Obsługa i wymagania wstępne: zabezpieczenia metodyki DevOps

Wykorzystaj poniższe informacje wsparcia, aby zaplanować możliwości bezpieczeństwa DevOps w Microsoft Defender dla Chmury.

Bezpieczeństwo DevOps zapewnia wgląd w środowiska DevOps, pomagając zespołom ds. bezpieczeństwa wykrywać błędy konfiguracji, ujawnione sekrety i luki w kodzie w repozytoriach oraz potokach CI/CD w Azure DevOps, GitHub i GitLab.

Obsługa chmury i regionów

Zabezpieczenia devOps są dostępne w chmurze komercyjnej platformy Azure w następujących regionach:

  • Azja (Azja Wschodnia)
  • Australia (Australia Wschodnia)
  • Kanada (Kanada Środkowa)
  • Europa (Europa Zachodnia, Europa Północna, Szwecja Środkowa)
  • Wielka Brytania (Południowe Zjednoczone Królestwo)
  • STANY USA (Wschodnie stany USA, Środkowe stany USA)

Obsługa platformy DevOps

Zabezpieczenia metodyki DevOps obecnie obsługują następujące platformy DevOps:

Note

Usługa Defender dla DevOps obecnie nie obsługuje wystąpień usługi GitHub Enterprise Cloud skonfigurowanych z rezydencją danych.

Wymagane uprawnienia

Zabezpieczenia metodyki DevOps wymagają następujących uprawnień:

Funkcja Uprawnienia
Łączenie środowisk DevOps z usługą Defender dla Chmury
  • Azure: Współautor subskrypcji lub Administrator zabezpieczeń
  • Azure DevOps: administrator kolekcji projektów w docelowej organizacji
  • GitHub: Właściciel organizacji
  • GitLab: właściciel grupy w grupie docelowej
Przeglądanie informacji i ustaleń dotyczących zabezpieczeń Przeglądarka zabezpieczeń
Konfiguracja adnotacji pull requestów Współautor subskrypcji lub właściciel
Instalowanie rozszerzenia rozwiązania zabezpieczające firmy Microsoft DevOps w usłudze Azure DevOps Administrator kolekcji projektów usługi Azure DevOps
Zainstaluj akcję rozwiązania zabezpieczające firmy Microsoft DevOps w usłudze GitHub Pisanie w usłudze GitHub

Note

Aby uniknąć ustawiania wysoko uprzywilejowanych uprawnień w subskrypcji do uzyskania dostępu do odczytu informacji o zabezpieczeniach i ustaleniach bezpieczeństwa DevOps, przypisz rolę Czytelnik zabezpieczeń do grupy zasobów lub zakresu łącznika.

Dostępność funkcji

Funkcje zabezpieczeń metodyki DevOps, takie jak kontekstyzacja kodu do chmury, eksplorator zabezpieczeń, analiza ścieżki ataku i adnotacje żądań ściągnięcia na potrzeby ustaleń zabezpieczeń infrastruktury jako kodu, są dostępne po włączeniu płatnego planu zarządzania stanem zabezpieczeń w chmurze usługi Defender (CSPM w usłudze Defender). Szczegółowy przegląd możliwości zarządzania posturą w platformach chmurowych i DevOps znajdziesz w artykule DevOps Cloud Security Posture Management.

Poniższe sekcje podsumowują dostępność i wymagania wstępne dla każdej funkcji w obsługiwanych platformach DevOps.

Skanowanie kodu bezagentowego (Podgląd)

Bezagentowe skanowanie kodu (Preview) zapewnia ochronę bezpieczeństwa dla repozytoriów połączonych przez Azure DevOps i GitHub. Skanuje domyślną gałąź bez konieczności wprowadzania zmian w potokach CI/CD ani w przepływach pracy deweloperów. Usługa identyfikuje podatności w kodzie, błędne konfiguracje infrastruktury jako kodu (IaC) oraz podatności w zależnościach open source i generuje spis składników oprogramowania (SBOM) z możliwością przeszukiwania.

Skanowanie kodu bezagentowego wspiera następujące możliwości:

  • Skanowanie podatności kodu dla Python, JavaScript, TypeScript, JSX i TSX.
  • Skanowanie podatności zależności w ekosystemach pakietów, takich jak npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, moduły Go, RubyGems, Composer, Cargo i innych ekosystemach obsługiwanych za pomocą manifestów repozytoriów i plików blokad.
  • Skanowanie nieprawidłowej konfiguracji IaC dla Terraform, plików planów Terraform, AWS CloudFormation, manifestów Kubernetes, wykresów Helm, Dockerfiles, szablonów Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework oraz OpenAPI.
  • Generowanie SBOM do identyfikacji zależności i wersji używanych przez repozytoria.

