Unterstützung und Voraussetzungen: DevOps-Sicherheit

Nutzen Sie die folgenden Support-Informationen, um DevOps-Sicherheitsfunktionen in Microsoft Defender for Cloud zu planen.

DevOps-Sicherheit bietet Einblick in Ihre DevOps-Umgebungen und unterstützt Sicherheitsteams dabei, Fehlkonfigurationen, offengelegte Geheimnisse und Codeschwachstellen in Repositorys und CI/CD-Pipelines in Azure DevOps, GitHub und GitLab zu erkennen.

Cloud- und Regionsunterstützung

DevOps-Sicherheit ist in folgenden Regionen in der kommerziellen Azure-Cloud verfügbar:

  • Asien (Asien, Osten)
  • Australien (Australien, Osten)
  • Kanada (Kanada, Mitte)
  • Europa (Europa, Westen; Europa, Norden; Schweden, Mitte)
  • Vereinigtes Königreich (Vereinigtes Königreich, Süden)
  • USA (USA, Osten; USA, Mitte)

DevOps-Plattformunterstützung

DevOps-Sicherheit unterstützt derzeit folgende DevOps-Plattformen:

Note

Defender für DevOps unterstützt derzeit keine GitHub Enterprise Cloud-Instanzen, die mit der Datenresidenz konfiguriert sind.

Erforderliche Berechtigungen

DevOps-Sicherheit erfordert folgende Berechtigungen:

Merkmal Erlaubnisse
Herstellen einer Verbindung zwischen DevOps-Umgebungen und Defender for Cloud
  • Azure: Abonnementmitwirkende*r oder Sicherheitsadministrator*in
  • Azure DevOps: Projektsammlungsadministrator*in für die Zielorganisation
  • GitHub: Organisationsbesitzer*in
  • GitLab: Gruppenbesitzer*in für die Zielgruppe
Überprüfen von Sicherheitserkenntnissen und Ergebnissen Sicherheitsleser
Konfigurieren von Pull Request-Anmerkungen Abonnementmitwirkende*r oder -besitzer*in
Installieren der DevOps-Erweiterung von Microsoft Security in Azure DevOps Azure DevOps-Projektsammlungsadministrator*in
Installieren der Microsoft Security DevOps-Aktion in GitHub GitHub-Schreibberechtigung

Note

Um das Festlegen hoch privilegierter Berechtigungen für ein Abonnement für Lesezugriff auf DevOps-Sicherheitseinblicke und -Erkenntnisse zu vermeiden, wenden Sie die Rolle "Sicherheitsleser" auf den Ressourcengruppen- oder Connector-Umfang an.

Verfügbarkeit von Funktionen

DevOps-Sicherheitsfunktionen wie Code-zu-Cloud-Kontextisierung, Sicherheits-Explorer, Angriffspfadanalyse und Pull-Anforderungsanmerkungen für Infrastruktur-as-Code-Sicherheitsergebnisse sind verfügbar, wenn Sie den kostenpflichtigen Defender Cloud Security Posture Management (Defender CSPM)-Plan aktivieren. Eine detaillierte Aufschlüsselung der Posture-Management-Fähigkeiten in Cloud- und DevOps-Plattformen finden Sie unter DevOps Cloud Security Posture Management.

Die folgenden Abschnitte fassen die Verfügbarkeit und Voraussetzungen für jede Funktion innerhalb der unterstützten DevOps-Plattformen zusammen.

Agentenloses Code-Scannen (Vorschau)

Agentenloses Code-Scannen (Vorschau) bietet Sicherheitsschutz für Repositories, die über Azure DevOps und GitHub verbunden sind. Es scannt den Standard-Branch, ohne Änderungen an CI/CD-Pipelines oder Entwickler-Workflows erforderlich zu machen. Der Dienst identifiziert Code-Schwachstellen, Infrastructure-as-Code-(IaC)-Fehlkonfigurationen und Open-Source-Abhängigkeitsschwachstellen und erstellt eine abfragbare Software-Buntliste (SBOM).

Agentenloses Code-Scannen unterstützt folgende Funktionen:

  • Code-Schwachstellen-Scannen für Python, JavaScript, TypeScript, JSX und TSX.
  • Abhängigkeitsschwachstellen-Scannen für Paket-Ökosysteme wie npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go-Module, RubyGems, Composer, Cargo und andere Ökosysteme, unterstützt durch Repository-Manifeste und Lockfiles.
  • IaC-Fehlkonfigurationsscanning für Terraform, Terraform-Plandateien, AWS CloudFormation, Kubernetes-Manifests, Helm-Diagramme, Dockerfiles, Azure Resource Manager (ARM)-Vorlagen, Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework und OpenAPI-Spezifikationen.
  • SBOM-Generierung zur Identifizierung von Abhängigkeiten und Versionen, die von Repositories verwendet werden.

