Dukungan dan prasyarat: Keamanan DevOps

Gunakan informasi dukungan berikut untuk merencanakan kemampuan keamanan DevOps di Microsoft Defender untuk Cloud.

Keamanan DevOps memberikan visibilitas ke lingkungan DevOps Anda, membantu tim keamanan menemukan salah konfigurasi, rahasia yang terungkap, dan kerentanan kode di repositori serta pipeline CI/CD di Azure DevOps, GitHub, dan GitLab.

Dukungan cloud dan regional

Keamanan DevOps tersedia di cloud komersial Azure, di wilayah ini:

  • Asia (Asia Timur)
  • Australia (Australia Timur)
  • Kanada (Kanada Tengah)
  • Eropa (Eropa Barat, Eropa Utara, Swedia Tengah)
  • Inggris (Inggris Selatan)
  • AS (US Timur, AS Tengah)

Dukungan platform DevOps

Keamanan DevOps saat ini mendukung platform DevOps berikut:

Note

Defender untuk DevOps saat ini tidak mendukung instans GitHub Enterprise Cloud yang dikonfigurasi dengan residensi data.

Memerlukan izin

Keamanan DevOps memerlukan izin berikut:

Fitur Hak akses
Menyambungkan lingkungan DevOps ke Defender untuk Cloud
  • Azure: Kontributor Langganan atau Admin Keamanan
  • Azure DevOps: Administrator Kumpulan Proyek pada Organisasi Target
  • GitHub: Pemilik Organisasi
  • GitLab: Pemilik Grup pada Grup Target
Meninjau wawasan dan temuan keamanan Pembaca Informasi Keamanan
Mengonfigurasi anotasi permintaan pull Kontributor atau Pemilik Langganan
Menginstal ekstensi Microsoft Security DevOps di Azure DevOps Administrator Koleksi Proyek Azure DevOps
Menginstal tindakan Microsoft Security DevOps di GitHub GitHub Write (Fitur Penulisan)

Note

Untuk menghindari pengaturan izin hak tinggi pada langganan untuk akses baca wawasan dan temuan keamanan DevOps, gunakan peran Pembaca Keamanan pada grup sumber daya atau cakupan konektor.

Ketersediaan fitur

Kemampuan keamanan DevOps, seperti kontekstualisasi kode-ke-cloud, penjelajah keamanan, analisis jalur serangan, dan anotasi permintaan pull untuk temuan keamanan Infrastructure-as-Code, tersedia saat Anda mengaktifkan paket Defender Cloud Security Posture Management (Defender CSPM) berbayar. Untuk rincian kemampuan manajemen postur di platform cloud dan DevOps, lihat DevOps Cloud Security Posture Management.

Bagian berikut merangkum ketersediaan dan prasyarat untuk setiap fitur dalam platform DevOps yang didukung.

Pemindaian kode tanpa agen (Pratinjau)

Pemindaian kode tanpa agen (Pratinjau) memberikan perlindungan keamanan untuk repositori yang terhubung melalui Azure DevOps dan GitHub. Aplikasi ini memindai cabang default tanpa memerlukan perubahan pada pipeline CI/CD atau alur kerja pengembang. Layanan ini mengidentifikasi kerentanan kode, kesalahan konfigurasi Infrastructure-as-Code (IaC), dan kerentanan dependensi sumber terbuka, serta menghasilkan software bill of materials (SBOM) yang dapat dikueri.

Pemindaian kode tanpa agen mendukung kemampuan berikut:

  • Pemindaian kerentanan kode untuk Python, JavaScript, TypeScript, JSX, dan TSX.
  • Pemindaian kerentanan ketergantungan untuk ekosistem paket seperti npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, modul Go, RubyGems, Composer, Cargo, dan ekosistem lain yang didukung melalui manifest repositori dan file kunci.
  • Pemindaian miskonfigurasi IaC untuk Terraform, file rencana Terraform, AWS CloudFormation, manifest Kubernetes, grafik Helm, template Dockerfiles, Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework, dan spesifikasi OpenAPI.
  • Generasi SBOM untuk mengidentifikasi ketergantungan dan versi yang digunakan oleh repositori.

