Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Overview
Nowoczesne aplikacje w chmurze przechodzą przez różne etapy, które mogą obejmować kod źródłowy, potoki danych, rejestry i środowiska uruchomieniowe. Niewielka zmiana kodu może spowodować utworzenie wielu obciążeń roboczych w chmurze w różnych środowiskach. Gdy problem bezpieczeństwa pojawia się podczas działania programu, możesz nie wiedzieć, gdzie zaczyna się problem ani ile zasobów jest pod ich wpływem.
Kod do środowiska uruchomieniowego zapewnia kompleksową widoczność w całym cyklu życia tworzenia oprogramowania (SDLC). Kod do czasu uruchomieniowego pomaga znaleźć źródło problemu, ocenić jego promień wybuchu i naprawić problem u źródła.
Zanim przejdziesz dalej, zapoznaj się z wymaganiami dotyczącymi mapowania obrazów kontenerów.
Gdzie widzisz kod do środowiska uruchomieniowego
Możesz uzyskać dostęp do kodu środowiska uruchomieniowego za pośrednictwem zaleceń w usłudze Microsoft Defender dla Chmury.
Note
Obecnie obsługiwane są tylko kontenery i zalecenia dotyczące oceny podatności obrazów kontenerów.
Gdy kontekst SDLC jest dostępny, zostanie wyświetlona strona rekomendacji:
- Baner kontekstowy wskazujący przepływ SDLC zagadnienia
- Widok łańcucha SDLC: Źródło → potok CI/CD → Registry → Runtime
- Dynamiczna liczba zasobów, których dotyczy ten wpływ
- Karty reprezentujące każdy etap SDLC
- Linki do bardziej szczegółowych widoków i akcji korygowania
Jak od kodu do realizacji buduje się pełny kontekst.
Dla dowolnego zalecenia wspieranego przez kod w środowisku uruchomieniowym, usługa Defender koreluje dane w całym cyklu SDLC, aby zidentyfikować:
- Skąd pochodzi problem (na przykład w kodzie lub potoku kompilacji).
- Które etapy pośrednie są zaangażowane. Te etapy obejmują obraz w rejestrze oraz system CI/CD, który był częścią wdrożenia.
- Liczba zasobów, których dotyczy problem, zapewniająca wgląd w zakres oddziaływania.
- Które akcje można wykonać na każdym etapie.
Dlaczego ta funkcja ma znaczenie
Kod do środowiska wykonawczego ma znaczenie z kilku powodów:
- Rozwiązanie problemu tylko w czasie wykonywania może spowodować ponowne pojawienie się problemu podczas następnego wdrożenia.
- Naprawianie w źródle uniemożliwia cykliczne regresje.
- Zrozumienie wpływu pomaga zaplanować wdrożenia i koordynować pracę.
- Pomaga zidentyfikować właściciela korekty.
Przejdź przez łańcuch SDLC od środowiska uruchomieniowego do źródła
Łańcuch SDLC zapewnia wyraźną, liniową ścieżkę, która wyjaśnia sposób tworzenia obciążenia, którego dotyczy problem. Każdy etap jest wyświetlany jako karta. Możesz rozwinąć każdą kartę etapu, aby zobaczyć metadane i dostępne akcje.
Zrozumieć zakres oddziaływania problemu
Przed podjęciem działania możesz otworzyć widok Wszystkie zasoby, których to dotyczy, aby uzyskać więcej informacji.
- Na liście pokazano zasoby, które są dotknięte z tej samej źródła. Obejmuje ona zasoby w środowisku chmury lub środowisku kodu. Rozwiązanie problemu w źródle może mieć wpływ na wszystkie objęte zasoby przez zautomatyzowane procesy ciągłej integracji/ciągłego wdrażania lub przez ręczne wdrażanie nowego kodu.
