Compatibilidad y requisitos previos: seguridad de DevOps

En este artículo se resume la información de soporte técnico de las capacidades de seguridad de DevOps de Microsoft Defender para la nube.

La seguridad de DevOps proporciona visibilidad sobre los entornos de DevOps, lo que ayuda a los equipos de seguridad a detectar configuraciones incorrectas, secretos expuestos y vulnerabilidades de código en repositorios y canalizaciones de CI/CD en Azure DevOps, GitHub y GitLab.

Compatibilidad de nubes y regiones

La seguridad de DevOps está disponible en la nube comercial de Azure, en estas regiones:

  • Asia (Asia Oriental)
  • Australia (Este de Australia)
  • Canadá (Centro de Canadá)
  • Europa (Oeste de Europa, Norte de Europa, Centro de Suecia)
  • Reino Unido (Sur de Reino Unido)
  • EE. UU. (Este de EE. UU., Centro de EE. UU.)

Compatibilidad con la plataforma de DevOps

La seguridad de DevOps admite actualmente las siguientes plataformas de DevOps:

Note

Defender para DevOps actualmente no admite instancias de GitHub Enterprise Cloud configuradas con residencia de datos.

Permisos necesarios

La seguridad de DevOps requiere los permisos siguientes:

Feature Permissions
Conexión de entornos de DevOps a Defender for Cloud
  • Azure: colaborador de la suscripción o administrador de seguridad
  • Azure DevOps: administrador de colecciones de proyectos en la organización de destino
  • GitHub: propietario de la organización
  • GitLab: propietario del grupo en el grupo de destino
Revisión de conclusiones y hallazgos de seguridad Lector de seguridad
Configuración de anotaciones de solicitud de cambios Colaborador o propietario de la suscripción
Instalación de la extensión DevOps de Seguridad de Microsoft en Azure DevOps Administrador de colecciones de proyectos de Azure DevOps
Instalación de la acción DevOps de seguridad de Microsoft en GitHub Escritura de GitHub

Note

Para evitar establecer permisos altamente privilegiados en una suscripción para obtener acceso de lectura a perspectivas e informes de seguridad de DevOps, aplique el rol Security Reader en el grupo de recursos o el ámbito del conector.

Disponibilidad de funcionalidades

Las capacidades de seguridad de DevOps, como la contextualización de código a nube, el explorador de seguridad, el análisis de rutas de ataque y las anotaciones de solicitudes de extracción para los hallazgos de seguridad de Infraestructura como código, están disponibles cuando se habilita el plan de pago Defender Cloud Security Posture Management (Defender CSPM).

En las tablas siguientes se resumen la disponibilidad y los requisitos previos de cada característica dentro de las plataformas de DevOps admitidas:

Azure DevOps

Feature CSPM básica Defender CSPM Prerequisites
Conectar los repositorios de Azure DevOps Yes Yes Consulte Requisitos previos de incorporación de Azure DevOps.
Inventario de recursos de Azure DevOps Yes Yes Conector de Azure DevOps
Recomendaciones de seguridad para corregir errores de configuración del entorno de DevOps Yes Yes Conector de Azure DevOps
Recomendaciones de seguridad para corregir vulnerabilidades de código Yes Yes Escaneo de código sin agente (versión preliminar) para exámenes sin agente o extensión de DevOps de Seguridad de Microsoft para exámenes en canalización o GitHub Advanced Security para Azure DevOps para exámenes de CodeQL
Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) Yes Yes Exploración de código sin agente (versión preliminar) para exploraciones sin agente, o extensión de Seguridad de Microsoft DevOps para exploraciones en pipeline.
Recomendaciones de seguridad de para descubrir secretos expuestos Yes Yes Seguridad avanzada de GitHub para azure DevOps
recomendaciones de seguridad para corregir vulnerabilidades de código abierto Yes Yes Seguridad avanzada de GitHub para azure DevOps
Anotaciones de solicitud de cambios No Yes Ver los requisitos previos de las anotaciones del pull request.
Asignación de código a nube para contenedores No Yes Extensión de Seguridad de Microsoft DevOps
Mapeo de código a la nube para plantillas de infraestructura como código (IaC) No Yes Extensión de Seguridad de Microsoft DevOps
Análisis de ruta de ataque No Yes Habilitación de CSPM de Defender en una suscripción de Azure, AWS Connector o GCP Connector en el mismo inquilino que el conector de DevOps
Explorador de seguridad en la nube No Yes Habilitación de CSPM de Defender en una suscripción de Azure, AWS Connector o GCP Connector en el mismo inquilino que el conector de DevOps

GitHub

Feature CSPM básica Defender CSPM Prerequisites
Conectar repositorios de GitHub Yes Yes Consulte Requisitos previos de incorporación de GitHub.
Inventario de recursos de GitHub DevOps Yes Yes Conector de GitHub
Recomendaciones de seguridad para corregir errores de configuración del entorno de DevOps Yes Yes Conector de GitHub
Recomendaciones de seguridad para corregir vulnerabilidades de código Yes Yes Escaneo de código sin agente (versión preliminar) para exámenes sin agente, Acción de DevOps de Seguridad de Microsoft para exámenes en canalización o GitHub Advanced Security para exámenes de CodeQL
Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) Yes Yes Escaneo de código sin agente (versión preliminar) para escaneos sin agente o acción de DevOps de seguridad de Microsoft para escaneos en la canalización
Recomendaciones de seguridad de para descubrir secretos expuestos Yes Yes Seguridad avanzada de GitHub
recomendaciones de seguridad para corregir vulnerabilidades de código abierto Yes Yes Seguridad avanzada de GitHub
Asignación de código a nube para contenedores No Yes Acción de Seguridad de Microsoft DevOps
Análisis de ruta de ataque No Yes Habilitación de CSPM de Defender en una suscripción de Azure, AWS Connector o GCP Connector en el mismo inquilino que el conector de DevOps
Explorador de seguridad en la nube No Yes Habilitación de CSPM de Defender en una suscripción de Azure, AWS Connector o GCP Connector en el mismo inquilino que el conector de DevOps

GitLab

Feature CSPM básica Defender CSPM Prerequisites
Conectar proyectos de GitLab Yes Yes Consulte Requisitos previos de incorporación de GitLab.
Recomendaciones de seguridad para corregir vulnerabilidades de código Yes Yes GitLab Ultimate
Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) Yes Yes GitLab Ultimate
Recomendaciones de seguridad de para descubrir secretos expuestos Yes Yes GitLab Ultimate
recomendaciones de seguridad para corregir vulnerabilidades de código abierto Yes Yes GitLab Ultimate
Explorador de seguridad en la nube No Yes Habilitación de CSPM de Defender en una suscripción de Azure, AWS Connector o GCP Connector en el mismo inquilino que el conector de DevOps