지원 및 필수 구성 요소: DevOps 보안

이 문서에서는 클라우드용 Microsoft Defender의 DevOps 보안 기능에 대한 지원 정보를 요약합니다.

DevOps 보안은 DevOps 환경에 대한 가시성을 제공하여 보안 팀이 Azure DevOps, GitHub 및 GitLab의 리포지토리 및 CI/CD 파이프라인에서 잘못된 구성, 노출된 비밀 및 코드 취약성을 검색할 수 있도록 지원합니다.

클라우드 및 지역 지원

DevOps 보안은 다음 지역의 Azure 상용 클라우드에서 사용할 수 있습니다.

  • 아시아(동아시아)
  • 오스트레일리아(오스트레일리아 동부)
  • 캐나다(캐나다 중부)
  • 유럽(서유럽, 북유럽, 스웨덴 중부)
  • 영국(영국 남부)
  • 미국(미국 동부, 미국 중부)

DevOps 플랫폼 지원

DevOps 보안은 현재 다음 DevOps 플랫폼을 지원합니다.

메모

DevOps용 Defender는 현재 데이터 상주로 구성된 GitHub Enterprise Cloud 인스턴스를 지원하지 않습니다.

필요한 권한

DevOps 보안에는 다음 권한이 필요합니다.

특징 Permissions
DevOps 환경을 클라우드용 Defender에 연결
  • Azure: 구독 기여자 또는 보안 관리자
  • Azure DevOps: 대상 조직의 프로젝트 컬렉션 관리자
  • GitHub: 조직 소유자
  • GitLab: 대상 그룹의 그룹 소유자
보안 인사이트 및 결과 검토 보안 뷰어
끌어오기 요청 주석 구성 구독 기여자 또는 소유자
Azure DevOps에 Microsoft Security DevOps 확장 설치 Azure DevOps 프로젝트 컬렉션 관리자
GitHub에 Microsoft Security DevOps 작업 설치 GitHub 쓰기

메모

DevOps 보안 인사이트 및 결과에 대한 읽기 액세스를 위해 구독에 대해 높은 권한이 부여된 권한을 설정하지 않도록 하려면 리소스 그룹 또는 커넥터 범위에 보안 읽기 권한자 역할을 적용합니다.

기능 가용성

유료 Defender CSPM(Cloud Security Posture Management) 계획을 사용하도록 설정할 때 코드-클라우드 컨텍스트화, 보안 탐색기, 공격 경로 분석 및 코드 기반 인프라 보안 결과에 대한 끌어오기 요청 주석과 같은 DevOps 보안 기능을 사용할 수 있습니다. 클라우드 및 DevOps 플랫폼의 포스처 관리 능력에 대한 자세한 설명은 DevOps 클라우드 보안 포스처 관리(DevOps Cloud Security Posture Management)를 참조하세요.

에이전트 없는 코드 스캐닝 (미리보기)

에이전트리스 코드 스캔(Preview)은 Azure DevOps와 GitHub를 통해 연결된 저장소에 대한 보안 커버리지를 제공합니다. CI/CD 파이프라인이나 개발자 워크플로우를 변경하지 않고도 기본 브랜치를 스캔합니다. 이 서비스는 코드 취약점, 인프라-아즈-코드(IaC) 잘못 구성, 오픈 소스 의존성 취약점을 식별하고, 쿼리 가능한 소프트웨어 자재명서(SBOM)를 생성합니다.

에이전트리스 코드 스캐닝은 다음과 같은 기능을 지원합니다:

  • Python, JavaScript, TypeScript, JSX, TSX용 코드 취약점 탐색.
  • npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go 모듈, RubyGems, Composer, Cargo 등 저장소 매니페스트와 락파일을 통해 지원되는 기타 생태계에 대한 의존성 취약점 스캐닝입니다.
  • Terraform, Terraform 계획 파일, AWS CloudFormation, Kubernetes 매니페스트, Helm 차트, Dockerfiles, Azure Resource Manager(ARM) 템플릿, Bicep, AWS Serverless Application Model(SAM), Kustomize, Serverless Framework 및 OpenAPI 사양용 IaC 구성 오류 스캔
  • 저장소에서 사용하는 의존성과 버전을 식별하기 위한 SBOM 생성.

