Compatibilidad y requisitos previos: seguridad de DevOps

En este artículo se resume la información de soporte técnico de las capacidades de seguridad de DevOps de Microsoft Defender para la nube.

La seguridad de DevOps proporciona visibilidad sobre los entornos de DevOps, lo que ayuda a los equipos de seguridad a detectar configuraciones incorrectas, secretos expuestos y vulnerabilidades de código en repositorios y canalizaciones de CI/CD en Azure DevOps, GitHub y GitLab.

Compatibilidad de nubes y regiones

La seguridad de DevOps está disponible en la nube comercial de Azure, en estas regiones:

  • Asia (Asia Oriental)
  • Australia (Este de Australia)
  • Canadá (Centro de Canadá)
  • Europa (Oeste de Europa, Norte de Europa, Centro de Suecia)
  • Reino Unido (Sur de Reino Unido)
  • EE. UU. (Este de EE. UU., Centro de EE. UU.)

Compatibilidad con la plataforma de DevOps

La seguridad de DevOps admite actualmente las siguientes plataformas de DevOps:

Note

Defender para DevOps actualmente no admite instancias de GitHub Enterprise Cloud configuradas con residencia de datos.

Permisos necesarios

La seguridad de DevOps requiere los permisos siguientes:

Feature Permissions
Conexión de entornos de DevOps a Defender for Cloud
  • Azure: colaborador de la suscripción o administrador de seguridad
  • Azure DevOps: administrador de colecciones de proyectos en la organización de destino
  • GitHub: propietario de la organización
  • GitLab: propietario del grupo en el grupo de destino
Revisión de conclusiones y hallazgos de seguridad Lector de seguridad
Configuración de anotaciones de solicitud de cambios Colaborador o propietario de la suscripción
Instalación de la extensión DevOps de Seguridad de Microsoft en Azure DevOps Administrador de colecciones de proyectos de Azure DevOps
Instalación de la acción DevOps de seguridad de Microsoft en GitHub Escritura de GitHub

Note

Para evitar establecer permisos altamente privilegiados en una suscripción para obtener acceso de lectura a perspectivas e informes de seguridad de DevOps, aplique el rol Security Reader en el grupo de recursos o el ámbito del conector.

Disponibilidad de funcionalidades

Las capacidades de seguridad de DevOps, como la contextualización de código a nube, el explorador de seguridad, el análisis de rutas de ataque y las anotaciones de solicitudes de extracción para los hallazgos de seguridad de Infraestructura como código, están disponibles cuando se habilita el plan de pago Defender Cloud Security Posture Management (Defender CSPM). Para un desglose detallado de las capacidades de gestión de postura en plataformas cloud y DevOps, véase Gestión de Postura de Seguridad en la Nube DevOps.

Escaneo de código sin agentes (Vista previa)

El escaneo de código sin agentes (Preview) proporciona cobertura de seguridad para repositorios conectados a través de Azure DevOps y GitHub. Escanea la rama predeterminada sin requerir cambios en las canalizaciones CI/CD ni en los flujos de trabajo de los desarrolladores. El servicio identifica vulnerabilidades de código, malas configuraciones de Infraestructura-como-Código (IaC) y vulnerabilidades de dependencias de código abierto, y genera una lista de materiales de software consultable (SBOM).

El escaneo de código sin agentes soporta estas capacidades:

  • Escaneo de vulnerabilidades de código para Python, JavaScript, TypeScript, JSX y TSX.
  • Escaneo de vulnerabilidades de dependencias para ecosistemas de paquetes como npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, módulos Go, RubyGems, Composer, Cargo y otros ecosistemas soportados mediante manifiestos de repositorio y archivos de bloqueo.
  • Detección de configuraciones incorrectas en IaC para Terraform, archivos de plan de Terraform, AWS CloudFormation, manifiestos de Kubernetes, charts de Helm, Dockerfiles, plantillas de Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework y especificaciones de OpenAPI.
  • Generación de SBOM para identificar dependencias y versiones utilizadas por repositorios.

