Prise en charge et prérequis : sécurité DevOps

Utilisez les informations de support suivantes pour planifier les capacités de sécurité DevOps dans Microsoft Defender for Cloud.

La sécurité DevOps offre une visibilité sur vos environnements DevOps, aidant les équipes de sécurité à découvrir les erreurs de configuration, les secrets exposés et les vulnérabilités de code dans les dépôts et pipelines CI/CD dans Azure DevOps, GitHub et GitLab.

Prise en charge du cloud et de la région

La sécurité DevOps est disponible dans le cloud commercial Azure, dans les régions suivantes :

  • Asie (Asie de l’Est)
  • Australie (Australie Est)
  • Canada (Canada Centrale)
  • Europe (Europe Ouest, Europe Nord, Suède Centre)
  • Royaume-Uni (Royaume-Uni Sud)
  • ÉTATS-UNIS (USA Est, USA Centre)

Prise en charge de la plateforme DevOps

La sécurité DevOps prend actuellement en charge les plateformes DevOps suivantes :

Note

Defender pour DevOps ne prend actuellement pas en charge les instances GitHub Enterprise Cloud configurées avec la résidence des données.

Autorisations requises

La sécurité DevOps nécessite les autorisations suivantes :

Fonctionnalité Autorisations
Connecter des environnements DevOps à Defender pour cloud
  • Azure : Contributeur de l’abonnement ou Administrateur de la sécurité
  • Azure DevOps : Administrateur de collection de projets sur l’organisation cible
  • GitHub : Propriétaire d’organisation
  • GitLab : Propriétaire de groupe sur le groupe cible
Examiner les aperçus et les résultats en matière de sécurité Lecteur de sécurité
Configurer les annotations de pull request Contributeur d’abonnement ou propriétaire
Installer l’extension Sécurité Microsoft DevOps dans Azure DevOps Administrateur de collection de projets Azure DevOps
Installer l’action Sécurité Microsoft DevOps dans GitHub Écriture GitHub

Note

Pour éviter de définir des autorisations hautement privilégiées sur un abonnement pour l’accès en lecture aux insights et résultats de sécurité DevOps, appliquez le rôle Lecteur de sécurité sur l’étendue du groupe de ressources ou du connecteur.

Disponibilité des fonctionnalités

Les fonctionnalités de sécurité DevOps, telles que la contextualisation du code à cloud, l’Explorateur de sécurité, l’analyse des voies d’attaque et les annotations de pull request pour les résultats de sécurité Infrastructure-as-Code, sont disponibles lorsque vous activez le plan payant Defender Cloud Security Posture Management (CSPM Defender). Pour une analyse détaillée des capacités de gestion de la posture dans les plateformes cloud et DevOps, voir DevOps Cloud Security Posture Management.

Les sections suivantes résument la disponibilité et les prérequis pour chaque fonctionnalité au sein des plateformes DevOps prises en charge.

Numérisation de code sans agent (Aperçu)

Le balayage de code sans agent (Preview) offre une couverture de sécurité pour les dépôts connectés via Azure DevOps et GitHub. Il scanne la branche par défaut sans nécessiter de modifier les pipelines CI/CD ou les workflows des développeurs. Le service identifie les vulnérabilités du code, les mauvaises configurations d’Infrastructure-as-Code (IaC) et les vulnérabilités de dépendance open source, et génère une lettre de documents logicielle interrogable (SBOM).

Le balayage de code sans agent prend en charge ces fonctionnalités :

  • Analyse des vulnérabilités de code pour Python, JavaScript, TypeScript, JSX et TSX.
  • Analyse des vulnérabilités de dépendance pour des écosystèmes de paquets tels que npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, modules Go, RubyGems, Composer, Cargo, et d’autres écosystèmes pris en charge via des manifestes de dépôt et des fichiers verrouillés.
  • Analyse des erreurs de configuration de l’IaC pour Terraform, les fichiers de plan Terraform, AWS CloudFormation, les manifestes Kubernetes, les charts Helm, les Dockerfiles, les modèles Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework et les spécifications OpenAPI.
  • Génération de SBOM pour identifier les dépendances et versions utilisées par les dépôts.