에이전트리스 코드 스캔은 다음과 같은 관리형 오픈 소스 도구를 사용합니다:

Tool 주요 범위
템플릿 분석기 ARM 및 Bicep 템플릿
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework, 그리고 OpenAPI
Bandit Python 코드
ESLint 자바스크립트, TypeScript, JSX, 그리고 TSX
Trivy 저장소 매니페스트와 락파일 내의 의존성 및 운영 체제 패키지
시프트 지원되는 패키지 생태계 및 바이너리를 위한 SBOM 생성

에이전트리스 코드 스캔은 Azure DevOps와 GitHub 커넥터를 통해 실행됩니다. 저장소 탐색은 8시간마다 이루어지며, 코드와 IaC 스캔은 매일 실행됩니다. 스캐너를 선택해 실행하고 조직, 프로젝트 또는 저장소를 포함하거나 제외할 수 있습니다. 저장소는 1GB 미만이어야 합니다. 설정 지침, 지원되는 파일 형식, 발견 사항 및 제한 사항에 대해서는 에이전트리스 코드 스캐닝 구성을 참조하세요.

다음 표에는 지원되는 DevOps 플랫폼 내의 각 기능에 대한 가용성 및 필수 구성 요소가 요약되어 있습니다.

Azure DevOps

Azure DevOps を 클라우드용 Microsoft Defender に接続하여 Azure DevOps 조직 및 저장소의 포스처 관리, 코드 스캔 및 위험 분석을 얻을 수 있습니다. Azure DevOps 온보딩 방법과 Azure DevOps 사전 조건을 검토하세요.

특징 기본 CSPM: 디펜더 CSPM 사전 요구 사항
Azure DevOps 리소스 인벤토리 -
DevOps 환경의 구성 오류를 해결하기 위한 보안 권장 사항 -
코드 취약성을 해결하기 위한 보안 권장 사항 다음 중 하나: 에이전트리스 코드 스캔(미리 보기), Microsoft Security DevOps 확장 프로그램 또는 GHAS 코드 스캔.
IaC(Infrastructure as Code) 구성 오류를 수정하기 위한 보안 권장 사항 다음 중 하나: 에이전트 없는 코드 스캔(미리 보기) 또는 Microsoft Security DevOps 확장 프로그램.
노출된 비밀을 발견하기 위한 보안 권장 사항 GitHub Advanced Security for Azure DevOps.
오픈 소스 취약성을 해결하기 위한 보안 권장 사항 GitHub Advanced Security for Azure DevOps.
소프트웨어 자재 명세서(SBOM) 조회 - 에이전트 없는 코드 스캔(미리보기)을 활성화하고 초기 스캔 완료를 기다립니다.
끌어오기 요청 주석 - 풀 리퀘스트 주석 전제 조건을 참조하세요.
컨테이너에 대한 코드 투 클라우드 매핑 - Microsoft Security DevOps 확장 프로그램.
IaC(Infrastructure as Code) 템플릿에 대한 코드-클라우드 매핑 - Microsoft Security DevOps 확장 프로그램.
공격 경로 분석 - Azure 구독, AWS 커넥터, 또는 GCP 커넥터에서 DevOps 커넥터와 동일한 테넌트에서 Defender CSPM을 활성화하세요.
클라우드 보안 탐색기 - Azure 구독, AWS 커넥터, 또는 GCP 커넥터에서 DevOps 커넥터와 동일한 테넌트에서 Defender CSPM을 활성화하세요.

GitHub

GitHub를 클라우드용 Microsoft Defender와 연결하여 인벤토리 발견, 코드 및 IaC 취약점 스캔, 코드-클라우드 매핑을 활용하세요. GitHub 온보딩 방법과 GitHub 전제 조건을 검토하는 방법을 배우세요.

특징 기본 CSPM: 디펜더 CSPM 사전 요구 사항
GitHub DevOps 리소스 인벤토리 -
DevOps 환경의 구성 오류를 해결하기 위한 보안 권장 사항 -
코드 취약성을 해결하기 위한 보안 권장 사항 에이전트리스 코드 스캐닝(미리보기),Microsoft Security DevOps 액션, 또는 GitHub Advanced Security 중 하나.
IaC(Infrastructure as Code) 구성 오류를 수정하기 위한 보안 권장 사항 다음 중 하나: 에이전트리스 코드 스캔(미리보기) 또는 Microsoft Security DevOps 작업 중 하나입니다.
노출된 비밀을 발견하기 위한 보안 권장 사항 GitHub 고급 보안.
오픈 소스 취약성을 해결하기 위한 보안 권장 사항 GitHub 고급 보안.
소프트웨어 자재 명세서(SBOM) 조회 - 에이전트 없는 코드 스캔(미리보기)을 활성화하고 초기 스캔 완료를 기다립니다.
컨테이너에 대한 코드 투 클라우드 매핑 - Microsoft Security DevOps 액션.
공격 경로 분석 - Azure 구독, AWS 커넥터, 또는 GCP 커넥터에서 DevOps 커넥터와 동일한 테넌트에서 Defender CSPM을 활성화하세요.
클라우드 보안 탐색기 - Azure 구독, AWS 커넥터, 또는 GCP 커넥터에서 DevOps 커넥터와 동일한 테넌트에서 Defender CSPM을 활성화하세요.

