Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Panduan ini menyediakan langkah-langkah penyiapan untuk proyek kotak pasir yang membantu Anda mengevaluasi GitHub Advanced Security (GHAS) dan integrasi Microsoft Defender untuk Cloud ujung ke ujung dengan kasus penggunaan sederhana.
Integrasi GHAS dan Microsoft Defender untuk Cloud membantu memaksimalkan keamanan aplikasi cloud-native Microsoft dengan mengkorelasikan risiko dan konteks runtime dengan kode asal untuk perbaikan berbasis AI yang lebih cepat.
Dengan mengikuti panduan ini, Anda:
- Siapkan repositori GitHub Anda untuk cakupan Defender untuk Cloud.
- Buat faktor risiko runtime.
- Tautkan kode ke sumber daya runtime.
- Uji kasus penggunaan nyata di Defender untuk Cloud.
Prasyarat
| Aspect | Details |
|---|---|
| Persyaratan lingkungan | - Akun GitHub dengan konektor yang dibuat di Defender untuk Cloud - Lisensi GHAS - Defender Cloud Security Posture Management (DCSPM) diaktifkan pada langganan - Microsoft Security Copilot (opsional untuk remediasi otomatis) |
| Peran dan izin | - Izin untuk Admin Keamanan - Admin Keamanan pada langganan Azure (untuk melihat temuan di Defender untuk Cloud) - Pemilik organisasi GitHub |
| Lingkungan cloud | Hanya tersedia di cloud komersial (tidak dalam Azure Government, Azure dioperasikan oleh 21Vianet, atau sovereign cloud lainnya). |
Menyiapkan lingkungan Anda
Langkah 1: Siapkan repositori GitHub dan jalankan alur kerja
Untuk menguji integrasi, gunakan contoh Sandbox GitHub repositori yang sudah memiliki semua konten untuk membangun gambar kontainer yang rentan.
Sebelum Anda menyiapkan repositori, pastikan bahwa:
- Tentukan konektor untuk organisasi GitHub yang Anda rencanakan untuk digunakan di portal Defender untuk Cloud. Ikuti langkah-langkah di Menyambungkan lingkungan GitHub Anda ke Pertahanan Microsoft untuk Cloud.
- Konfigurasikan pemindaian kode tanpa agen untuk konektor GitHub Anda. Ikuti langkah-langkah dalam Mengonfigurasi pemindaian kode tanpa agen (pratinjau).
- Gunakan repositori privat untuk integrasi.
- Kloning repositori berikut ke organisasi GitHub Anda:
- https://github.com/build25-woodgrove/mdc-customer-playbook Repositori ini mengaktifkan GHAS dan di-onboard ke penyewa Azure yang telah Defender CSPM diaktifkan.
Di repositori, ikuti langkah-langkah berikut:
- Pergi ke Pengaturan.
- Di panel kiri, pilih Tindakan Rahasia dan variabel>. Lalu pilih Rahasia repositori baru.
- Tambahkan rahasia berikut di tingkat repositori atau organisasi:
| Variabel | Description |
|---|---|
| ACR_ENDPOINT | Server autentikasi untuk registri kontainer. |
| ACR_USERNAME | Nama pengguna untuk registri kontainer. |
| ACR_PASSWORD | Kata sandi untuk registri kontainer. |
Note
Anda dapat memilih nama apa pun untuk variabel ini. Mereka tidak perlu mengikuti pola tertentu.
Anda dapat menemukan server otentikasi registri kontainer, nama pengguna, dan kata sandi di portal Azure dengan mengikuti langkah-langkah berikut:
- Pilih registri kontainer yang ingin Anda sebarkan.
- Di bawah Pengaturan, pilih Kunci akses.
- Panel Kunci akses memperlihatkan kunci untuk server autentikasi, nama pengguna, dan kata sandi.
Di repositori Anda, pilih Tindakan, pilih alur kerja Bangun dan Dorong ke ACR , lalu pilih Jalankan alur kerja.
Periksa apakah gambar disebarkan ke registri kontainer Anda. Untuk repositori contoh, gambar harus berada dalam registri yang disebut mdc-mock-0001 dengan tag mdc-ghas-integration.