Skanowanie kodu bezagentowego wykorzystuje następujące zarządzane narzędzia open-source:

Narzędzie Podstawowy zasięg
Analizator szablonów Szablony ARM i Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework i OpenAPI
Bandit Kod Python
ESLint JavaScript, TypeScript, JSX i TSX
Trivy Zależności i pakiety systemu operacyjnego w manifestach repozytorium i plikach blokady
Syft Generowanie SBOM dla obsługiwanych ekosystemów pakietów i plików binarnych

Skanowanie kodu bez agentów działa przez konektory Azure DevOps i GitHub. Odkrywanie repozytorium odbywa się co osiem godzin, a codzienne skanowanie kodu i IaC odbywa się codziennie. Możesz wybrać skanery do uruchomienia oraz uwzględnić lub wykluczyć organizacje, projekty lub repozytoria. Repozytoria muszą być mniejsze niż 1 GB. Aby uzyskać instrukcje konfiguracji, obsługiwane typy plików, wyniki i ograniczenia, zobacz Konfiguruj skanowanie kodu bez agenta.

Azure DevOps

Połącz Azure DevOps z Microsoft Defender dla Chmury, aby uzyskać zarządzanie postawą, skanowanie kodu i analizę ryzyka dla organizacji i repozytoriów Azure DevOps. Dowiedz się, jak wprowadzić Azure DevOps i przejrzyj wymagania Azure DevOps.

Funkcja Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Spis zasobów usługi Azure DevOps -
Zalecenia dotyczące zabezpieczeń w celu naprawienia błędów konfiguracji środowiska DevOps -
Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu Jeden z nich: skanowanie kodu bez agentów (Podgląd),rozszerzenie rozwiązania zabezpieczające firmy Microsoft DevOps lub skanowanie kodu GHAS.
Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) Jedna z opcji: Agentless code scanning (Wersja zapoznawcza) lub rozszerzenie rozwiązania zabezpieczające firmy Microsoft DevOps.
Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic GitHub Advanced Security for Azure DevOps.
Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source GitHub Advanced Security for Azure DevOps.
Przeszukaj spis materiałów oprogramowania (SBOM) - Włącz skanowanie kodu bez agenta (Podgląd ) i poczekaj na zakończenie pierwszego skanowania.
adnotacje pull requestów - Zobacz wymagania wstępne dotyczące adnotacji do pull requestów.
Mapowanie kodu w chmurze dla kontenerów - Rozszerzenie rozwiązania zabezpieczające firmy Microsoft DevOps.
Mapowanie kodu do chmury dla szablonów infrastruktury jako kodu (IaC) - Rozszerzenie rozwiązania zabezpieczające firmy Microsoft DevOps.
Analiza ścieżki ataku - Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps.
Eksplorator zabezpieczeń w chmurze - Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps.

GitHub

Połącz GitHub z Microsoft Defender dla Chmury do odkrywania inwentarza, skanowania podatności kodu i IaC oraz mapowania kodu do chmury. Dowiedz się, jak wdrożyć usługę GitHub, i zapoznaj się z wymaganiami wstępnymi usługi GitHub.

Funkcja Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Spis zasobów usługi GitHub DevOps -
Zalecenia dotyczące zabezpieczeń w celu naprawienia błędów konfiguracji środowiska DevOps -
Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu Jeden z nich: skanowanie kodu bez agentów (Podgląd), akcja rozwiązania zabezpieczające firmy Microsoft DevOps lub GitHub Advanced Security.
Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) Jeden z nich: skanowanie kodu bez agentów (podgląd) lub działanie rozwiązania zabezpieczające firmy Microsoft DevOps.
Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic GitHub Zaawansowane Bezpieczeństwo.
Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source GitHub Zaawansowane Bezpieczeństwo.
Przeszukaj spis materiałów oprogramowania (SBOM) - Włącz skanowanie kodu bez agenta (Podgląd ) i poczekaj na zakończenie pierwszego skanowania.
Mapowanie kodu w chmurze dla kontenerów - Akcja rozwiązania zabezpieczające firmy Microsoft DevOps.
Analiza ścieżki ataku - Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps.
Eksplorator zabezpieczeń w chmurze - Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps.