Pemindaian kode tanpa agen menggunakan alat sumber terbuka terkelola berikut:

Alat Cakupan utama
Penganalisis Templat Templat ARM dan Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework, dan OpenAPI
Bandit Kode Python
ESLint JavaScript, TypeScript, JSX, dan TSX
Trivy Ketergantungan dan paket sistem operasi dalam manifest repositori dan file kunci
Syft Pembuatan SBOM untuk ekosistem paket yang didukung dan biner

Pemindaian kode tanpa agen berjalan melalui konektor Azure DevOps dan GitHub. Penemuan repositori dilakukan setiap delapan jam, dan pemindaian kode serta IaC dijalankan setiap hari. Anda dapat memilih pemindai yang akan dijalankan dan menyertakan atau mengecualikan organisasi, proyek, atau repositori. Repositori harus lebih kecil dari 1 GB. Untuk instruksi pengaturan, jenis file yang didukung, temuan, dan keterbatasan, lihat Konfigurasikan pemindaian kode tanpa agen.

Azure DevOps

Hubungkan Azure DevOps ke Microsoft Defender untuk Cloud untuk mendapatkan manajemen postur, pemindaian kode, dan analisis risiko bagi organisasi dan repositori Azure DevOps. Pelajari cara mengonboard Azure DevOps dan meninjau prasyarat Azure DevOps.

Fitur CSPM Dasar Defender CSPM Prasyarat
Inventaris sumber daya Azure DevOps -
Rekomendasi keamanan untuk memperbaiki kesalahan konfigurasi lingkungan DevOps -
Rekomendasi keamanan untuk memperbaiki kerentanan kode Salah satu: Pemindaian kode tanpa agen (Pratinjau),ekstensi Microsoft Security DevOps, atau pemindaian kode GHAS.
Rekomendasi keamanan untuk memperbaiki kesalahan konfigurasi Infrastruktur sebagai Kode (IaC) Salah satunya: Pemindaian kode tanpa agen (Pratinjau) atau ekstensi Microsoft Security DevOps.
Rekomendasi keamanan untuk menemukan rahasia yang terekspos GitHub Advanced Security for Azure DevOps.
Rekomendasi keamanan untuk memperbaiki kerentanan sumber terbuka GitHub Advanced Security for Azure DevOps.
Kueri daftar komponen perangkat lunak (SBOM) - Aktifkan pemindaian kode tanpa agen (Pratinjau) dan tunggu pemindaian awal selesai.
Anotasi permintaan pull - Lihat prasyarat anotasi pull request.
Pemetaan kode ke cloud untuk Kontainer - Ekstensi Microsoft Security DevOps.
Pemetaan kode ke awan untuk templat Infrastruktur sebagai Kode (IaC) - Ekstensi Microsoft Security DevOps.
Analisis jalur serangan - Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps.
Penjelajah keamanan cloud - Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps.

GitHub

Hubungkan GitHub ke Microsoft Defender untuk Cloud untuk penemuan inventaris, pemindaian kerentanan kode dan IaC, serta pemetaan kode-ke-cloud. Pelajari cara menyiapkan GitHub dan tinjau prasyarat GitHub.

Fitur CSPM Dasar Defender CSPM Prasyarat
Inventaris sumber daya GitHub DevOps -
Rekomendasi keamanan untuk memperbaiki kesalahan konfigurasi lingkungan DevOps -
Rekomendasi keamanan untuk memperbaiki kerentanan kode Salah satu dari: Pemindaian kode tanpa agen (Pratinjau), tindakan Microsoft Security DevOps, atau GitHub Advanced Security.
Rekomendasi keamanan untuk memperbaiki kesalahan konfigurasi Infrastruktur sebagai Kode (IaC) Salah satu dari: Pemindaian kode tanpa agen (Pratinjau) atau aksi Microsoft Security DevOps.
Rekomendasi keamanan untuk menemukan rahasia yang terekspos GitHub Keamanan Lanjutan.
Rekomendasi keamanan untuk memperbaiki kerentanan sumber terbuka GitHub Keamanan Lanjutan.
Kueri daftar komponen perangkat lunak (SBOM) - Aktifkan pemindaian kode tanpa agen (Pratinjau) dan tunggu pemindaian awal selesai.
Pemetaan kode ke cloud untuk Kontainer - Aksi Microsoft Security DevOps.
Analisis jalur serangan - Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps.
Penjelajah keamanan cloud - Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps.

