Ochronić sekrety repozytorium kodu

Defender dla Chmury powiadamia organizacje o ujawnionych wpisach tajnych w repozytoriach kodu z GitHub i Azure DevOps. Wykrywanie wpisów tajnych ułatwia szybkie wykrywanie, określanie priorytetów i korygowanie ujawnionych wpisów tajnych, takich jak tokeny, hasła, klucze lub poświadczenia przechowywane w dowolnym pliku w repozytorium kodu.

Jeśli zostaną wykryte sekrety, Defender dla Chmury może pomóc zespołowi ds. zabezpieczeń ustalić priorytety i podjąć konkretne działania naprawcze w celu zminimalizowania ryzyka ruchu bocznego przez zidentyfikowanie zasobu docelowego, do którego sekret może uzyskać dostęp.

Jak działa skanowanie wpisów tajnych w repozytorium kodu?

Skanowanie repozytoriów kodu pod kątem wpisów tajnych opiera się na GitHub Advanced Security dla GitHub i Azure DevOps. GitHub Advanced Security skanuje całą historię Git we wszystkich gałęziach obecnych w repozytorium w poszukiwaniu wpisów tajnych danych, nawet jeśli repozytorium jest zarchiwizowane.

Aby dowiedzieć się więcej, odwiedź dokumentację GitHub Advanced Security dotyczącą GitHub i Azure DevOps.

Co jest obsługiwane?

Skanowanie sekretów w repozytorium kodu jest dostępne z wymaganą licencją GitHub Advanced Security. Wyświetlanie wyników w Defender dla Chmury jest udostępniane w ramach podstawowego zarządzania stanem zabezpieczeń w chmurze. Do wykrywania możliwości ruchu bocznego do zasobów środowiska uruchomieniowego wymagany jest Defender Cloud Security Posture Management.

Obecnie ścieżki ataku dla ujawnionych sekretów są dostępne tylko dla repozytoriów Azure DevOps.

Jak skanowanie repozytorium kodu zmniejsza ryzyko?

Skanowanie wpisów tajnych pomaga zmniejszyć ryzyko przy użyciu następujących środków zaradczych:

  • Zapobieganie ruchowi bocznemu: odnajdywanie uwidocznionych wpisów tajnych w repozytoriach kodu stanowi znaczne ryzyko nieautoryzowanego dostępu, ponieważ podmioty zagrożeń mogą wykorzystać te wpisy tajne do naruszenia krytycznych zasobów.
  • Wyeliminowanie wpisów tajnych, które nie są potrzebne: wiedząc, że określone wpisy tajne nie mają dostępu do żadnych zasobów w dzierżawie, możesz bezpiecznie współpracować z deweloperami w celu usunięcia tych wpisów tajnych. Ponadto będziesz wiedzieć, kiedy sekrety wygasły.
  • Wzmacnianie zabezpieczeń wpisów tajnych: uzyskiwanie zaleceń dotyczących używania systemów zarządzania wpisami tajnymi, takich jak Azure Key Vault.

Jak mogę zidentyfikować i usunąć problemy związane z sekretami?

Istnieje kilka sposobów wykrywania i usuwania skutków ujawnienia tajnych danych. Jednak nie każda metoda wymieniona poniżej jest obsługiwana w przypadku każdego sekretu.

  • Przejrzyj zalecenia dotyczące sekretów: po wykryciu sekretów w zasobach generowane jest zalecenie dla odpowiedniego repozytorium kodu na stronie Zaleceń w usłudze Defender dla Chmury.
  • Przejrzyj wpisy tajne za pomocą eksploratora zabezpieczeń w chmurze: użyj eksploratora zabezpieczeń w chmurze, aby wykonywać zapytania dotyczące grafu zabezpieczeń w chmurze dla repozytoriów kodu zawierających wpisy tajne.
  • Przejrzyj ścieżki ataków: Analiza ścieżki ataku skanuje wykres zabezpieczeń w chmurze w celu uwidaczniania ścieżek, które mogą być używane do ataków w celu naruszenia środowiska i uzyskiwania dostępu do zasobów o dużym wpływie.

Zalecenia dotyczące zabezpieczeń

Dostępne są następujące zalecenia dotyczące zabezpieczeń wpisów tajnych:

Scenariusze ścieżki ataku

Analiza ścieżki ataku to algorytm oparty na grafach, który skanuje wykres zabezpieczeń w chmurze w celu uwidaczniania możliwych do wykorzystania ścieżek, których osoby atakujące mogą używać do osiągnięcia zasobów o dużym wpływie. Potencjalne ścieżki ataków obejmują:

  • Repozytorium Azure DevOps zawiera ujawniony sekret umożliwiający ruch boczny do bazy danych SQL.
  • Publicznie dostępne repozytorium Azure DevOps zawiera ujawniony sekret umożliwiający ruch boczny do konta usługi Storage.

Zapytania eksploratora zabezpieczeń w chmurze

Aby zbadać ujawnione sekrety i możliwości ruchu bocznego, można użyć następujących zapytań:

Jak skutecznie ograniczać problemy związane z sekretami?

Ważne jest, aby móc ustalić priorytety tajemnic i określić, które z nich wymagają natychmiastowej uwagi. Aby to zrobić, Defender dla Chmury zapewnia:

  • Rozbudowane metadane dla każdego sekretu, takie jak ścieżka pliku, numer wiersza, numer kolumny, skrót zatwierdzenia, adres URL pliku, adres URL alertu GitHub Advanced Security oraz informacja o tym, czy zasób docelowy, do którego sekrety zapewniają dostęp, istnieje.
  • Metadane sekretów połączone z kontekstem zasobów chmurowych. Pomaga to zacząć od zasobów wystawionych do internetu lub zawierających poufne dane, które mogą doprowadzić do naruszenia bezpieczeństwa innych wrażliwych zasobów. Wyniki skanowania tajnych danych są uwzględniane przy priorytetyzowaniu zaleceń opartych na ryzyku.

Skanowanie wpisów tajnych we wdrożeniach w chmurzeSkanowanie wpisów tajnych na maszynach wirtualnychOmówienie zabezpieczeń DevOps