Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Gunakan informasi dukungan berikut untuk merencanakan kemampuan keamanan DevOps di Microsoft Defender untuk Cloud.
Keamanan DevOps memberikan visibilitas ke lingkungan DevOps Anda, membantu tim keamanan menemukan salah konfigurasi, rahasia yang terungkap, dan kerentanan kode di repositori serta pipeline CI/CD di Azure DevOps, GitHub, dan GitLab.
Dukungan cloud dan regional
Keamanan DevOps tersedia di cloud komersial Azure, di wilayah ini:
- Asia (Asia Timur)
- Australia (Australia Timur)
- Kanada (Kanada Tengah)
- Eropa (Eropa Barat, Eropa Utara, Swedia Tengah)
- Inggris (Inggris Selatan)
- AS (US Timur, AS Tengah)
Dukungan platform DevOps
Keamanan DevOps saat ini mendukung platform DevOps berikut:
Note
Defender untuk DevOps saat ini tidak mendukung instans GitHub Enterprise Cloud yang dikonfigurasi dengan residensi data.
Memerlukan izin
Keamanan DevOps memerlukan izin berikut:
| Fitur | Hak akses |
|---|---|
| Menyambungkan lingkungan DevOps ke Defender untuk Cloud |
|
| Meninjau wawasan dan temuan keamanan | Pembaca Informasi Keamanan |
| Mengonfigurasi anotasi permintaan pull | Kontributor atau Pemilik Langganan |
| Menginstal ekstensi Microsoft Security DevOps di Azure DevOps | Administrator Koleksi Proyek Azure DevOps |
| Menginstal tindakan Microsoft Security DevOps di GitHub | GitHub Write (Fitur Penulisan) |
Note
Untuk menghindari pengaturan izin hak tinggi pada langganan untuk akses baca wawasan dan temuan keamanan DevOps, gunakan peran Pembaca Keamanan pada grup sumber daya atau cakupan konektor.
Ketersediaan fitur
Kemampuan keamanan DevOps, seperti kontekstualisasi kode-ke-cloud, penjelajah keamanan, analisis jalur serangan, dan anotasi permintaan pull untuk temuan keamanan Infrastructure-as-Code, tersedia saat Anda mengaktifkan paket Defender Cloud Security Posture Management (Defender CSPM) berbayar. Untuk rincian kemampuan manajemen postur di platform cloud dan DevOps, lihat DevOps Cloud Security Posture Management.
Bagian berikut merangkum ketersediaan dan prasyarat untuk setiap fitur dalam platform DevOps yang didukung.
Pemindaian kode tanpa agen (Pratinjau)
Pemindaian kode tanpa agen (Pratinjau) memberikan perlindungan keamanan untuk repositori yang terhubung melalui Azure DevOps dan GitHub. Aplikasi ini memindai cabang default tanpa memerlukan perubahan pada pipeline CI/CD atau alur kerja pengembang. Layanan ini mengidentifikasi kerentanan kode, kesalahan konfigurasi Infrastructure-as-Code (IaC), dan kerentanan dependensi sumber terbuka, serta menghasilkan software bill of materials (SBOM) yang dapat dikueri.
Pemindaian kode tanpa agen mendukung kemampuan berikut:
- Pemindaian kerentanan kode untuk Python, JavaScript, TypeScript, JSX, dan TSX.
- Pemindaian kerentanan ketergantungan untuk ekosistem paket seperti npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, modul Go, RubyGems, Composer, Cargo, dan ekosistem lain yang didukung melalui manifest repositori dan file kunci.
- Pemindaian miskonfigurasi IaC untuk Terraform, file rencana Terraform, AWS CloudFormation, manifest Kubernetes, grafik Helm, template Dockerfiles, Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework, dan spesifikasi OpenAPI.
- Generasi SBOM untuk mengidentifikasi ketergantungan dan versi yang digunakan oleh repositori.
Pemindaian kode tanpa agen menggunakan alat sumber terbuka terkelola berikut:
| Alat | Cakupan utama |
|---|---|
| Penganalisis Templat | Templat ARM dan Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework, dan OpenAPI |
| Bandit | Kode Python |
| ESLint | JavaScript, TypeScript, JSX, dan TSX |
| Trivy | Ketergantungan dan paket sistem operasi dalam manifest repositori dan file kunci |
| Syft | Pembuatan SBOM untuk ekosistem paket yang didukung dan biner |
Pemindaian kode tanpa agen berjalan melalui konektor Azure DevOps dan GitHub. Penemuan repositori dilakukan setiap delapan jam, dan pemindaian kode serta IaC dijalankan setiap hari. Anda dapat memilih pemindai yang akan dijalankan dan menyertakan atau mengecualikan organisasi, proyek, atau repositori. Repositori harus lebih kecil dari 1 GB. Untuk instruksi pengaturan, jenis file yang didukung, temuan, dan keterbatasan, lihat Konfigurasikan pemindaian kode tanpa agen.
