Ondersteuning en vereisten: DevOps-beveiliging

Gebruik de volgende ondersteuningsinformatie om DevOps-beveiligingsmogelijkheden in Microsoft Defender voor Cloud te plannen.

DevOps-beveiliging biedt inzicht in je DevOps-omgevingen en helpt beveiligingsteams om verkeerde configuraties, blootgestelde geheimen en code-kwetsbaarheden in repositories en CI/CD-pijplijnen in Azure DevOps, GitHub en GitLab te ontdekken.

Cloud- en regio-ondersteuning

DevOps-beveiliging is beschikbaar in de commerciële Azure-cloud, in deze regio's:

  • Azië (Azië - oost)
  • Australië (Australië Oost)
  • Canada (Centraal-Canada)
  • Europa (Europa - west, Europa - noord, Zweden - centraal)
  • VK (UK Zuid)
  • VS (VS - oost, VS - centraal)

DevOps-platformondersteuning

DevOps-beveiliging ondersteunt momenteel de volgende DevOps-platforms:

Note

Defender voor DevOps biedt momenteel geen ondersteuning voor GitHub Enterprise Cloud-instanties die zijn geconfigureerd met dataresidentie.

Vereiste toestemmingen

Voor DevOps-beveiliging zijn de volgende machtigingen vereist:

Feature Machtigingen
DevOps-omgevingen verbinden met Defender voor Cloud
  • Azure: Inzender voor abonnementen of beveiligingsbeheerder
  • Azure DevOps: Projectverzamelingbeheerder voor de doelorganisatie
  • GitHub: Eigenaar van organisatie
  • GitLab: Groepseigenaar op doelgroep
Beveiligingsinzichten en bevindingen bekijken Lezer voor beveiligingsinformatie
Aantekeningen voor pull-aanvragen configureren Inzender of eigenaar van abonnement
De Microsoft Beveiliging DevOps-extensie installeren in Azure DevOps Beheerder van Azure DevOps-projectverzameling
De Microsoft Beveiliging DevOps-actie installeren in GitHub GitHub Schrijven

Note

Als u wilt voorkomen dat u machtigingen met hoge bevoegdheden instelt voor een abonnement voor leestoegang tot DevOps-beveiligingsinzichten en -bevindingen, past u de rol Beveiligingslezer toe op het resourcegroep- of connectorbereik.

Beschikbaarheid van functies

DevOps-beveiligingsmogelijkheden, zoals contextuele code-naar-cloud- en beveiligingsverkenner, analyse van aanvalspaden en aantekeningen voor pull-aanvragen voor beveiligingsresultaten van Infrastructure-as-Code, zijn beschikbaar wanneer u het betaalde Defender Cloud Security Posture Management-abonnement (Defender CSPM) inschakelt. Voor een gedetailleerde uiteenzetting van posture management-mogelijkheden in cloud- en DevOps-platforms, zie DevOps Cloud Security Posture Management.

De volgende secties vatten de beschikbaarheid en vereisten samen voor elke functie binnen de ondersteunde DevOps-platforms.

Scannen van code zonder agent (Preview)

Agentless code scanning (Preview) biedt beveiligingsdekking voor repositories die verbonden zijn via Azure DevOps en GitHub. Het scant de standaardbranch zonder dat er wijzigingen nodig zijn in CI/CD-pijplijnen of workflows van ontwikkelaars. De dienst identificeert code-kwetsbaarheden, Infrastructure-as-Code (IaC) verkeerde configuraties en open-source afhankelijkheidskwetsbaarheden, en genereert een queryable software bill of materials (SBOM).

Agentloze code-scanning ondersteunt deze mogelijkheden:

  • Codekwetsbaarheidsscanning voor Python, JavaScript, TypeScript, JSX en TSX.
  • Afhankelijkheidskwetsbaarheidsscanning voor pakketecosystemen zoals npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go-modules, RubyGems, Composer, Cargo en andere ecosystemen worden ondersteund via repository-manifesten en lockfiles.
  • IaC-misconfiguratie-scanning voor Terraform, Terraform-planbestanden, AWS CloudFormation, Kubernetes-manifesten, Helm-grafieken, Dockerfiles, Azure Resource Manager (ARM)-sjablonen, Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework en OpenAPI-specificaties.
  • SBOM-generatie om afhankelijkheden en versies te identificeren die door repositories worden gebruikt.

