以下のサポート情報を活用して、Microsoft Defender for CloudのDevOpsセキュリティ機能を計画してください。
DevOpsセキュリティはDevOps環境の可視化を提供し、セキュリティチームがAzure DevOps、GitHub、GitLabのリポジトリやCI/CDパイプライン内の誤設定、露出した秘密、コードの脆弱性を発見するのに役立ちます。
クラウドとリージョンのサポート
DevOps のセキュリティは、次のリージョンの Azure 商用クラウドで利用できます:
- アジア (東アジア)
- オーストラリア (オーストラリア東部)
- カナダ (カナダ中部)
- ヨーロッパ (西ヨーロッパ、北ヨーロッパ、スウェーデン中部)
- 英国 (英国南部)
- 米国 (米国東部、米国中部)
DevOps プラットフォームのサポート
DevOps セキュリティでは現在、次の DevOps プラットフォームがサポートされています:
注
Defender for DevOps は現在、データ所在地で構成された GitHub Enterprise Cloud インスタンスをサポートしていません。
必要なアクセス許可
DevOps セキュリティには、次のアクセス許可が必要です:
| 特徴 | 権限 |
|---|---|
| DevOps 環境を Defender for Cloud に接続する |
|
| セキュリティの分析情報と結果を確認する | セキュリティリーダー |
| プルリクエスト注釈を構成する | サブスクリプション共同作成者または所有者 |
| Azure DevOps に Microsoft Security DevOps 拡張機能をインストールする | Azure DevOps プロジェクト コレクション管理者 |
| GitHub に Microsoft Security DevOps アクションをインストールする | GitHub 書き込み |
注
DevOps のセキュリティの分析情報と結果への読み取りアクセスのためにサブスクリプションに対して高い特権のアクセス許可を設定しないようにするには、リソース グループまたはコネクタ スコープに セキュリティ閲覧者 ロールを適用します。
機能の可用性
DevOps のセキュリティ機能 (コードからクラウドへのコンテキスト化、セキュリティ エクスプローラー、攻撃パス分析、コードとしてのインフラストラクチャのセキュリティ結果のプル要求注釈など) は、有料の Defender Cloud Security Posture Management (Defender CSPM) プランを有効にすると利用できます。 クラウドおよびDevOpsプラットフォームにおけるポスチャー管理能力の詳細は、 DevOps Cloud Security Posture Managementをご覧ください。
以下のセクションでは、サポートされているDevOpsプラットフォームにおける各機能の利用可能性と前提条件をまとめます。
エージェントレスコードスキャン(プレビュー)
エージェントレスコードスキャン(プレビュー)は、Azure DevOpsおよびGitHubを介して接続されたリポジトリのセキュリティカバレッジを提供します。 CI/CDパイプラインや開発者ワークフローの変更を必要とせずに、デフォルトのブランチをスキャンします。 このサービスはコードの脆弱性、Infrastructure-as-Code(IaC)の誤設定、オープンソース依存脆弱性を特定し、クエリ可能なソフトウェア資材明細(SBOM)を生成します。
エージェントレスコードスキャンは以下の機能をサポートしています:
- Python、JavaScript、TypeScript、JSX、TSX向けのコード脆弱性スキャン。
- npm、Yarn、pip、Pipenv、Poetry、Maven、Gradle、NuGet、Goモジュール、RubyGems、Composer、Cargoなどのパッケージエコシステムの依存脆弱性スキャンを行い、リポジトリマニフェストやロックファイルを通じてサポートします。
- Terraform、Terraform プランファイル、AWS CloudFormation、Kubernetes manifests、Helm charts、Dockerfile、Azure Resource Manager(ARM)テンプレート、Bicep、AWS Serverless Application Model (SAM)、Kustomize、Serverless Framework、OpenAPI 仕様のIaC ミス設定スキャン。
- リポジトリで使用される依存関係やバージョンを特定するためのSBOM生成。
エージェントレスコードスキャンは以下のマネージドオープンソースツールを使用します。
| ツール | 主な対象範囲 |
|---|---|
| テンプレートアナライザー | ARM テンプレートとBicep テンプレート |
| Checkov | Terraform、CloudFormation、Kubernetes、Helm、Dockerfiles、ARM、Bicep、SAM、Kustomize、Serverless Framework、OpenAPI |
| Bandit | Pythonコード |
| ESLint | JavaScript、TypeScript、JSX、TSX |
| Trivy | リポジトリマニフェストおよびロックファイル内の依存関係およびオペレーティングシステムパッケージ |
| Syft | サポートパッケージエコシステムおよびバイナリのためのSBOM生成 |