Le balayage de code sans agent utilise les outils open source gérés suivants :

Tool Couverture principale
Analyseur de modèle Modèles ARM et Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework et OpenAPI
Bandit Code Python
ESLint JavaScript, TypeScript, JSX et TSX
Trivy Dépendances et paquets du système d’exploitation dans les manifestes de dépôt et les fichiers de verrouillage
Syft Génération de SBOM pour les écosystèmes de packages pris en charge et les binaires

L’analyse de code sans agent s’effectue via les connecteurs Azure DevOps et GitHub. La découverte du dépôt a lieu toutes les huit heures, et les scans de code et IaC sont effectués quotidiennement. Vous pouvez sélectionner les scanners à exécuter et inclure ou exclure des organisations, projets ou dépôts. Les dépôts doivent être inférieurs à 1 Go. Pour les instructions de configuration, les types de fichiers pris en charge, les résultats et les limitations, voir Configurer le balayage de code sans agent.

Azure DevOps

Connectez Azure DevOps à Microsoft Defender for Cloud pour bénéficier de la gestion de la posture, du scan de code et de l’analyse des risques pour les organisations et dépôts Azure DevOps. Apprenez comment intégrer Azure DevOps et relisez les prérequis Azure DevOps.

Fonctionnalité CSPM de base CSPM Defender Prerequisites
Inventaire des ressources Azure DevOps -
Recommandations de sécurité pour corriger les configurations incorrectes d’un environnement DevOps -
Recommandations de sécurité pour corriger les vulnérabilités du code L’un d’eux : le balayage de code sans agent (Aperçu),l’extension Sécurité Microsoft DevOps, ou le scan de code GHAS.
Recommandations de sécurité pour corriger les configurations incorrectes d’Infrastructure as Code (IaC) L’un d’eux : le balayage de code sans agent (Preview) ou l’extension Sécurité Microsoft DevOps.
Recommandations de sécurité pour découvrir les secrets exposés GitHub Advanced Security for Azure DevOps.
Recommandations de sécurité pour corriger des vulnérabilités open source GitHub Advanced Security for Azure DevOps.
Requête dans le logiciel de documents (SBOM) - Activez le balayage de code sans agent (Aperçu) et attendez la fin du scan initial.
Annotations des demandes de tirage - Voir les prérequis pour les annotations de pull request.
Mappage du code au cloud pour les conteneurs - Extension Sécurité Microsoft DevOps.
Mappage de code vers le cloud pour les modèles IaC (Infrastructure as Code) - Extension Sécurité Microsoft DevOps.
Analyse du chemin d’attaque - Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps.
Explorateur de sécurité du cloud - Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps.

GitHub

Connectez GitHub à Microsoft Defender for Cloud pour la découverte d’inventaire, l’analyse des vulnérabilités de code et IaC, ainsi que la cartographie code-to-cloud. Apprenez comment intégrer GitHub et relisez les prérequis GitHub.

Fonctionnalité CSPM de base CSPM Defender Prerequisites
Inventaire des ressources GitHub DevOps -
Recommandations de sécurité pour corriger les configurations incorrectes d’un environnement DevOps -
Recommandations de sécurité pour corriger les vulnérabilités du code L’un d’eux : le scan de code sans agent (Aperçu),l’action Sécurité Microsoft DevOps, ou la sécurité avancée sur GitHub.
Recommandations de sécurité pour corriger les configurations incorrectes d’Infrastructure as Code (IaC) L’un des suivants : balayage de code sans agent (Preview) ou action Sécurité Microsoft DevOps.
Recommandations de sécurité pour découvrir les secrets exposés GitHub Sécurité avancée.
Recommandations de sécurité pour corriger des vulnérabilités open source GitHub Sécurité avancée.
Requête dans le logiciel de documents (SBOM) - Activez le balayage de code sans agent (Aperçu) et attendez la fin du scan initial.
Mappage du code au cloud pour les conteneurs - action Sécurité Microsoft DevOps.
Analyse du chemin d’attaque - Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps.
Explorateur de sécurité du cloud - Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps.