Das agentenlose Code-Scannen verwendet die folgenden verwalteten Open-Source-Tools:

Tool Primärabdeckung
Vorlagenanalyse ARM- und Bicep-Vorlagen
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework und OpenAPI
Bandit Python-Code
ESLint JavaScript, TypeScript, JSX und TSX
Trivy Abhängigkeiten und Betriebssystempakete in Repository-Manifesten und Sperrdateien
Syft SBOM-Generierung für unterstützte Paketökosysteme und Binärdateien

Das agentenlose Code-Scannen läuft über Azure DevOps- und GitHub-Connectoren. Die Repository-Entdeckung findet alle acht Stunden statt, und Code- sowie IaC-Scans werden täglich durchgeführt. Sie können die ausführenden Scanner auswählen und Organisationen, Projekte oder Repositorien einbeziehen oder ausschließen. Repositories müssen kleiner als 1 GB sein. Für Einrichtungsanweisungen, unterstützte Dateitypen, Ergebnisse und Einschränkungen siehe Agentenloses Code-Scannen konfigurieren.

Azure DevOps

Verbinden Sie Azure DevOps mit Microsoft Defender for Cloud, um Posture-Management, Code-Scanning und Risikoanalysen für Azure DevOps-Organisationen und -Repositories zu erhalten. Lerne, wie man Azure DevOps integriert und die Azure DevOps-Voraussetzungen überprüft.

Merkmal Grundlegende CSPM-Features Defender CSPM Voraussetzungen
Inventar der Azure DevOps-Ressourcen -
Sicherheitsempfehlungen zum Beheben von Fehlkonfigurationen der DevOps-Umgebung -
Sicherheitsempfehlungen zum Beheben von Coderisiken Eine von: agentenloses Code-Scannen (Vorschau),Microsoft Security DevOps-Erweiterung oder GHAS-Code-Scanning.
Sicherheitsempfehlungen zum Beheben von Infrastruktur als Code (IaC)-Fehlkonfigurationen Eines von: agentenloses Code-Scannen (Vorschau) oder Microsoft Security DevOps-Erweiterung.
Sicherheitsempfehlungen zur Ermittlung offengelegter Geheimnisse GitHub Advanced Security für Azure DevOps.
Sicherheitsempfehlungen zum Beheben von Open Source-Sicherheitsrisiken GitHub Advanced Security für Azure DevOps.
Software-Stückliste (SBOM) abfragen - Aktivieren Sie das agentenlose Code-Scannen (Vorschau) und warten Sie auf den Abschluss des ersten Scans.
Pull Request-Anmerkungen - Siehe Voraussetzungen für Pull-Request-Anmerkungen.
Code-zu-Cloud-Zuordnung für Container - Microsoft Security DevOps-Erweiterung.
Code zur Cloudzuordnung für Infrastructure as Code (IaC)-Vorlagen - Microsoft Security DevOps-Erweiterung.
Analyse des Angriffspfads - Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector.
CloudSicherheits-Explorer - Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector.

GitHub

Verbinden Sie GitHub mit Microsoft Defender for Cloud für Inventarerkennung, Code- und IaC-Schwachstellen-Scans sowie Code-zu-Cloud-Mapping. Lerne, wie man GitHub einführt und die GitHub-Voraussetzungen durchgeht.

Merkmal Grundlegende CSPM-Features Defender CSPM Voraussetzungen
Inventar der GitHub DevOps-Ressourcen -
Sicherheitsempfehlungen zum Beheben von Fehlkonfigurationen der DevOps-Umgebung -
Sicherheitsempfehlungen zum Beheben von Coderisiken Eine von: agentenloses Code-Scannen (Vorschau),Microsoft Security DevOps-Aktion oder GitHub Advanced Security.
Sicherheitsempfehlungen zum Beheben von Infrastruktur als Code (IaC)-Fehlkonfigurationen Eine von: agentenloses Code-Scannen (Vorschau) oder Microsoft Security DevOps-Aktion.
Sicherheitsempfehlungen zur Ermittlung offengelegter Geheimnisse GitHub Erweiterte Sicherheit.
Sicherheitsempfehlungen zum Beheben von Open Source-Sicherheitsrisiken GitHub Erweiterte Sicherheit.
Software-Stückliste (SBOM) abfragen - Aktivieren Sie das agentenlose Code-Scannen (Vorschau) und warten Sie auf den Abschluss des ersten Scans.
Code-zu-Cloud-Zuordnung für Container - Microsoft Security DevOps-Aktion.
Analyse des Angriffspfads - Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector.
CloudSicherheits-Explorer - Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector.