El escaneo de código sin agente utiliza las siguientes herramientas de código abierto gestionado:

Herramienta Cobertura principal
Analizador de plantillas Plantillas de ARM y Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework y OpenAPI
Bandit Código Python
ESLint JavaScript, TypeScript, JSX y TSX
Trivy Dependencias y paquetes del sistema operativo en manifiestos de repositorio y archivos de bloqueo
Syft Generación de SBOM para ecosistemas de paquetes compatibles y binarios

El escaneo de código sin agentes se ejecuta a través de los conectores de Azure DevOps y GitHub. El descubrimiento del repositorio ocurre cada ocho horas, y los escaneos de código e IaC se ejecutan diariamente. Puedes seleccionar los escáneres a ejecutar e incluir o excluir organizaciones, proyectos o repositorios. Los repositorios deben ser menores que 1 GB. Para instrucciones de configuración, tipos de archivo soportados, hallazgos y limitaciones, consulte Configurar escaneo de código sin agente.

En las tablas siguientes se resumen la disponibilidad y los requisitos previos de cada característica dentro de las plataformas de DevOps admitidas:

Azure DevOps

Conecta Azure DevOps a Microsoft Defender para la nube para obtener gestión de postura, escaneo de código y análisis de riesgos para organizaciones y repositorios de Azure DevOps. Aprende cómo integrar Azure DevOps y revisa los prerequisitos de Azure DevOps.

Feature CSPM básica Defender CSPM Prerequisites
Inventario de recursos de Azure DevOps -
Recomendaciones de seguridad para corregir errores de configuración del entorno de DevOps -
Recomendaciones de seguridad para corregir vulnerabilidades de código Uno de: escaneo de código sin agentes (Preview),extensión Seguridad de Microsoft DevOps o escaneo de código GHAS.
Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) Uno de: escaneo de código sin agentes (versión preliminar) o extensión de Seguridad de Microsoft DevOps.
Recomendaciones de seguridad de para descubrir secretos expuestos GitHub Advanced Security for Azure DevOps.
recomendaciones de seguridad para corregir vulnerabilidades de código abierto GitHub Advanced Security for Azure DevOps.
Consultar la lista de materiales de software (SBOM) - Activa el escaneo de código sin agente (Vista previa) y espera a que el escaneo inicial se complete.
Anotaciones de solicitud de cambios - Consulta los requisitos previos de las anotaciones para las solicitudes de incorporación de cambios.
Asignación de código a nube para contenedores - Extensión Seguridad de Microsoft DevOps.
Mapeo de código a la nube para plantillas de infraestructura como código (IaC) - Extensión Seguridad de Microsoft DevOps.
Análisis de ruta de ataque - Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps.
Explorador de seguridad en la nube - Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps.

GitHub

Conecta GitHub a Microsoft Defender para la nube para el descubrimiento de inventario, escaneo de vulnerabilidades de código e IaC, y mapeo code-to-cloud. Aprende a integrar GitHub y revisa los requisitos previos de GitHub.

Feature CSPM básica Defender CSPM Prerequisites
Inventario de recursos de GitHub DevOps -
Recomendaciones de seguridad para corregir errores de configuración del entorno de DevOps -
Recomendaciones de seguridad para corregir vulnerabilidades de código Uno de: escaneo de código sin agente (Vista previa),acción DevOps de Seguridad de Microsoft o Seguridad Avanzada de GitHub.
Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) Uno de: escaneo de código sin agentes (Preview) o acción de Seguridad de Microsoft DevOps.
Recomendaciones de seguridad de para descubrir secretos expuestos GitHub Seguridad Avanzada.
recomendaciones de seguridad para corregir vulnerabilidades de código abierto GitHub Seguridad Avanzada.
Consultar la lista de materiales de software (SBOM) - Activa el escaneo de código sin agente (Vista previa) y espera a que el escaneo inicial se complete.
Asignación de código a nube para contenedores - Acción de Seguridad de Microsoft DevOps.
Análisis de ruta de ataque - Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps.
Explorador de seguridad en la nube - Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps.