GitLab

GitLab을 클라우드용 Microsoft Defender와 연결하여 GitLab 프로젝트에서 보안 권고와 보안 탐색기 위험 탐색기를 확인하세요. GitLab 온보딩 방법과 GitLab 필수 조건을 검토하는 방법을 알아보세요.

특징 기본 CSPM: 디펜더 CSPM 사전 요구 사항
코드 취약성을 해결하기 위한 보안 권장 사항 GitLab 얼티밋.
IaC(Infrastructure as Code) 구성 오류를 수정하기 위한 보안 권장 사항 GitLab 얼티밋.
노출된 비밀을 발견하기 위한 보안 권장 사항 GitLab 얼티밋.
오픈 소스 취약성을 해결하기 위한 보안 권장 사항 GitLab 얼티밋.
공격 경로 분석 - Azure 구독, AWS 커넥터, 또는 GCP 커넥터에서 DevOps 커넥터와 동일한 테넌트에서 Defender CSPM을 활성화하세요.
클라우드 보안 탐색기 - Azure 구독, AWS 커넥터, 또는 GCP 커넥터에서 DevOps 커넥터와 동일한 테넌트에서 Defender CSPM을 활성화하세요.

외부 레지스트리

외부 레지스트리 커넥터는 Azure, AWS, GCP 구독 외부의 컨테이너 이미지까지 클라우드용 Defender를 확장합니다. 기초 CSPM은 재고를 제공합니다. Defender CSPM은 취약점 평가와 맥락적 위험 신호를 제공합니다. Defender for Containers 커버리지에 대해서는 Defender for Containers 기능 접근 패턴을 참조하세요.

Docker 허브

Docker Hub를 클라우드용 Microsoft Defender에 연결하여 Docker Hub 조직 내 컨테이너 이미지에 대한 자산 인벤토리 및 에이전트 없는 취약점 평가를 가능하게 하세요. Docker Hub의 취약점 평가 설정 방법과 Docker Hub의 전제 조건을 검토하세요.

Capability 기본 CSPM: 디펜더 CSPM 사전 요구 사항
레지스트리 내 컨테이너 이미지 인벤토리 발견 관리자 권한과 읽기 전용 접근 토큰을 가진 Docker Hub 조직입니다. 각 Docker Hub 조직마다 하나의 커넥터를 만드세요.
컨테이너 이미지에 대한 에이전트리스 취약점 평가 - -
컨테이너에 대한 코드 투 클라우드 매핑 - 지원되는 코드-클라우드 매핑을 설정하세요.
코드형 인프라(IaC)를 위한 코드-클라우드 매핑 - 지원되는 코드-클라우드 매핑을 설정하세요.
공격 경로 분석 - -
보안 탐색기를 사용하여 위험 헌팅 - -
위험 우선 순위 - -

JFrog 아티팩토리

JFrog Artifactory를 클라우드용 Microsoft Defender에 연결하여 JFrog Artifactory Cloud 테넌트에서 컨테이너 이미지에 대한 자산 재고 및 에이전트 없는 취약점 평가를 활성화하세요. JFrog Artifactory의 취약점 평가 설정 방법과 JFrog Artifactory 사전 요구 조건을 검토하세요. Defender CSPM은 이 표에서 JFrog Artifactory 레지스트리 기능에 맥락적 위험 신호를 추가합니다. Defender CSPM 계획 세부 사항은 더 광범위한 CSPM 기능을 나열하지만, JFrog 커넥터를 지원하는 기능만 레지스트리 이미지에 적용됩니다.

Capability 기본 CSPM: 디펜더 CSPM 사전 요구 사항
레지스트리 내 컨테이너 이미지 인벤토리 발견 관리자 권한이 있는 JFrog Artifactory Cloud 테넌트입니다. 각 테넌트마다 하나의 커넥터를 만드세요.
컨테이너 이미지에 대한 에이전트리스 취약점 평가 - 또한 JFrog CLIjq JSON 파서가 필요합니다.
컨테이너에 대한 코드 투 클라우드 매핑 - 지원되는 코드-클라우드 매핑을 설정하세요.
코드형 인프라(IaC)를 위한 코드-클라우드 매핑 - 지원되는 코드-클라우드 매핑을 설정하세요.
공격 경로 분석 - -
보안 탐색기를 사용하여 위험 헌팅 - -
위험 우선 순위 - -

컨테이너 레지스트리 취약점 평가 및 런타임 평가 요구사항에 대해서는 Defender for Containers 기능 접근 패턴을 참조하세요.