- Listę można filtrować na podstawie preferencji. Możesz na przykład filtrować zasoby środowiska uruchomieniowego według przestrzeni nazw platformy Kubernetes, aby przypisać problem do określonego zespołu deweloperskiego. Możesz również filtrować według odpowiednich metadanych zasobów, takich jak tagi obrazów, etykiety itd.
- Po wybraniu wiersza system wyświetli więcej szczegółów dla tego wystąpienia problemu.
Siatka pokazuje:
- Każdy zasób dotknięty tą samą kwestią zabezpieczeń i pochodzący z tego samego źródła.
- Różne elementy metadanych zgodnie z typem zasobu
- Opcje filtrowania i nawigacji
Siatka aktywów dotkniętych pomaga Ci:
- Określanie priorytetów problemów
- Koordynowanie z zespołami odpowiedzialnymi
- Zdecyduj, czy potrzebujesz wdrożenia etapowego
- Unikaj niezamierzonego przerywania obciążeń zależnych
Obsługa brakujących lub częściowych danych
Niektóre etapy SDLC mogą nie wyświetlać pełnych danych. Typowe przyczyny:
- Wyłączone łączniki
- Brakujące uprawnienia
- Brak sygnałów kanału danych
- Nieobsługiwane konfiguracje
Dla każdej luki Defender pokazuje:
- Dlaczego brakuje danych
- Jak włączyć lub skonfigurować brakujące części
- Kolejne kroki w celu rozszerzenia zasięgu SDLC
Działaj na podstawie tych wniosków
Po zrozumieniu problemu i jego wpływu wybierz odpowiedni następny krok:
Przypisywanie własności
Przypisz zalecenie bezpośrednio do osoby lub zespołu w usłudze Defender dla Chmury.
Tworzenie lub łączenie problemu z usługą GitHub
Jeśli integracja repozytorium jest włączona, możesz:
- Automatyczne uzupełnianie zgłoszenia kontekstem SDLC
- Kieruj to bezpośrednio do odpowiedniego specjalisty
- Podaj dokładne wskazówki dotyczące tego, co należy zmienić
Dowiedz się więcej o integracji GitHub Advanced Security z Microsoft Defender dla Chmury.
Note
Jest to obecnie dostępne tylko w witrynie Azure Portal.
Zastosowanie zwolnień
Stosowanie wykluczeń w spójny sposób.
Jeśli wykluczysz znaleziony element (tymczasowo lub trwale), możesz to zrobić:
Na etapie SDLC, gdzie jest to najwięcej sensu
Raz, zamiast wielokrotnie w wielu obciążeniach
W przypadku częściowych zwolnień, jeśli chcesz uzyskać wgląd w wybrane wyniki
Przykładowy przepływ pracy
Typowe badanie, które używa kodu do środowiska uruchomieniowego, obejmuje następujące kroki:
- Otwórz rekomendację kontenera.
- Przejrzyj baner kontekstowy SDLC.
- Zidentyfikuj najwcześniejszy etap, w którym pochodzi problem.
- Rozwiń karty SDLC, aby eksplorować dane dotyczące źródła, przetwarzania danych, rejestru i czasu uruchomienia.
- Użyj siatki wpływu, aby zrozumieć, ile obciążeń jest dotkniętych.
- Przypisz własność lub otwórz zgłoszenie w GitHub.
- (Opcjonalnie) Zastosuj wykluczenie na odpowiednim etapie SDLC.
Podsumowanie
Code to Runtime daje Ci zunifikowany, kontekstowy widok na cały cykl życia tworzenia oprogramowania (SDLC), dzięki czemu możesz:
- Znajdowanie rzeczywistego źródła problemu ze środowiskiem uruchomieniowym
- Zrozumieć jego zasięg
- Napraw to raz w najskuteczniejszym miejscu
- Zapewnienie zespołom inżynierskim możliwego do zrealizowania, precyzyjnego kontekstu.
To pomaga zespołom ds. bezpieczeństwa i inżynierów współpracować i ograniczać powtarzające się ręczne naprawy.