Jak Defender for Cloud Apps pomaga chronić środowisko gitHub Enterprise

GitHub Enterprise Cloud to usługa, która pomaga organizacjom przechowywać kod i zarządzać nimi, a także śledzić i kontrolować zmiany w kodzie. Oprócz zalet tworzenia i skalowania repozytoriów kodu w chmurze najważniejsze zasoby organizacji mogą być narażone na zagrożenia. Uwidocznione zasoby obejmują repozytoria z potencjalnie poufnymi informacjami, szczegółami współpracy i partnerstwa i nie tylko. Zapobieganie ujawnianiu tych danych wymaga ciągłego monitorowania, aby zapobiec eksfiltrowaniu poufnych informacji przez złośliwych podmiotów lub nieświadomych zabezpieczeń.

Połączenie usługi GitHub Enterprise Cloud z usługą Defender for Cloud Apps zapewnia lepszy wgląd w działania użytkowników i zapewnia wykrywanie zagrożeń w przypadku nietypowego zachowania.

Użyj tego łącznika aplikacji, aby uzyskać dostęp do funkcji SaaS Security Posture Management (SSPM) za pośrednictwem zabezpieczeń uwzględnionych w Wskaźnik bezpieczeństwa Microsoft. Dowiedz się więcej.

Główne zagrożenia

Główne zagrożenia dla środowisk GitHub Enterprise Cloud obejmują:

  • Konta z naruszeniem zabezpieczeń i zagrożenia wewnętrzne
  • Wyciek danych
  • Niewystarczająca świadomość zabezpieczeń
  • Niezarządzane korzystanie z własnego urządzenia (BYOD)

Jak Defender for Cloud Apps pomaga chronić środowisko

Defender for Cloud Apps pomaga chronić środowisko GitHub Enterprise przy użyciu następujących najlepszych rozwiązań:

Zarządzanie stanem zabezpieczeń SaaS

Aby wyświetlić zalecenia dotyczące stanu zabezpieczeń usługi GitHub w usłudze Wskaźnik bezpieczeństwa Microsoft, utwórz łącznik interfejsu API za pośrednictwem karty Łączniki z uprawnieniami Właściciel i Przedsiębiorstwo . W obszarze Secure Score wybierz pozycję Zalecane działania i przefiltruj według Produktu = GitHub.

Na przykład zalecenia dotyczące usługi GitHub obejmują:

  • Włączanie uwierzytelniania wieloskładnikowego (MFA)
  • Włączanie logowania jednokrotnego
  • Wyłącz opcję "Zezwalaj członkom na zmianę widoczności repozytorium dla tej organizacji"
  • Wyłącz opcję "Członkowie z uprawnieniami administratora dla repozytoriów mogą usuwać lub przenosić repozytoria"

Jeśli łącznik już istnieje i nie widzisz jeszcze rekomendacji GitHub, odśwież połączenie, odłączając łącznik API, a następnie połącz go ponownie z uprawnieniami Owner i Enterprise.

Więcej informacji można znaleźć w następujących artykułach:

Ochrona usługi GitHub w czasie rzeczywistym

Zapoznaj się z naszymi najlepszymi rozwiązaniami dotyczącymi zabezpieczania gości i współpracy z nimi.

Łączenie usługi GitHub Enterprise Cloud z usługą Microsoft Defender for Cloud Apps

Wykonaj poniższe kroki, aby połączyć Microsoft Defender for Cloud Apps z istniejącą organizacją GitHub Enterprise Cloud za pomocą interfejsów API App Connector. To połączenie zapewnia wgląd w korzystanie z chmury GitHub Enterprise w organizacji i kontrolę nad jej użyciem. Aby uzyskać więcej informacji o tym, jak Defender for Cloud Apps chroni usługę GitHub Enterprise Cloud, zobacz Protect GitHub Enterprise (Ochrona usługi GitHub Enterprise).

Użyj tego łącznika aplikacji, aby uzyskać dostęp do funkcji SaaS Security Posture Management (SSPM) za pośrednictwem zabezpieczeń uwzględnionych w Wskaźnik bezpieczeństwa Microsoft. Dowiedz się więcej.

Wymagania wstępne

Przed nawiązaniem połączenia GitHub Enterprise Cloud z usługą Defender for Cloud Apps upewnij się, że zostały spełnione następujące wymagania wstępne:

  • Twoja organizacja musi mieć licencję usługi GitHub Enterprise Cloud .
  • Konto usługi GitHub używane do nawiązywania połączenia z Defender for Cloud Apps musi mieć uprawnienia właściciela dla twojej organizacji.
  • Aby korzystać z funkcji SSPM, podane konto musi być kontem właściciela konta firmowego.
  • Aby zweryfikować właścicieli organizacji, przejdź do strony organizacji, wybierz pozycję Osoby, a następnie przefiltruj według właściciela.

Weryfikowanie domen usługi GitHub

Sprawdzanie domen jest opcjonalne. Zalecamy zweryfikowanie swoich domen, aby usługa Defender for Cloud Apps mogła dopasować adresy e-mail w domenach członków organizacji GitHub do odpowiadających im użytkowników usługi Azure Active Directory.

Weryfikacja domeny jest opcjonalna i oddzielona od procesu konfiguracji aplikacji GitHub Enterprise Cloud. Pomiń tę procedurę, jeśli domeny zostały już zweryfikowane.