Agentless scannen van code maakt gebruik van de volgende beheerde open-sourcetools:

Tool Hoofddekking
Sjabloonanalyse ARM- en Bicep-sjablonen
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework en OpenAPI
Bandit Python-code
ESLint JavaScript, TypeScript, JSX en TSX
Trivy Afhankelijkheden en besturingssysteempakketten in repository-manifesten en lockfiles
Syft Genereren van een SBOM voor ondersteunde pakketsystemen en binaries

Agentloze code-scanning draait via Azure DevOps- en GitHub-connectoren. Repository-ontdekking vindt elke acht uur plaats, en code- en IaC-scans worden dagelijks uitgevoerd. Je kunt de scanners selecteren die je wilt draaien en organisaties, projecten of repositories opnemen of uitsluiten. Repositories moeten kleiner zijn dan 1 GB. Voor setup-instructies, ondersteunde bestandstypen, bevindingen en beperkingen, zie Configure agentless code scanning.

Azure DevOps

Verbind Azure DevOps met Microsoft Defender voor Cloud om posture management, code scanning en risicoanalyse te krijgen voor Azure DevOps-organisaties en repositories. Leer hoe je Azure DevOps kunt onboarden en bekijk de vereisten van Azure DevOps.

Feature Fundamentele CSPM Defender CSPM Prerequisites
Inventaris van Azure DevOps-resources -
Aanbevelingen voor beveiliging om onjuiste configuraties van DevOps-omgeving op te lossen -
Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen Eén van: agentloze code-scanning (Preview-versie), Microsoft Beveiliging DevOps-extensie, of GHAS-code-scanning.
Aanbevelingen voor beveiliging om onjuiste configuraties van Infrastructure as Code (IaC) op te lossen Eén van: agentloze codescans (Preview-versie) of Microsoft Beveiliging DevOps-extensie.
Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren GitHub Advanced Security voor Azure DevOps.
Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen GitHub Advanced Security voor Azure DevOps.
Softwarestuklijst (SBOM) opvragen - Schakel agentloze codescanning in (Preview) en wacht op de voltooiing van de initiële scan.
Aantekeningen bij pull-aanvragen - Zie vereisten voor pullrequest-annotaties.
Code naar cloudtoewijzing voor containers - Microsoft Beveiliging DevOps-extensie.
Code naar cloudtoewijzing voor IaC-sjablonen (Infrastructure as Code) - Microsoft Beveiliging DevOps-extensie.
Analyse van aanvalspad - Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector.
Cloud Security Explorer - Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector.

GitHub

Verbind GitHub met Microsoft Defender voor Cloud voor inventarisontdekking, code- en IaC-kwetsbaarheidsscan, en code-naar-cloud mapping. Leer hoe je GitHub kunt onboarden en bekijk de GitHub-vereisten.

Feature Fundamentele CSPM Defender CSPM Prerequisites
Inventaris van GitHub DevOps-resources -
Aanbevelingen voor beveiliging om onjuiste configuraties van DevOps-omgeving op te lossen -
Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen Eén van: Agentloos scannen van code (preview), Microsoft Beveiliging DevOps-actie of GitHub Advanced Security.
Aanbevelingen voor beveiliging om onjuiste configuraties van Infrastructure as Code (IaC) op te lossen Eén van: Code scannen zonder agent (Preview-versie) of Microsoft Beveiliging DevOps-actie.
Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren GitHub Geavanceerde Beveiliging.
Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen GitHub Geavanceerde Beveiliging.
Softwarestuklijst (SBOM) opvragen - Schakel agentloze codescanning in (Preview) en wacht op de voltooiing van de initiële scan.
Code naar cloudtoewijzing voor containers - Microsoft Beveiliging DevOps-actie.
Analyse van aanvalspad - Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector.
Cloud Security Explorer - Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector.

