte název kontejneru na stránce inventáře Defenderu pro cloud a měli byste vidět, že je označený jako kritický.

Note

Ověření konfigurace rizikových faktorů je nutné pouze tehdy, pokud nejsou rizikové faktory již ve vašem prostředí nakonfigurovány.

Úspěšné ověření zajišťuje, aby následné kroky, jako jsou doporučení, kampaně a GitHub generování problémů, vytvořily smysluplné výsledky.