エージェントレスコードスキャンはAzure DevOpsおよびGitHubコネクタを通じて動作します。 リポジトリの検出は8時間ごとに行われ、コードとIaCスキャンは毎日行われます。 スキャナーを選択して実行し、組織、プロジェクト、リポジトリの含めたり除外したりすることができます。 リポジトリは1GB未満でなければなりません。 セットアップ手順、対応ファイル形式、所見、制限については 「エージェントレスコードスキャンの設定」を参照してください。
Azure DevOps
Azure DevOpsとMicrosoft Defender for Cloudを接続すれば、Azure DevOps組織やリポジトリのための態勢管理、コードスキャン、リスク分析を得られます。 Azure DevOpsのオンボーディング方法を学び、Azure DevOpsの前提条件を確認してください。
| 特徴 | 基本的な CSPM | ディフェンダー CSPM | 前提条件 |
|---|---|---|---|
| Azure DevOps リソースのインベントリ | - | ||
| DevOps 環境の構成ミスを修正するためのセキュリティに関する推奨事項 | - | ||
| コードの脆弱性を修正するためのセキュリティに関する推奨事項 | いずれか:エージェントレスコードスキャン(プレビュー)、Microsoft Security DevOps拡張、またはGHASコードスキャン。 | ||
| コードとしてのインフラストラクチャ (IaC) の構成ミスを修正するためのセキュリティに関する推奨事項 | 次のいずれか: エージェントレス コード スキャン(プレビュー) または Microsoft Security DevOps 拡張機能。 | ||
| 公開されているシークレットを検出するためのセキュリティに関する推奨事項 | GitHub Advanced Security for Azure DevOps. | ||
| オープン ソースの脆弱性を修正するためのセキュリティに関する推奨事項 | GitHub Advanced Security for Azure DevOps. | ||
| 検索ソフトウェアの資材明細(SBOM) | - | エージェントレスコードスキャン(プレビュー)を有効にし、初期スキャン完了を待ちます。 | |
| pull request の注釈 | - | プル リクエスト注釈の前提条件を参照してください。 | |
| コンテナーのコードからクラウドへのマッピング | - | Microsoft Security DevOps 拡張。 | |
| インフラストラクチャをコードとして扱う (IaC) テンプレートのクラウドへのマッピング | - | Microsoft Security DevOps 拡張。 | |
| 攻撃パス分析 | - | Azureサブスクリプション、AWSコネクタ、またはGCPコネクタで、DevOpsコネクタと同じテナント内でDefender CSPMを有効にしてください。 | |
| クラウド セキュリティ エクスプローラー | - | Azureサブスクリプション、AWSコネクタ、またはGCPコネクタで、DevOpsコネクタと同じテナント内でDefender CSPMを有効にしてください。 |
GitHub
GitHubをMicrosoft Defender for Cloudに接続し、在庫発見、コードおよびIaC脆弱性スキャン、コードからクラウドへのマッピングを行います。 GitHub のオンボード方法を学び、GitHub の前提条件を確認しましょう。
| 特徴 | 基本的な CSPM | ディフェンダー CSPM | 前提条件 |
|---|---|---|---|
| GitHub DevOps リソースのインベントリ | - | ||
| DevOps 環境の構成ミスを修正するためのセキュリティに関する推奨事項 | - | ||
| コードの脆弱性を修正するためのセキュリティに関する推奨事項 | いずれか:エージェントレスコードスキャン(プレビュー)、Microsoft Security DevOps アクション、または GitHub Advanced Security。 | ||
| コードとしてのインフラストラクチャ (IaC) の構成ミスを修正するためのセキュリティに関する推奨事項 | いずれか:エージェントレスコードスキャン(プレビュー)かMicrosoft Security DevOpsアクションのいずれかです。 | ||
| 公開されているシークレットを検出するためのセキュリティに関する推奨事項 | GitHub Advanced Security。 | ||
| オープン ソースの脆弱性を修正するためのセキュリティに関する推奨事項 | GitHub Advanced Security。 | ||
| 検索ソフトウェアの資材明細(SBOM) | - | エージェントレスコードスキャン(プレビュー)を有効にし、初期スキャン完了を待ちます。 | |
| コンテナーのコードからクラウドへのマッピング | - | Microsoft Security DevOps アクション。 | |
| 攻撃パス分析 | - | Azureサブスクリプション、AWSコネクタ、またはGCPコネクタで、DevOpsコネクタと同じテナント内でDefender CSPMを有効にしてください。 | |
| クラウド セキュリティ エクスプローラー | - | Azureサブスクリプション、AWSコネクタ、またはGCPコネクタで、DevOpsコネクタと同じテナント内でDefender CSPMを有効にしてください。 |
