Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Gebruik de volgende ondersteuningsinformatie om DevOps-beveiligingsmogelijkheden in Microsoft Defender voor Cloud te plannen.
DevOps-beveiliging biedt inzicht in je DevOps-omgevingen en helpt beveiligingsteams om verkeerde configuraties, blootgestelde geheimen en code-kwetsbaarheden in repositories en CI/CD-pijplijnen in Azure DevOps, GitHub en GitLab te ontdekken.
Cloud- en regio-ondersteuning
DevOps-beveiliging is beschikbaar in de commerciële Azure-cloud, in deze regio's:
- Azië (Azië - oost)
- Australië (Australië Oost)
- Canada (Centraal-Canada)
- Europa (Europa - west, Europa - noord, Zweden - centraal)
- VK (UK Zuid)
- VS (VS - oost, VS - centraal)
DevOps-platformondersteuning
DevOps-beveiliging ondersteunt momenteel de volgende DevOps-platforms:
Note
Defender voor DevOps biedt momenteel geen ondersteuning voor GitHub Enterprise Cloud-instanties die zijn geconfigureerd met dataresidentie.
Vereiste toestemmingen
Voor DevOps-beveiliging zijn de volgende machtigingen vereist:
| Feature | Machtigingen |
|---|---|
| DevOps-omgevingen verbinden met Defender voor Cloud |
|
| Beveiligingsinzichten en bevindingen bekijken | Lezer voor beveiligingsinformatie |
| Aantekeningen voor pull-aanvragen configureren | Inzender of eigenaar van abonnement |
| De Microsoft Beveiliging DevOps-extensie installeren in Azure DevOps | Beheerder van Azure DevOps-projectverzameling |
| De Microsoft Beveiliging DevOps-actie installeren in GitHub | GitHub Schrijven |
Note
Als u wilt voorkomen dat u machtigingen met hoge bevoegdheden instelt voor een abonnement voor leestoegang tot DevOps-beveiligingsinzichten en -bevindingen, past u de rol Beveiligingslezer toe op het resourcegroep- of connectorbereik.
Beschikbaarheid van functies
DevOps-beveiligingsmogelijkheden, zoals contextuele code-naar-cloud- en beveiligingsverkenner, analyse van aanvalspaden en aantekeningen voor pull-aanvragen voor beveiligingsresultaten van Infrastructure-as-Code, zijn beschikbaar wanneer u het betaalde Defender Cloud Security Posture Management-abonnement (Defender CSPM) inschakelt. Voor een gedetailleerde uiteenzetting van posture management-mogelijkheden in cloud- en DevOps-platforms, zie DevOps Cloud Security Posture Management.
De volgende secties vatten de beschikbaarheid en vereisten samen voor elke functie binnen de ondersteunde DevOps-platforms.
Scannen van code zonder agent (Preview)
Agentless code scanning (Preview) biedt beveiligingsdekking voor repositories die verbonden zijn via Azure DevOps en GitHub. Het scant de standaardbranch zonder dat er wijzigingen nodig zijn in CI/CD-pijplijnen of workflows van ontwikkelaars. De dienst identificeert code-kwetsbaarheden, Infrastructure-as-Code (IaC) verkeerde configuraties en open-source afhankelijkheidskwetsbaarheden, en genereert een queryable software bill of materials (SBOM).
Agentloze code-scanning ondersteunt deze mogelijkheden:
- Codekwetsbaarheidsscanning voor Python, JavaScript, TypeScript, JSX en TSX.
- Afhankelijkheidskwetsbaarheidsscanning voor pakketecosystemen zoals npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go-modules, RubyGems, Composer, Cargo en andere ecosystemen worden ondersteund via repository-manifesten en lockfiles.
- IaC-misconfiguratie-scanning voor Terraform, Terraform-planbestanden, AWS CloudFormation, Kubernetes-manifesten, Helm-grafieken, Dockerfiles, Azure Resource Manager (ARM)-sjablonen, Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework en OpenAPI-specificaties.
- SBOM-generatie om afhankelijkheden en versies te identificeren die door repositories worden gebruikt.
Agentless scannen van code maakt gebruik van de volgende beheerde open-sourcetools:
| Tool | Hoofddekking |
|---|---|
| Sjabloonanalyse | ARM- en Bicep-sjablonen |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework en OpenAPI |
| Bandit | Python-code |
| ESLint | JavaScript, TypeScript, JSX en TSX |
| Trivy | Afhankelijkheden en besturingssysteempakketten in repository-manifesten en lockfiles |
| Syft | Genereren van een SBOM voor ondersteunde pakketsystemen en binaries |
Agentloze code-scanning draait via Azure DevOps- en GitHub-connectoren. Repository-ontdekking vindt elke acht uur plaats, en code- en IaC-scans worden dagelijks uitgevoerd. Je kunt de scanners selecteren die je wilt draaien en organisaties, projecten of repositories opnemen of uitsluiten. Repositories moeten kleiner zijn dan 1 GB. Voor setup-instructies, ondersteunde bestandstypen, bevindingen en beperkingen, zie Configure agentless code scanning.