GitLab

Połącz GitLab z Microsoft Defender dla Chmury, aby uzyskać zalecenia dotyczące bezpieczeństwa i poszukiwanie ryzyka w eksploratorze bezpieczeństwa w swoich projektach GitLab. Dowiedz się, jak wdrożyć GitLab i powtórz wymagania wstępne GitLab.

Funkcja Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Zalecenia dotyczące zabezpieczeń służące do naprawiania luk w zabezpieczeniach kodu GitLab Ultimate.
Zalecenia dotyczące zabezpieczeń służące do naprawiania błędów konfiguracji infrastruktury jako kodu (IaC) GitLab Ultimate.
Zalecenia dotyczące zabezpieczeń w celu wykrycia ujawnionych tajemnic GitLab Ultimate.
Zalecenia dotyczące zabezpieczeń dotyczące naprawiania luk w zabezpieczeniach typu open source GitLab Ultimate.
Analiza ścieżki ataku - Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps.
Eksplorator zabezpieczeń w chmurze - Włącz usługę CSPM w usłudze Defender dla subskrypcji platformy Azure, złącza AWS lub złącza GCP w tym samym dzierżawcy co złącze DevOps.

Rejestry zewnętrzne

Zewnętrzne konektory rejestru rozszerzają Defender dla Chmury na obrazy kontenerowe poza subskrypcjami Azure, AWS i GCP. Podstawowy CSPM zapewnia inwentaryzację. CSPM w usłudze Defender zapewnia ocenę podatności oraz kontekstowe sygnały ryzyka. Informacje o zakresie ochrony usługi Defender for Containers znajdziesz w artykule wzorce dostępu do funkcji Defender for Containers.

Docker Hub

Połącz Docker Hub z Microsoft Defender dla Chmury, aby umożliwić inwentaryzację zasobów i bezagentową ocenę podatności dla obrazów kontenerów w organizacji Docker Hub. Dowiedz się, jak skonfigurować ocenę podatności dla Docker Hub i zapoznaj się z wymaganiami wstępnymi Docker Hub.

Capability Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Wykrywanie obrazów kontenerów w rejestrze Organizacja Docker Hub z uprawnieniami administratora i tokenem dostępu tylko do odczytu. Stwórz jedno złącze dla każdej organizacji Docker Hub.
Ocena podatności bezagentowej dla obrazów kontenerów - -
Mapowanie kodu do chmury dla kontenerów - Konfiguruj obsługiwane mapowanie kodu do chmury.
Mapowanie kodu do chmury dla infrastruktury jako kod (IaC) - Konfiguruj obsługiwane mapowanie kodu do chmury.
Analiza ścieżki ataku - -
Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń - -
Priorytetyzacja ryzyka - -

JFrog Artifactory

Połącz JFrog Artifactory z Microsoft Defender dla Chmury, aby umożliwić inwentarz zasobów i bezagentową ocenę podatności dla obrazów kontenerów w Twoim tenantze JFrog Artifactory Cloud. Dowiedz się, jak skonfigurować ocenę podatności dla JFrog Artifactory i zapoznaj się z wymaganiami wstępnymi JFrog Artifactory. CSPM w usłudze Defender dodaje kontekstowe sygnały ryzyka do funkcji rejestru JFrog Artifactory przedstawionych w tej tabeli. Szczegóły planu CSPM w usłudze Defender obejmują szerszy zakres funkcji CSPM, ale do obrazów w rejestrze mają zastosowanie tylko funkcje obsługujące konektor JFrog.

Capability Podstawowy CSPM Obrońca CSPM Wymagania wstępne
Wykrywanie obrazów kontenerów w rejestrze Instancja JFrog Artifactory Cloud z uprawnieniami administratora. Stwórz jedno złącze dla każdego tenanta.
Ocena podatności bezagentowej dla obrazów kontenerów - Wymaga też JFrog CLI i jq parsera JSON.
Mapowanie kodu do chmury dla kontenerów - Konfiguruj obsługiwane mapowanie kodu do chmury.
Mapowanie kodu do chmury dla infrastruktury jako kod (IaC) - Konfiguruj obsługiwane mapowanie kodu do chmury.
Analiza ścieżki ataku - -
Wyszukiwanie zagrożeń za pomocą eksploratora zabezpieczeń - -
Priorytetyzacja ryzyka - -

Wymagania dotyczące oceny podatności rejestru kontenerów oraz oceny środowiska uruchomieniowego można znaleźć w artykule wzorce dostępu do funkcji usługi Defender for Containers.