Sebarkan image sebagai mdc-mock-0001:mdc-ghas-integration kontainer yang berjalan di cluster Anda. Salah satu cara untuk menyebarkan citra kontainer ke klaster Anda adalah dengan menghubungkan ke klaster dan menggunakan perintah tersebut kubectl run . Berikut adalah contoh untuk Azure Kubernetes Service (AKS):
Tetapkan langganan kluster
az account set --subscription $subscriptionID
Atur kredensial untuk kluster:
az aks get-credentials --resource-group $resourceGroupName --name $kubernetesClusterName --overwrite-existing
Sebarkan gambar:
kubectl run $containerName --image=$registryName.azurecr.io/mdc-mock-0001:mdc-ghas-integration
Langkah 2: Buat contoh faktor risiko (aturan penting bisnis)
Salah satu faktor risiko yang dideteksi Defender untuk Cloud untuk integrasi ini adalah kekritisan bisnis. Organisasi dapat membuat aturan untuk memberi label sumber daya sebagai bisnis penting.
- Di portal Defender untuk Cloud, buka Pengaturan> lingkunganKekritisan sumber daya.
- Di panel kanan, pilih tautan untuk membuka Pertahanan Microsoft.
- Pilih Buat klasifikasi baru.
- Masukkan nama dan deskripsi.
- Di penyusun kueri, pilih Sumber daya cloud. Tulis kueri untuk mengatur Nama Sumber Daya yang sama dengan nama kontainer yang Anda sebarkan ke kluster Anda untuk validasi. Lalu pilih Berikutnya.
- Pada halaman Aset Pratinjau , jika Pertahanan Microsoft sudah mendeteksi sumber daya Anda, nama kontainer muncul dengan jenis aset K8s-container atau K8s-pod. Bahkan jika nama belum terlihat, lanjutkan dengan langkah berikutnya.
- Pilih tingkat kekritisan, lalu tinjau dan kirimkan aturan klasifikasi Anda.
Note
Pertahanan Microsoft menerapkan label kekritisan ke kontainer setelah mendeteksi kontainer. Proses ini dapat memakan waktu hingga 24 jam.
Langkah 3: Validasi bahwa lingkungan Anda siap
Validasi mengonfirmasi bahwa lingkungan Anda dikonfigurasi dengan benar untuk menampilkan kode ke rekomendasi runtime dan menghasilkan hasil yang dapat ditindaklanjuti.
Selama validasi, Defender memverifikasi kode penuh hingga visibilitas runtime.
- Microsoft Defender untuk Cloud terus memantau repositori kode sumber untuk kerentanan keamanan.
- Artefak bangun, seperti citra kontainer, dipindai dalam registri kontainer sebelum diterapkan.
- Beban kerja runtime yang disebarkan ke kluster Kubernetes dipantau untuk risiko keamanan.
- Defender untuk Cloud mengaitkan dan melacak setiap artefak mulai dari kode, melalui build dan penyebaran, hingga runtime, dan kembali.
Note
Diperlukan waktu hingga 24 jam setelah langkah-langkah sebelumnya diterapkan untuk melihat hasil berikut.
Uji bahwa pemindaian GitHub yang tanpa agen mendeteksi repositori.
Buka Cloud Security Explorer dan jalankan kueri validasi yang dijelaskan dalam daftar berikut. Kueri validasi ini menguji apakah Defender dapat mengidentifikasi artefak yang dihasilkan oleh pipeline dan beban kerja Anda. Jika kueri mengembalikan hasil, itu menunjukkan bahwa pemindaian dan korelasi berfungsi seperti yang diharapkan.
Note
Jika tidak ada hasil yang dikembalikan, mungkin menunjukkan bahwa artefak belum dibuat, pemindaian tidak dikonfigurasi, atau izin hilang.
- Validasi bahwa Defender untuk Cloud (di Azure Container Registry) memindai gambar kontainer dan menggunakannya untuk membuat kontainer.
- Dalam kueri Anda, tambahkan kondisi untuk penyebaran spesifik Anda.
- Validasi bahwa kontainer berjalan dan Defender untuk Cloud memindai kluster AKS.
- Periksa bahwa faktor risiko dikonfigurasi dengan benar di sisi Defender untuk Cloud. Cari nama kontainer Anda di halaman inventori Defender untuk Cloud, dan Anda akan melihatnya ditandai sebagai penting.
Note
Memvalidasi konfigurasi faktor risiko hanya diperlukan jika faktor risiko belum dikonfigurasi di lingkungan Anda.
Validasi yang berhasil memastikan bahwa langkah-langkah berikutnya, seperti rekomendasi, kampanye, dan pembuatan masalah GitHub, menghasilkan hasil yang bermakna.