Azure DevOps
Verbind Azure DevOps met Microsoft Defender voor Cloud om posture management, code scanning en risicoanalyse te krijgen voor Azure DevOps-organisaties en repositories. Leer hoe je Azure DevOps kunt onboarden en bekijk de vereisten van Azure DevOps.
GitHub
Verbind GitHub met Microsoft Defender voor Cloud voor inventarisontdekking, code- en IaC-kwetsbaarheidsscan, en code-naar-cloud mapping. Leer hoe je GitHub kunt onboarden en bekijk de GitHub-vereisten.
GitLab
Verbind GitLab met Microsoft Defender voor Cloud voor beveiligingsaanbevelingen en het zoeken naar risico's op security explorer in je GitLab-projecten. Leer hoe je GitLab kunt integreren en bekijk de vereisten voor GitLab.
| Feature | Fundamentele CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen | GitLab Ultimate. | ||
| Aanbevelingen voor beveiliging om onjuiste configuraties van infrastructuur als code (IaC) op te lossen | GitLab Ultimate. | ||
| Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren | GitLab Ultimate. | ||
| Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen | GitLab Ultimate. | ||
| Analyse van aanvalspad | - | Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector. | |
| Cloud Security Explorer | - | Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector. |
Externe registers
Connectors voor externe registers breiden Defender voor Cloud uit naar containerimages buiten uw Azure-, AWS- en GCP-abonnementen. Fundamentele CSPM biedt inventaris. Defender CSPM biedt kwetsbaarheidsbeoordeling en contextuele risicosignalen. Voor Defender for Containers-dekking, zie Defender for Containers feature access patterns.
Docker Hub
Verbind Docker Hub met Microsoft Defender voor Cloud om asset-inventarisatie en agentless kwetsbaarheidsbeoordeling voor containerimages in uw Docker Hub-organisatie mogelijk te maken. Leer hoe je kwetsbaarheidsbeoordeling voor Docker Hub configureert en bekijk de vereisten van Docker Hub.
| Capability | Fundamentele CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| Inventarisontdekking van containerafbeeldingen in het register | Een Docker Hub-organisatie met beheerdersrechten en een alleen-lezen toegangstoken. Maak één connector aan voor elke Docker Hub-organisatie. | ||
| Agentloze kwetsbaarheidsbeoordeling voor containerimages | - | - | |
| Code-naar-cloudtoewijzing voor containers | - | Configureer ondersteunde code-naar-cloudtoewijzing. | |
| Toewijzing van code aan de cloud voor Infrastructure as Code (IaC) | - | Configureer ondersteunde code-naar-cloudtoewijzing. | |
| Analyse van aanvalspad | - | - | |
| Opsporing van risico's met beveiligingsverkenner | - | - | |
| Prioriteitstelling van risico's | - | - |
JFrog Artifactory
Verbind JFrog Artifactory met Microsoft Defender voor Cloud om asset inventory en agentless kwetsbaarheidsbeoordeling voor containerimages in uw JFrog Artifactory Cloud-tenant mogelijk te maken. Leer hoe je kwetsbaarheidsbeoordeling configureert voor JFrog Artifactory en bekijk de vereisten van JFrog Artifactory. Defender CSPM voegt contextuele risicosignalen toe aan de JFrog Artifactory-registermogelijkheden in deze tabel. De details van het Defender CSPM-plan vermelden bredere CSPM-mogelijkheden, maar alleen mogelijkheden die de JFrog-connector ondersteunen, zijn van toepassing op de registerafbeeldingen.
| Capability | Fundamentele CSPM | Defender CSPM | Prerequisites |
|---|---|---|---|
| Inventarisontdekking van containerafbeeldingen in het register | Een JFrog Artifactory Cloud-tenant met administratieve toegang. Maak één connector aan voor elke tenant. | ||
| Agentloze kwetsbaarheidsbeoordeling voor containerimages | - | Je hebt ook JFrog CLI en jq JSON-parser nodig. |
|
| Code-naar-cloudtoewijzing voor containers | - | Configureer ondersteunde code-naar-cloudtoewijzing. | |
| Toewijzing van code aan de cloud voor Infrastructure as Code (IaC) | - | Configureer ondersteunde code-naar-cloudtoewijzing. | |
| Analyse van aanvalspad | - | - | |
| Opsporing van risico's met beveiligingsverkenner | - | - | |
| Prioriteitstelling van risico's | - | - |
Raadpleeg voor vereisten voor kwetsbaarheidsbeoordeling van containerregisters en runtimebeoordeling toegangspatronen voor Defender for Containers-functies.