GitLab

Hubungkan GitLab ke Microsoft Defender untuk Cloud untuk mendapatkan rekomendasi keamanan dan melakukan penelusuran risiko di Security Explorer pada proyek GitLab Anda. Pelajari cara menyiapkan GitLab dan pelajari prasyarat GitLab.

Fitur CSPM Dasar Defender CSPM Prasyarat
Rekomendasi keamanan untuk memperbaiki kerentanan kode GitLab Ultimate.
Rekomendasi keamanan untuk memperbaiki kesalahan konfigurasi infrastruktur sebagai kode (IaC) GitLab Ultimate.
Rekomendasi keamanan untuk menemukan rahasia yang terekspos GitLab Ultimate.
Rekomendasi keamanan untuk memperbaiki kerentanan sumber terbuka GitLab Ultimate.
Analisis jalur serangan - Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps.
Penjelajah keamanan cloud - Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps.

Registri eksternal

Konektor registry eksternal memperluas Defender untuk Cloud ke image container di luar langganan Azure, AWS, dan GCP Anda. CSPM dasar menyediakan inventarisasi. Defender CSPM menyediakan penilaian kerentanan dan sinyal risiko kontekstual. Untuk cakupan Defender for Containers, lihat pola akses fitur Defender for Containers.

Docker Hub

Hubungkan Docker Hub ke Microsoft Defender untuk Cloud untuk mengaktifkan inventaris aset dan penilaian kerentanan tanpa agen pada gambar kontainer di organisasi Docker Hub Anda. Pelajari cara mengonfigurasi penilaian kerentanan untuk Docker Hub dan tinjau prasyarat Docker Hub.

Capability CSPM Dasar Defender CSPM Prasyarat
Penemuan citra kontainer dalam inventaris di registri Organisasi Docker Hub dengan izin admin dan token akses baca-saja. Buat satu konektor untuk setiap organisasi Docker Hub.
Penilaian kerentanan tanpa agen untuk gambar kontainer - -
Pemetaan kode ke cloud untuk kontainer - Konfigurasikan pemetaan kode-ke-cloud yang didukung.
Pemetaan kode-ke-cloud untuk Infrastruktur sebagai Kode (IaC) - Konfigurasikan pemetaan kode-ke-cloud yang didukung.
Analisis jalur serangan - -
Berburu risiko dengan penjelajah keamanan - -
Prioritas risiko - -

JFrog Artifactory

Hubungkan JFrog Artifactory ke Microsoft Defender untuk Cloud untuk mengaktifkan inventaris aset dan penilaian kerentanan tanpa agen untuk citra kontainer di tenant JFrog Artifactory Cloud Anda. Pelajari cara mengonfigurasi penilaian kerentanan untuk JFrog Artifactory dan tinjau prasyarat JFrog Artifactory. Defender CSPM menambahkan sinyal risiko kontekstual ke kemampuan registri JFrog Artifactory dalam tabel ini. Detail paket Defender CSPM memuat kapabilitas CSPM yang lebih luas, tetapi yang berlaku untuk image registrinya hanyalah kapabilitas yang mendukung konektor JFrog.

Capability CSPM Dasar Defender CSPM Prasyarat
Penemuan citra kontainer dalam inventaris di registri Sebuah tenant JFrog Artifactory Cloud dengan akses administratif. Buat satu konektor untuk setiap tenant.
Penilaian kerentanan tanpa agen untuk gambar kontainer - Juga memerlukan JFrog CLI dan jq parser JSON.
Pemetaan kode ke cloud untuk kontainer - Konfigurasikan pemetaan kode-ke-cloud yang didukung.
Pemetaan kode-ke-cloud untuk Infrastruktur sebagai Kode (IaC) - Konfigurasikan pemetaan kode-ke-cloud yang didukung.
Analisis jalur serangan - -
Berburu risiko dengan penjelajah keamanan - -
Prioritas risiko - -

Untuk penilaian kerentanan registry kontainer dan persyaratan penilaian runtime, lihat pola akses fitur Defender for Containers.