Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Use as informações de suporte a seguir para planejar as capacidades de segurança DevOps no Microsoft Defender para Nuvem.
A segurança DevOps oferece visibilidade sobre seus ambientes DevOps, ajudando as equipes de segurança a descobrir configurações incorretas, segredos expostos e vulnerabilidades de código em repositórios e pipelines CI/CD em Azure DevOps, GitHub e GitLab.
Suporte à nuvem e à região
A segurança do DevOps está disponível na nuvem comercial do Azure, nestas regiões:
- Ásia (Leste da Ásia)
- Austrália (Leste da Austrália)
- Canadá (Canadá Central)
- Europa (Europa Ocidental, Norte da Europa, Suécia Central)
- Reino Unido (Sul do Reino Unido)
- EUA (Leste dos EUA, Eua Central)
Suporte à plataforma DevOps
Atualmente, a segurança do DevOps dá suporte às seguintes plataformas DevOps:
Note
Atualmente, o Defender para DevOps não dá suporte a instâncias do GitHub Enterprise Cloud configuradas com residência de dados.
Permissões necessárias
A segurança do DevOps requer as seguintes permissões:
| Característica | Permissões |
|---|---|
| Conectar ambientes de DevOps ao Defender para Nuvem |
|
| Examinar insights e descobertas de segurança | Leitor de Segurança |
| Configurar as anotações de solicitação de pull | Contribuinte ou Proprietário da Assinatura |
| Instalar a extensão DevOps de Segurança da Microsoft no Azure DevOps | Administrador da coleção de projetos do Azure DevOps |
| Instalar a ação DevOps de Segurança da Microsoft no GitHub | Gravação no GitHub |
Note
Para evitar a configuração de permissões altamente privilegiadas em uma assinatura para acesso de leitura a insights e descobertas de segurança do DevOps, aplique a função de Leitor de Segurança no grupo de recursos ou no escopo do conector.
Disponibilidade de funcionalidades
Os recursos de segurança do DevOps, como contextualização de código na nuvem, explorador de segurança, análise de percurso de ataque e anotações em solicitações de pull para descobertas de segurança de infraestrutura como código, estão disponíveis quando você habilita o plano pago do Defender Cloud Security Posture Management (GPSN do Defender). Para uma análise detalhada das capacidades de gerenciamento de postura em plataformas de nuvem e DevOps, veja DevOps Cloud Security Posture Management.
As seções a seguir resumem a disponibilidade e os pré-requisitos para cada recurso dentro das plataformas DevOps suportadas.
Varredura de código sem agente (Prévia)
A varredura de código sem agente (Preview) oferece cobertura de segurança para repositórios conectados via Azure DevOps e GitHub. Ele verifica o ramo padrão sem exigir alterações nos pipelines de CI/CD nem nos fluxos de trabalho dos desenvolvedores. O serviço identifica vulnerabilidades de código, configurações incorretas de Infraestrutura como Código (IaC) e vulnerabilidades de dependência de código aberto, além de gerar uma lista de materiais de software consultável (SBOM).
A varredura de código sem agente suporta estas capacidades:
- Varredura de vulnerabilidades de código para Python, JavaScript, TypeScript, JSX e TSX.
- Varredura de vulnerabilidades de dependência para ecossistemas de pacotes como npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, módulos Go, RubyGems, Composer, Cargo e outros ecossistemas suportados por manifestos de repositório e lockfiles.
- Varredura de configurações incorretas de IaC para Terraform, arquivos de plano do Terraform, AWS CloudFormation, manifestos do Kubernetes, charts do Helm, Dockerfiles, modelos do Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework e especificações da OpenAPI.
- Geração de SBOM para identificar dependências e versões usadas por repositórios.
A varredura de código sem agente utiliza as seguintes ferramentas de código aberto gerenciado:
| Tool | Cobertura principal |
|---|---|
| Analisador de Modelos | Modelos ARM e Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework e OpenAPI |
| Bandit | Código Python |
| ESLint | JavaScript, TypeScript, JSX e TSX |
| Trivy | Dependências e pacotes do sistema operacional em manifestos de repositório e arquivos de bloqueio |
| Syft | Geração de SBOM para ecossistemas e binários de pacotes suportados |
A varredura de código sem agente é executada pelos conectores Azure DevOps e GitHub. A descoberta do repositório ocorre a cada oito horas, e as varreduras de código e IaC são executadas diariamente. Você pode selecionar os scanners a serem executados e incluir ou excluir organizações, projetos ou repositórios. Os repositórios devem ter menos que 1 GB. Para instruções de configuração, tipos de arquivo suportados, achados e limitações, veja Configurar escaneamento de código sem agente.