GitLab

Connectez GitLab à Microsoft Defender for Cloud pour des recommandations de sécurité et la recherche de risques dans Security Explorer dans vos projets GitLab. Apprenez à intégrer GitLab et à revoir les prérequis de GitLab.

Fonctionnalité CSPM de base CSPM Defender Prerequisites
Recommandations de sécurité pour corriger les vulnérabilités du code GitLab Ultimate.
Recommandations de sécurité pour corriger les configurations incorrectes de l’infrastructure en tant que code (IaC) GitLab Ultimate.
Recommandations de sécurité pour découvrir les secrets exposés GitLab Ultimate.
Recommandations de sécurité pour corriger des vulnérabilités open source GitLab Ultimate.
Analyse du chemin d’attaque - Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps.
Explorateur de sécurité du cloud - Activez CSPM Defender sur un abonnement Azure, un connecteur AWS ou un connecteur GCP dans le même locataire que le connecteur DevOps.

Registres externes

Les connecteurs de registre externes étendent Defender for Cloud aux images conteneurs en dehors de vos abonnements Azure, AWS et GCP. Le CSPM de base fournit l’inventaire. CSPM Defender fournit une évaluation de la vulnérabilité et des signaux contextuels de risque. Pour la couverture de Defender for Containers, voir les modes d’accès aux fonctionnalités de Defender for Containers.

Docker Hub

Connectez Docker Hub à Microsoft Defender for Cloud pour permettre l’inventaire des actifs et l’évaluation des vulnérabilités sans agent pour les images de conteneurs dans votre organisation Docker Hub. Apprenez à configurer l’évaluation des vulnérabilités pour Docker Hub et examinez les prérequis de Docker Hub.

Capability CSPM de base CSPM Defender Prerequisites
Découverte d’inventaire des images de conteneurs dans le registre Une organisation Docker Hub avec des autorisations d’administrateur et un jeton d’accès en lecture seule. Créez un connecteur pour chaque organisation Docker Hub.
Évaluation des vulnérabilités sans agent pour les images de conteneurs - -
Mappage du code au cloud pour les conteneurs - Configurez la cartographie code-to-cloud prise en charge.
Cartographie du code au cloud pour l’Infrastructure as Code (IaC) - Configurez la cartographie code-to-cloud prise en charge.
Analyse du chemin d’attaque - -
Chasse aux risques avec l’Explorateur de sécurité - -
Hiérarchisation des risques - -

JFrog Artifactory

Connectez JFrog Artifactory à Microsoft Defender for Cloud pour permettre l’inventaire des actifs et l’évaluation des vulnérabilités sans agent pour les images de conteneurs dans votre locataire JFrog Artifactory Cloud. Apprenez à configurer l’évaluation des vulnérabilités pour JFrog Artifactory et à consulter les prérequis de JFrog Artifactory. CSPM Defender ajoute des signaux de risque contextuels aux capacités du registre JFrog Artifactory dans ce tableau. Les détails du plan CSPM Defender répertorient un ensemble plus large de fonctionnalités CSPM, mais seules celles qui prennent en charge le connecteur JFrog s’appliquent aux images de son registre.

Capability CSPM de base CSPM Defender Prerequisites
Découverte d’inventaire des images de conteneurs dans le registre Un tenant JFrog Artifactory Cloud avec accès administratif. Créez un connecteur pour chaque locataire.
Évaluation des vulnérabilités sans agent pour les images de conteneurs - Nécessite également JFrog CLI et jq un analyseur JSON.
Mappage du code au cloud pour les conteneurs - Configurez la cartographie code-to-cloud prise en charge.
Cartographie du code au cloud pour l’Infrastructure as Code (IaC) - Configurez la cartographie code-to-cloud prise en charge.
Analyse du chemin d’attaque - -
Chasse aux risques avec l’Explorateur de sécurité - -
Hiérarchisation des risques - -

Pour l’évaluation des vulnérabilités du registre de conteneurs et les exigences relatives à l’évaluation en cours d’exécution, voir Modèles d’accès aux fonctionnalités de Defender for Containers.