GitLab

Verbind GitLab met Microsoft Defender voor Cloud voor beveiligingsaanbevelingen en het zoeken naar risico's op security explorer in je GitLab-projecten. Leer hoe je GitLab kunt integreren en bekijk de vereisten voor GitLab.

Feature Fundamentele CSPM Defender CSPM Prerequisites
Aanbevelingen voor beveiliging om beveiligingsproblemen met code op te lossen GitLab Ultimate.
Aanbevelingen voor beveiliging om onjuiste configuraties van infrastructuur als code (IaC) op te lossen GitLab Ultimate.
Aanbevelingen voor beveiliging om blootgestelde geheimen te detecteren GitLab Ultimate.
Aanbevelingen voor beveiliging om opensource-beveiligingsproblemen op te lossen GitLab Ultimate.
Analyse van aanvalspad - Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector.
Cloud Security Explorer - Schakel Defender CSPM in op een Azure-abonnement, AWS-connector of GCP-connector in dezelfde tenant als de DevOps-connector.

Externe registers

Connectors voor externe registers breiden Defender voor Cloud uit naar containerimages buiten uw Azure-, AWS- en GCP-abonnementen. Fundamentele CSPM biedt inventaris. Defender CSPM biedt kwetsbaarheidsbeoordeling en contextuele risicosignalen. Voor Defender for Containers-dekking, zie Defender for Containers feature access patterns.

Docker Hub

Verbind Docker Hub met Microsoft Defender voor Cloud om asset-inventarisatie en agentless kwetsbaarheidsbeoordeling voor containerimages in uw Docker Hub-organisatie mogelijk te maken. Leer hoe je kwetsbaarheidsbeoordeling voor Docker Hub configureert en bekijk de vereisten van Docker Hub.

Capability Fundamentele CSPM Defender CSPM Prerequisites
Inventarisontdekking van containerafbeeldingen in het register Een Docker Hub-organisatie met beheerdersrechten en een alleen-lezen toegangstoken. Maak één connector aan voor elke Docker Hub-organisatie.
Agentloze kwetsbaarheidsbeoordeling voor containerimages - -
Code-naar-cloudtoewijzing voor containers - Configureer ondersteunde code-naar-cloudtoewijzing.
Toewijzing van code aan de cloud voor Infrastructure as Code (IaC) - Configureer ondersteunde code-naar-cloudtoewijzing.
Analyse van aanvalspad - -
Opsporing van risico's met beveiligingsverkenner - -
Prioriteitstelling van risico's - -

JFrog Artifactory

Verbind JFrog Artifactory met Microsoft Defender voor Cloud om asset inventory en agentless kwetsbaarheidsbeoordeling voor containerimages in uw JFrog Artifactory Cloud-tenant mogelijk te maken. Leer hoe je kwetsbaarheidsbeoordeling configureert voor JFrog Artifactory en bekijk de vereisten van JFrog Artifactory. Defender CSPM voegt contextuele risicosignalen toe aan de JFrog Artifactory-registermogelijkheden in deze tabel. De details van het Defender CSPM-plan vermelden bredere CSPM-mogelijkheden, maar alleen mogelijkheden die de JFrog-connector ondersteunen, zijn van toepassing op de registerafbeeldingen.

Capability Fundamentele CSPM Defender CSPM Prerequisites
Inventarisontdekking van containerafbeeldingen in het register Een JFrog Artifactory Cloud-tenant met administratieve toegang. Maak één connector aan voor elke tenant.
Agentloze kwetsbaarheidsbeoordeling voor containerimages - Je hebt ook JFrog CLI en jq JSON-parser nodig.
Code-naar-cloudtoewijzing voor containers - Configureer ondersteunde code-naar-cloudtoewijzing.
Toewijzing van code aan de cloud voor Infrastructure as Code (IaC) - Configureer ondersteunde code-naar-cloudtoewijzing.
Analyse van aanvalspad - -
Opsporing van risico's met beveiligingsverkenner - -
Prioriteitstelling van risico's - -

Raadpleeg voor vereisten voor kwetsbaarheidsbeoordeling van containerregisters en runtimebeoordeling toegangspatronen voor Defender for Containers-functies.