Azure DevOps
Hubungkan Azure DevOps ke Microsoft Defender untuk Cloud untuk mendapatkan manajemen postur, pemindaian kode, dan analisis risiko bagi organisasi dan repositori Azure DevOps. Pelajari cara mengonboard Azure DevOps dan meninjau prasyarat Azure DevOps.
GitHub
Hubungkan GitHub ke Microsoft Defender untuk Cloud untuk penemuan inventaris, pemindaian kerentanan kode dan IaC, serta pemetaan kode-ke-cloud. Pelajari cara menyiapkan GitHub dan tinjau prasyarat GitHub.
GitLab
Hubungkan GitLab ke Microsoft Defender untuk Cloud untuk mendapatkan rekomendasi keamanan dan melakukan penelusuran risiko di Security Explorer pada proyek GitLab Anda. Pelajari cara menyiapkan GitLab dan pelajari prasyarat GitLab.
| Fitur | CSPM Dasar | Defender CSPM | Prasyarat |
|---|---|---|---|
| Rekomendasi keamanan untuk memperbaiki kerentanan kode | GitLab Ultimate. | ||
| Rekomendasi keamanan untuk memperbaiki kesalahan konfigurasi infrastruktur sebagai kode (IaC) | GitLab Ultimate. | ||
| Rekomendasi keamanan untuk menemukan rahasia yang terekspos | GitLab Ultimate. | ||
| Rekomendasi keamanan untuk memperbaiki kerentanan sumber terbuka | GitLab Ultimate. | ||
| Analisis jalur serangan | - | Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps. | |
| Penjelajah keamanan cloud | - | Aktifkan Defender CSPM pada langganan Azure, konektor AWS, atau konektor GCP dalam tenant yang sama dengan konektor DevOps. |
Registri eksternal
Konektor registry eksternal memperluas Defender untuk Cloud ke image container di luar langganan Azure, AWS, dan GCP Anda. CSPM dasar menyediakan inventarisasi. Defender CSPM menyediakan penilaian kerentanan dan sinyal risiko kontekstual. Untuk cakupan Defender for Containers, lihat pola akses fitur Defender for Containers.
Docker Hub
Hubungkan Docker Hub ke Microsoft Defender untuk Cloud untuk mengaktifkan inventaris aset dan penilaian kerentanan tanpa agen pada gambar kontainer di organisasi Docker Hub Anda. Pelajari cara mengonfigurasi penilaian kerentanan untuk Docker Hub dan tinjau prasyarat Docker Hub.
| Capability | CSPM Dasar | Defender CSPM | Prasyarat |
|---|---|---|---|
| Penemuan citra kontainer dalam inventaris di registri | Organisasi Docker Hub dengan izin admin dan token akses baca-saja. Buat satu konektor untuk setiap organisasi Docker Hub. | ||
| Penilaian kerentanan tanpa agen untuk gambar kontainer | - | - | |
| Pemetaan kode ke cloud untuk kontainer | - | Konfigurasikan pemetaan kode-ke-cloud yang didukung. | |
| Pemetaan kode-ke-cloud untuk Infrastruktur sebagai Kode (IaC) | - | Konfigurasikan pemetaan kode-ke-cloud yang didukung. | |
| Analisis jalur serangan | - | - | |
| Berburu risiko dengan penjelajah keamanan | - | - | |
| Prioritas risiko | - | - |
JFrog Artifactory
Hubungkan JFrog Artifactory ke Microsoft Defender untuk Cloud untuk mengaktifkan inventaris aset dan penilaian kerentanan tanpa agen untuk citra kontainer di tenant JFrog Artifactory Cloud Anda. Pelajari cara mengonfigurasi penilaian kerentanan untuk JFrog Artifactory dan tinjau prasyarat JFrog Artifactory. Defender CSPM menambahkan sinyal risiko kontekstual ke kemampuan registri JFrog Artifactory dalam tabel ini. Detail paket Defender CSPM memuat kapabilitas CSPM yang lebih luas, tetapi yang berlaku untuk image registrinya hanyalah kapabilitas yang mendukung konektor JFrog.
| Capability | CSPM Dasar | Defender CSPM | Prasyarat |
|---|---|---|---|
| Penemuan citra kontainer dalam inventaris di registri | Sebuah tenant JFrog Artifactory Cloud dengan akses administratif. Buat satu konektor untuk setiap tenant. | ||
| Penilaian kerentanan tanpa agen untuk gambar kontainer | - | Juga memerlukan JFrog CLI dan jq parser JSON. |
|
| Pemetaan kode ke cloud untuk kontainer | - | Konfigurasikan pemetaan kode-ke-cloud yang didukung. | |
| Pemetaan kode-ke-cloud untuk Infrastruktur sebagai Kode (IaC) | - | Konfigurasikan pemetaan kode-ke-cloud yang didukung. | |
| Analisis jalur serangan | - | - | |
| Berburu risiko dengan penjelajah keamanan | - | - | |
| Prioritas risiko | - | - |
Untuk penilaian kerentanan registry kontainer dan persyaratan penilaian runtime, lihat pola akses fitur Defender for Containers.