GitLab
GitLabとMicrosoft Defender for Cloudを接続し、GitLabプロジェクトでのセキュリティ推奨やセキュリティエクスプローラーのリスクハンティングを行ってください。 GitLabのオンボーディング方法を学び、GitLabの前提条件を確認しましょう。
| 特徴 | 基本的な CSPM | ディフェンダー CSPM | 前提条件 |
|---|---|---|---|
| コードの脆弱性を修正するためのセキュリティに関する推奨事項 | GitLab Ultimate。 | ||
| コードとしてのインフラストラクチャ (IaC) の構成ミスを修正するためのセキュリティに関する推奨事項 | GitLab Ultimate。 | ||
| 公開されているシークレットを検出するためのセキュリティに関する推奨事項 | GitLab Ultimate。 | ||
| オープン ソースの脆弱性を修正するためのセキュリティに関する推奨事項 | GitLab Ultimate。 | ||
| 攻撃パス分析 | - | Azureサブスクリプション、AWSコネクタ、またはGCPコネクタで、DevOpsコネクタと同じテナント内でDefender CSPMを有効にしてください。 | |
| クラウド セキュリティ エクスプローラー | - | Azureサブスクリプション、AWSコネクタ、またはGCPコネクタで、DevOpsコネクタと同じテナント内でDefender CSPMを有効にしてください。 |
外部レジストリ
外部レジストリコネクターは、Azure、AWS、GCPのサブスクリプション外のコンテナイメージにもDefender for Cloudを拡張します。 基礎CSPMは在庫管理を行っています。 Defender CSPMは脆弱性評価とコンテキストリスクシグナルを提供します。 Defender for Containers の対象範囲については、Defender for Containers の機能へのアクセス パターンをご覧ください。
Docker Hub
Docker HubをMicrosoft Defender for Cloudに接続することで、Docker Hub組織内のコンテナイメージの資産インベントリとエージェントレス脆弱性評価が可能になります。 Docker Hubの脆弱性評価の設定方法を学び、Docker Hubの前提条件を確認してください。
| Capability | 基本的な CSPM | ディフェンダー CSPM | 前提条件 |
|---|---|---|---|
| レジストリ内のコンテナイメージのインベントリ発見 | 管理者権限と読み取り専用のアクセストークンを持つDocker Hub組織です。 各Docker Hub組織ごとに1つのコネクターを作成します。 | ||
| コンテナ画像のエージェントレス脆弱性評価 | - | - | |
| コンテナーのコードからクラウドへのマッピング | - | 対応するコードからクラウドへのマッピングを設定しましょう。 | |
| インフラストラクチャ・アズ・コード(IaC)のためのコード・トゥ・クラウドマッピング | - | 対応するコードからクラウドへのマッピングを設定しましょう。 | |
| 攻撃パス分析 | - | - | |
| セキュリティ エクスプローラーを使用したリスクハンティング | - | - | |
| リスクの優先順位付け | - | - |
JFrog Artifactory
JFrog ArtifactoryをMicrosoft Defender for Cloudに接続することで、JFrog Artifactory Cloudテナント内のコンテナイメージの資産インベントリおよびエージェントレス脆弱性評価を有効にしましょう。 JFrog Artifactoryの脆弱性評価の設定方法を学び、JFrog Artifactoryの前提条件を確認できます。 Defender CSPMは、この表のJFrog Artifactoryレジストリ機能にコンテキストリスクシグナルを追加します。 Defender CSPMのプラン詳細にはより広範なCSPM機能が記載されていますが、JFrogコネクタをサポートする機能のみがレジストリイメージに適用されます。
| Capability | 基本的な CSPM | ディフェンダー CSPM | 前提条件 |
|---|---|---|---|
| レジストリ内のコンテナイメージのインベントリ発見 | 管理権限を持つJFrog Artifactory Cloudのテナントです。 各テナントごとにコネクターを1つ作成します。 | ||
| コンテナ画像のエージェントレス脆弱性評価 | - | また、 JFrogのCLI と jq JSONパーサーも必要です。 |
|
| コンテナーのコードからクラウドへのマッピング | - | 対応するコードからクラウドへのマッピングを設定しましょう。 | |
| インフラストラクチャ・アズ・コード(IaC)のためのコード・トゥ・クラウドマッピング | - | 対応するコードからクラウドへのマッピングを設定しましょう。 | |
| 攻撃パス分析 | - | - | |
| セキュリティ エクスプローラーを使用したリスクハンティング | - | - | |
| リスクの優先順位付け | - | - |
コンテナレジストリの脆弱性評価およびランタイム評価の要件については、Defender for Containersの機能アクセスパターンをご覧ください。