GitLab

Conecta GitLab a Microsoft Defender para la nube para recomendaciones de seguridad y búsqueda de riesgos en el explorador de seguridad en tus proyectos de GitLab. Aprende a integrar GitLab y revisa los requisitos previos de GitLab.

Feature CSPM básica Defender CSPM Prerequisites
Recomendaciones de seguridad para corregir vulnerabilidades de código GitLab Ultimate.
Recomendaciones de seguridad para corregir errores de configuración de infraestructura como código (IaC) GitLab Ultimate.
Recomendaciones de seguridad de para descubrir secretos expuestos GitLab Ultimate.
recomendaciones de seguridad para corregir vulnerabilidades de código abierto GitLab Ultimate.
Análisis de ruta de ataque - Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps.
Explorador de seguridad en la nube - Activa Defender CSPM en una suscripción de Azure, conector AWS o conector GCP en el mismo tenant que el conector DevOps.

Registros externos

Los conectores de registros externos amplían Defender for Cloud para las imágenes de contenedor que están fuera de sus suscripciones de Azure, AWS y GCP. El CSPM fundamental proporciona inventario. Defender CSPM proporciona evaluación de vulnerabilidades y señales contextuales de riesgo. Para la cobertura de Defender for Containers, véase patrones de acceso a las características de Defender for Containers.

Docker Hub

Conecta Docker Hub a Microsoft Defender para la nube para habilitar el inventario de activos y la evaluación de vulnerabilidades sin agentes para imágenes de contenedores en tu organización Docker Hub. Aprende a configurar la evaluación de vulnerabilidades para Docker Hub y revisa los requisitos previos de Docker Hub.

Capability CSPM básica Defender CSPM Prerequisites
Descubrimiento de inventario de imágenes de contenedores en el registro Una organización Docker Hub con permisos de administrador y un token de acceso de solo lectura. Crea un conector para cada organización de Docker Hub.
Evaluación de vulnerabilidades sin agentes para imágenes de contenedores - -
Asignación de código a nube para contenedores - Configura la asignación admitida de código a nube.
Mapeo de código a nube para Infraestructura como Código (IaC) - Configura la asignación admitida de código a nube.
Análisis de ruta de ataque - -
Búsqueda de riesgos con el explorador de seguridad - -
Priorización de riesgos - -

JFrog Artifactory

Conecta JFrog Artifactory a Microsoft Defender para la nube para habilitar el inventario de activos y la evaluación de vulnerabilidades sin agentes para imágenes de contenedores en tu tenant JFrog Artifactory Cloud. Aprende cómo configurar la evaluación de vulnerabilidades para JFrog Artifactory y revisa los requisitos previos de JFrog Artifactory. Defender CSPM añade señales de riesgo contextuales a las capacidades del registro de JFrog Artifactory en esta tabla. Los detalles del plan Defender CSPM enumeran capacidades CSPM más amplias, pero solo las que soportan el conector JFrog se aplican a sus imágenes de registro.

Capability CSPM básica Defender CSPM Prerequisites
Descubrimiento de inventario de imágenes de contenedores en el registro Un tenant de JFrog Artifactory Cloud con acceso administrativo. Crea un conector para cada inquilino.
Evaluación de vulnerabilidades sin agentes para imágenes de contenedores - También requiere CLI de JFrog y jq analizador JSON.
Asignación de código a nube para contenedores - Configura la asignación admitida de código a nube.
Mapeo de código a nube para Infraestructura como Código (IaC) - Configura la asignación admitida de código a nube.
Análisis de ruta de ataque - -
Búsqueda de riesgos con el explorador de seguridad - -
Priorización de riesgos - -

Para consultar los requisitos de evaluación de vulnerabilidades del registro de contenedores y de evaluación del entorno de ejecución, véase patrones de acceso a la característica Defender for Containers.