  1. Zmień organizację na Korporacyjne warunki korzystania z usługi.

  2. Zweryfikuj domeny Twojej organizacji.

    Uwaga

    Upewnij się, że zweryfikowano każdą z domen zarządzanych wymienionych w ustawieniach Defender for Cloud Apps. Domeny zarządzane są wymienione w portalu Microsoft Defender w obszarze Ustawienia> Szczegółyorganizacyjne>systemu>aplikacji> w chmurzeDomena zarządzana.

Konfigurowanie usługi GitHub Enterprise Cloud

  1. Skopiuj nazwę logowania organizacji. Później będzie Ci potrzebna nazwa logowania organizacji.

    Uwaga

    Strona będzie mieć adres URL, taki jak https://github.com/<your-organization>. Jeśli na przykład strona organizacji to https://github.com/sample-organization, nazwa logowania organizacji to sample-organization.

  2. Utwórz aplikację OAuth dla Defender for Cloud Apps, aby połączyć się z organizacją GitHub.

  3. Wypełnij szczegóły rejestrowania nowej aplikacji OAuth , a następnie wybierz pozycję Zarejestruj aplikację.

    • W polu Nazwa aplikacji wprowadź nazwę aplikacji.
    • W polu Adres URL strony głównej wprowadź adres URL strony głównej aplikacji.
    • W polu Adres URL wywołania zwrotnego autoryzacji wprowadź następującą wartość: https://portal.cloudappsecurity.com/api/oauth/connect.

    Uwaga

    • W przypadku klientów GCC dla administracji rządowej USA wprowadź następującą wartość: https://portal.cloudappsecuritygov.com/api/oauth/connect

    • W przypadku klientów GCC High dla instytucji rządowych USA wprowadź następującą wartość: https://portal.cloudappsecurity.us/api/oauth/connect

    • Aplikacje należące do organizacji mają dostęp do aplikacji organizacji. Aby uzyskać więcej informacji, zobacz About OAuth App access restrictions (Informacje o ograniczeniach dostępu do aplikacji OAuth).

  4. Wybierz utworzoną aplikację OAuth i skopiuj identyfikator klienta i klucz tajny klienta.

Konfigurowanie Defender for Cloud Apps

  1. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Łączniki aplikacji.

  2. Na stronie Łączniki aplikacji wybierz pozycję +Połącz aplikację, a następnie pozycję GitHub.

  3. W następnym oknie nadaj łącznikowi opisową nazwę, a następnie wybierz pozycję Dalej.

  4. W oknie Wprowadź szczegóły wypełnij pola Identyfikator klienta i Klucz tajny klienta z aplikacji OAuth oraz nazwę logowania organizacji skopiowaną podczas konfigurowania chmury GitHub Enterprise.

    Połącz usługę GitHub.

    Do obsługi funkcji SSPM wymagany jest slug firmy, znany również jako nazwa firmy. Aby znaleźć ślimak przedsiębiorstwa:

    1. Wybierz obraz profilu usługi GitHub —>Twoje przedsiębiorstwa.
    2. Wybierz swoje konto firmowe, a następnie konto, które chcesz połączyć z Microsoft Defender for Cloud Apps.
    3. Upewnij się, że adres URL zawiera slug firmy. Na przykład: https://github.com/enterprises/testEnterprise
    4. Wprowadź tylko identyfikator organizacji, a nie cały adres URL. W tym przykładzie testEnterprise to ślimak przedsiębiorstwa.
  5. Wybierz pozycję Połącz z usługą GitHub.

    W razie potrzeby wprowadź poświadczenia administratora GitHub, aby umożliwić aplikacji Defender for Cloud Apps dostęp do instancji GitHub Enterprise Cloud Twojego zespołu.

  6. Zażądaj dostępu do organizacji i autoryzuj tę aplikację, aby przyznać usłudze Defender for Cloud Apps dostęp do organizacji GitHub. Defender for Cloud Apps wymaga następujących zakresów uwierzytelniania OAuth:

    • admin:org — wymagane do synchronizacji dziennika inspekcji organizacji
    • read:user i user:email — wymagane do synchronizacji członków organizacji
    • repo:status — wymagane do synchronizowania zdarzeń związanych z repozytorium w dzienniku inspekcji
    • read:enterprise — wymagane dla możliwości programu SSPM. Podany użytkownik musi być właścicielem konta przedsiębiorstwa.

    Aby uzyskać więcej informacji na temat zakresów OAuth, zobacz Understanding scopes for OAuth Apps (Opis zakresów aplikacji OAuth).

    Po powrocie do konsoli Defender for Cloud Apps powinien zostać wyświetlony komunikat informujący o pomyślnym nawiązaniu połączenia z usługą GitHub.

  7. Skontaktuj się z właścicielem organizacji usługi GitHub, aby udzielić organizacji dostępu do aplikacji OAuth utworzonej w ramach ustawień dostępu innych firm w usłudze GitHub. Aby uzyskać więcej informacji, zobacz dokumentację usługi GitHub.

    Właściciel organizacji znajdzie żądanie z aplikacji OAuth dopiero po połączeniu usługi GitHub z Defender for Cloud Apps.

  8. W portalu Microsoft Defender wybierz pozycję Ustawienia. Następnie wybierz pozycję Cloud Apps. W obszarze Połączone aplikacje wybierz pozycję Łączniki aplikacji. Upewnij się, że stan połączonego łącznika aplikacji to Połączony.

Po połączeniu z usługą GitHub Enterprise Cloud otrzymasz zdarzenia z 7 dni poprzedzających nawiązanie połączenia.

Następne kroki

Skorzystaj z następujących zasobów, aby rozwiązać problemy i zarządzać połączonym środowiskiem chmury GitHub Enterprise: