Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se resume la información de soporte técnico de las capacidades de seguridad de DevOps de Microsoft Defender para la nube.
La seguridad de DevOps proporciona visibilidad sobre los entornos de DevOps, lo que ayuda a los equipos de seguridad a detectar configuraciones incorrectas, secretos expuestos y vulnerabilidades de código en repositorios y canalizaciones de CI/CD en Azure DevOps, GitHub y GitLab.
Compatibilidad de nubes y regiones
La seguridad de DevOps está disponible en la nube comercial de Azure, en estas regiones:
- Asia (Asia Oriental)
- Australia (Este de Australia)
- Canadá (Centro de Canadá)
- Europa (Oeste de Europa, Norte de Europa, Centro de Suecia)
- Reino Unido (Sur de Reino Unido)
- EE. UU. (Este de EE. UU., Centro de EE. UU.)
Compatibilidad con la plataforma de DevOps
La seguridad de DevOps admite actualmente las siguientes plataformas de DevOps:
Note
Defender para DevOps actualmente no admite instancias de GitHub Enterprise Cloud configuradas con residencia de datos.
Permisos necesarios
La seguridad de DevOps requiere los permisos siguientes:
| Feature | Permissions |
|---|---|
| Conexión de entornos de DevOps a Defender for Cloud |
|
| Revisión de conclusiones y hallazgos de seguridad | Lector de seguridad |
| Configuración de anotaciones de solicitud de cambios | Colaborador o propietario de la suscripción |
| Instalación de la extensión DevOps de Seguridad de Microsoft en Azure DevOps | Administrador de colecciones de proyectos de Azure DevOps |
| Instalación de la acción DevOps de seguridad de Microsoft en GitHub | Escritura de GitHub |
Note
Para evitar establecer permisos altamente privilegiados en una suscripción para obtener acceso de lectura a perspectivas e informes de seguridad de DevOps, aplique el rol Security Reader en el grupo de recursos o el ámbito del conector.
Disponibilidad de funcionalidades
Las capacidades de seguridad de DevOps, como la contextualización de código a nube, el explorador de seguridad, el análisis de rutas de ataque y las anotaciones de solicitudes de extracción para los hallazgos de seguridad de Infraestructura como código, están disponibles cuando se habilita el plan de pago Defender Cloud Security Posture Management (Defender CSPM). Para un desglose detallado de las capacidades de gestión de postura en plataformas cloud y DevOps, véase Gestión de Postura de Seguridad en la Nube DevOps.
Escaneo de código sin agentes (Vista previa)
El escaneo de código sin agentes (Preview) proporciona cobertura de seguridad para repositorios conectados a través de Azure DevOps y GitHub. Escanea la rama predeterminada sin requerir cambios en las canalizaciones CI/CD ni en los flujos de trabajo de los desarrolladores. El servicio identifica vulnerabilidades de código, malas configuraciones de Infraestructura-como-Código (IaC) y vulnerabilidades de dependencias de código abierto, y genera una lista de materiales de software consultable (SBOM).
El escaneo de código sin agentes soporta estas capacidades:
- Escaneo de vulnerabilidades de código para Python, JavaScript, TypeScript, JSX y TSX.
- Escaneo de vulnerabilidades de dependencias para ecosistemas de paquetes como npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, módulos Go, RubyGems, Composer, Cargo y otros ecosistemas soportados mediante manifiestos de repositorio y archivos de bloqueo.
- Detección de configuraciones incorrectas en IaC para Terraform, archivos de plan de Terraform, AWS CloudFormation, manifiestos de Kubernetes, charts de Helm, Dockerfiles, plantillas de Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework y especificaciones de OpenAPI.
- Generación de SBOM para identificar dependencias y versiones utilizadas por repositorios.
El escaneo de código sin agente utiliza las siguientes herramientas de código abierto gestionado:
| Herramienta | Cobertura principal |
|---|---|
| Analizador de plantillas | Plantillas de ARM y Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework y OpenAPI |
| Bandit | Código Python |
| ESLint | JavaScript, TypeScript, JSX y TSX |
| Trivy | Dependencias y paquetes del sistema operativo en manifiestos de repositorio y archivos de bloqueo |
| Syft | Generación de SBOM para ecosistemas de paquetes compatibles y binarios |
El escaneo de código sin agentes se ejecuta a través de los conectores de Azure DevOps y GitHub. El descubrimiento del repositorio ocurre cada ocho horas, y los escaneos de código e IaC se ejecutan diariamente. Puedes seleccionar los escáneres a ejecutar e incluir o excluir organizaciones, proyectos o repositorios. Los repositorios deben ser menores que 1 GB. Para instrucciones de configuración, tipos de archivo soportados, hallazgos y limitaciones, consulte Configurar escaneo de código sin agente.
En las tablas siguientes se resumen la disponibilidad y los requisitos previos de cada característica dentro de las plataformas de DevOps admitidas:
Azure DevOps
Conecta Azure DevOps a Microsoft Defender para la nube para obtener gestión de postura, escaneo de código y análisis de riesgos para organizaciones y repositorios de Azure DevOps. Aprende cómo integrar Azure DevOps y revisa los prerequisitos de Azure DevOps.
GitHub
Conecta GitHub a Microsoft Defender para la nube para el descubrimiento de inventario, escaneo de vulnerabilidades de código e IaC, y mapeo code-to-cloud. Aprende a integrar GitHub y revisa los requisitos previos de GitHub.
GitLab
Conecta GitLab a Microsoft Defender para la nube para recomendaciones de seguridad y búsqueda de riesgos en el explorador de seguridad en tus proyectos de GitLab. Aprende a integrar GitLab y revisa los requisitos previos de GitLab.
| Feature | CSPM básica | Defender CSPM | Prerequisites |
|---|---|---|---|
| Recomendaciones de seguridad para corregir vulnerabilidades de código | GitLab Ultimate. | ||
| Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) | GitLab Ultimate. | ||
| Recomendaciones de seguridad de para descubrir secretos expuestos | GitLab Ultimate. | ||
| recomendaciones de seguridad para corregir vulnerabilidades de código abierto | GitLab Ultimate. | ||
| Análisis de ruta de ataque | - | Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps. | |
| Explorador de seguridad en la nube | - | Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps. |
Registros externos
Los conectores de registros externos amplían Defender for Cloud para las imágenes de contenedor que están fuera de sus suscripciones de Azure, AWS y GCP. El CSPM fundamental proporciona inventario. Defender CSPM proporciona evaluación de vulnerabilidades y señales contextuales de riesgo. Para la cobertura de Defender for Containers, véase patrones de acceso a las características de Defender for Containers.
Docker Hub
Conecta Docker Hub a Microsoft Defender para la nube para habilitar el inventario de activos y la evaluación de vulnerabilidades sin agentes para imágenes de contenedores en tu organización Docker Hub. Aprende a configurar la evaluación de vulnerabilidades para Docker Hub y revisa los requisitos previos de Docker Hub.
| Capability | CSPM básica | Defender CSPM | Prerequisites |
|---|---|---|---|
| Descubrimiento de inventario de imágenes de contenedores en el registro | Una organización Docker Hub con permisos de administrador y un token de acceso de solo lectura. Crea un conector para cada organización de Docker Hub. | ||
| Evaluación de vulnerabilidades sin agentes para imágenes de contenedores | - | - | |
| Asignación de código a nube para contenedores | - | Configura la asignación admitida de código a nube. | |
| Mapeo de código a nube para Infraestructura como Código (IaC) | - | Configura la asignación admitida de código a nube. | |
| Análisis de ruta de ataque | - | - | |
| Búsqueda de riesgos con el explorador de seguridad | - | - | |
| Priorización de riesgos | - | - |
JFrog Artifactory
Conecta JFrog Artifactory a Microsoft Defender para la nube para habilitar el inventario de activos y la evaluación de vulnerabilidades sin agentes para imágenes de contenedores en tu tenant JFrog Artifactory Cloud. Aprende cómo configurar la evaluación de vulnerabilidades para JFrog Artifactory y revisa los requisitos previos de JFrog Artifactory. Defender CSPM añade señales de riesgo contextuales a las capacidades del registro de JFrog Artifactory en esta tabla. Los detalles del plan Defender CSPM enumeran capacidades CSPM más amplias, pero solo las que soportan el conector JFrog se aplican a sus imágenes de registro.
| Capability | CSPM básica | Defender CSPM | Prerequisites |
|---|---|---|---|
| Descubrimiento de inventario de imágenes de contenedores en el registro | Un tenant de JFrog Artifactory Cloud con acceso administrativo. Crea un conector para cada inquilino. | ||
| Evaluación de vulnerabilidades sin agentes para imágenes de contenedores | - | También requiere CLI de JFrog y jq analizador JSON. |
|
| Asignación de código a nube para contenedores | - | Configura la asignación admitida de código a nube. | |
| Mapeo de código a nube para Infraestructura como Código (IaC) | - | Configura la asignación admitida de código a nube. | |
| Análisis de ruta de ataque | - | - | |
| Búsqueda de riesgos con el explorador de seguridad | - | - | |
| Priorización de riesgos | - | - |
Para consultar los requisitos de evaluación de vulnerabilidades del registro de contenedores y de evaluación del entorno de ejecución, véase patrones de acceso a la característica Defender for Containers.