GitLab

Verbinde GitLab mit Microsoft Defender for Cloud für Sicherheitsempfehlungen und die Risikosuche von Sicherheitsexplorern in deinen GitLab-Projekten. Lerne, wie man GitLab integriert und die GitLab-Voraussetzungen überprüft.

Merkmal Grundlegende CSPM-Features Defender CSPM Voraussetzungen
Sicherheitsempfehlungen zum Beheben von Coderisiken GitLab Ultimate.
Sicherheitsempfehlungen zur Behebung von Infrastruktur-als-Code (IaC)-Fehlkonfigurationen GitLab Ultimate.
Sicherheitsempfehlungen zur Ermittlung offengelegter Geheimnisse GitLab Ultimate.
Sicherheitsempfehlungen zum Beheben von Open Source-Sicherheitsrisiken GitLab Ultimate.
Analyse des Angriffspfads - Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector.
CloudSicherheits-Explorer - Aktivieren Sie Defender CSPM auf einem Azure-Abonnement, AWS-Connector oder GCP-Connector im selben Tenant wie der DevOps-Connector.

Externe Registrierungen

Externe Registry-Connectoren erweitern Defender for Cloud auf Container-Images außerhalb Ihrer Azure-, AWS- und GCP-Abonnements. Grundlegendes CSPM liefert eine Bestandsübersicht. Defender CSPM bietet Schwachstellenanalysen und kontextuelle Risikosignale. Informationen zum Schutzumfang von Defender for Containers finden Sie unter Zugriffsmuster für Defender for Containers-Features.

Docker Hub

Verbinden Sie Docker Hub mit Microsoft Defender for Cloud, um Asset Inventory und agentenlose Schwachstellenbewertungen für Container-Images in Ihrer Docker Hub-Organisation zu ermöglichen. Erfahren Sie, wie Sie die Schwachstellenbewertung für Docker Hub konfigurieren und überprüfen Sie die Voraussetzungen für Docker Hub.

Capability Grundlegende CSPM-Features Defender CSPM Voraussetzungen
Inventarerkennung von Containerabbildungen im Register Eine Docker Hub-Organisation mit Admin-Berechtigungen und einem Nur-Lese-Zugriffstoken. Erstellen Sie für jede Docker Hub-Organisation einen Connector.
Agentenlose Schwachstellenanalyse für Container-Images - -
Code-zu-Cloud-Zuordnung für Container - Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping.
Code-zu-Cloud-Mapping für Infrastructure as Code (IaC) - Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping.
Analyse des Angriffspfads - -
Risikosuche mit Sicherheitsexplorer - -
Risikopriorisierung - -

JFrog Artifactory

Verbinden Sie JFrog Artifactory mit Microsoft Defender for Cloud, um Asset-Inventar und agentenlose Schwachstellenbewertungen für Container-Images in Ihrem JFrog Artifactory Cloud-Tenant zu ermöglichen. Erfahren Sie, wie Sie die Schwachstellenbewertung für JFrog Artifactory konfigurieren und die Voraussetzungen für JFrog Artifactory überprüfen. Defender CSPM fügt in dieser Tabelle kontextuelle Risikosignale zu den Fähigkeiten des JFrog-Artifactory-Registers hinzu. Die Details des Defender CSPM-Plans listen umfassendere CSPM-Funktionen auf, aber nur Fähigkeiten, die den JFrog-Connector unterstützen, gelten für dessen Registry-Images.

Capability Grundlegende CSPM-Features Defender CSPM Voraussetzungen
Inventarerkennung von Containerabbildungen im Register Ein JFrog Artifactory Cloud-Tenant mit Administratorzugriff. Erstelle für jeden Tenant einen Connector.
Agentenlose Schwachstellenanalyse für Container-Images - Benötigt außerdem JFrog-CLI und jq JSON-Parser.
Code-zu-Cloud-Zuordnung für Container - Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping.
Code-zu-Cloud-Mapping für Infrastructure as Code (IaC) - Konfigurieren Sie unterstütztes Code-zu-Cloud-Mapping.
Analyse des Angriffspfads - -
Risikosuche mit Sicherheitsexplorer - -
Risikopriorisierung - -

Für Anforderungen zur Schwachstellenbewertung von Containerregistrierungen und zur Laufzeitbewertung siehe die Defender für Container-Featurezugriffsmuster.