Azure DevOps
Conecte o Azure DevOps ao Microsoft Defender para Nuvem para obter gerenciamento de postura, escaneamento de código e análise de risco para organizações e repositórios Azure DevOps. Aprenda como integrar o Azure DevOps e revise os pré-requisitos do Azure DevOps.
GitHub
Conecte o GitHub ao Microsoft Defender para Nuvem para descoberta de inventário, varredura de vulnerabilidades de código e de IaC e mapeamento do código para a nuvem. Aprenda como integrar o GitHub e revise os pré-requisitos do GitHub.
GitLab
Conecte o GitLab ao Microsoft Defender para Nuvem para recomendações de segurança e busca de riscos no Security Explorer nos seus projetos do GitLab. Aprenda como integrar o GitLab e revise os pré-requisitos do GitLab.
| Característica | GPSN fundamental | GPSN do Defender | Pré-requisitos |
|---|---|---|---|
| Recomendações de segurança para corrigir vulnerabilidades de código | GitLab Ultimate. | ||
| Recomendações de segurança para corrigir configurações incorretas de infraestrutura como código (IaC) | GitLab Ultimate. | ||
| Recomendações de segurança para descobrir segredos expostos | GitLab Ultimate. | ||
| Recomendações de segurança para corrigir vulnerabilidades de software livre | GitLab Ultimate. | ||
| análise do caminho de ataque | - | Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps. | |
| Gerenciador de segurança de nuvem | - | Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps. |
Registros externos
Conectores externos de registro estendem o Defender para Nuvem para imagens de contêineres fora das suas assinaturas de Azure, AWS e GCP. O CSPM básico fornece inventário. GPSN do Defender fornece avaliação de vulnerabilidades e sinais contextuais de risco. Para saber mais sobre a cobertura do Defender for Containers, veja padrões de acesso à funcionalidade do Defender for Containers.
Docker Hub
Conecte o Docker Hub ao Microsoft Defender para Nuvem para habilitar inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contêineres na sua organização Docker Hub. Aprenda como configurar a avaliação de vulnerabilidades para o Docker Hub e revise os pré-requisitos do Docker Hub.
| Capability | GPSN fundamental | GPSN do Defender | Pré-requisitos |
|---|---|---|---|
| Descoberta de inventário de imagens de contêineres no registro | Uma organização do Docker Hub com permissões de administrador e um token de acesso somente leitura. Crie um conector para cada organização do Docker Hub. | ||
| Avaliação de vulnerabilidade sem agentes para imagens de contêiner | - | - | |
| Mapeamento de código para nuvem para contêineres | - | Configure o mapeamento de código para nuvem compatível. | |
| Mapeamento de código para nuvem para Infraestrutura como Código (IaC) | - | Configure o mapeamento de código para nuvem compatível. | |
| análise do caminho de ataque | - | - | |
| Busca de risco com o gerenciador de segurança | - | - | |
| Priorização de risco | - | - |
Artefato JFrog
Conecte o JFrog Artifactory ao Microsoft Defender para Nuvem para habilitar inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contêineres no seu tenant JFrog Artifactory Cloud. Aprenda a configurar a avaliação de vulnerabilidades para o JFrog Artifactory e revise os pré-requisitos do JFrog Artifactory. O GPSN do Defender adiciona sinais de risco contextuais às capacidades do registro do JFrog Artifactory nesta tabela. Os detalhes do plano GPSN do Defender listam capacidades mais amplas de CSPM, mas apenas as capacidades que suportam o conector JFrog se aplicam às imagens do registro.
| Capability | GPSN fundamental | GPSN do Defender | Pré-requisitos |
|---|---|---|---|
| Descoberta de inventário de imagens de contêineres no registro | Um tenant JFrog Artifactory Cloud com acesso administrativo. Crie um conector para cada inquilino. | ||
| Avaliação de vulnerabilidade sem agentes para imagens de contêiner | - | Também requer JFrog CLI e jq analisador JSON. |
|
| Mapeamento de código para nuvem para contêineres | - | Configure o mapeamento de código para nuvem compatível. | |
| Mapeamento de código para nuvem para Infraestrutura como Código (IaC) | - | Configure o mapeamento de código para nuvem compatível. | |
| análise do caminho de ataque | - | - | |
| Busca de risco com o gerenciador de segurança | - | - | |
| Priorização de risco | - | - |
Para avaliação de vulnerabilidade em registros de contêineres e requisitos de avaliação em tempo de execução, veja padrões de acesso a recursos do Defender for Containers.