Suporte e pré-requisitos: segurança de DevOps

Use as informações de suporte a seguir para planejar as capacidades de segurança DevOps no Microsoft Defender para Nuvem.

A segurança DevOps oferece visibilidade sobre seus ambientes DevOps, ajudando as equipes de segurança a descobrir configurações incorretas, segredos expostos e vulnerabilidades de código em repositórios e pipelines CI/CD em Azure DevOps, GitHub e GitLab.

Suporte à nuvem e à região

A segurança do DevOps está disponível na nuvem comercial do Azure, nestas regiões:

  • Ásia (Leste da Ásia)
  • Austrália (Leste da Austrália)
  • Canadá (Canadá Central)
  • Europa (Europa Ocidental, Norte da Europa, Suécia Central)
  • Reino Unido (Sul do Reino Unido)
  • EUA (Leste dos EUA, Eua Central)

Suporte à plataforma DevOps

Atualmente, a segurança do DevOps dá suporte às seguintes plataformas DevOps:

Note

Atualmente, o Defender para DevOps não dá suporte a instâncias do GitHub Enterprise Cloud configuradas com residência de dados.

Permissões necessárias

A segurança do DevOps requer as seguintes permissões:

Característica Permissões
Conectar ambientes de DevOps ao Defender para Nuvem
  • Azure: Colaborador da assinatura ou Administrador da segurança
  • Azure DevOps: Administrador da coleção de projetos na organização de destino
  • GitHub: Proprietário da organização
  • GitLab: Proprietário do grupo no grupo de destino
Examinar insights e descobertas de segurança Leitor de Segurança
Configurar as anotações de solicitação de pull Contribuinte ou Proprietário da Assinatura
Instalar a extensão DevOps de Segurança da Microsoft no Azure DevOps Administrador da coleção de projetos do Azure DevOps
Instalar a ação DevOps de Segurança da Microsoft no GitHub Gravação no GitHub

Note

Para evitar a configuração de permissões altamente privilegiadas em uma assinatura para acesso de leitura a insights e descobertas de segurança do DevOps, aplique a função de Leitor de Segurança no grupo de recursos ou no escopo do conector.

Disponibilidade de funcionalidades

Os recursos de segurança do DevOps, como contextualização de código na nuvem, explorador de segurança, análise de percurso de ataque e anotações em solicitações de pull para descobertas de segurança de infraestrutura como código, estão disponíveis quando você habilita o plano pago do Defender Cloud Security Posture Management (GPSN do Defender). Para uma análise detalhada das capacidades de gerenciamento de postura em plataformas de nuvem e DevOps, veja DevOps Cloud Security Posture Management.

As seções a seguir resumem a disponibilidade e os pré-requisitos para cada recurso dentro das plataformas DevOps suportadas.

Varredura de código sem agente (Prévia)

A varredura de código sem agente (Preview) oferece cobertura de segurança para repositórios conectados via Azure DevOps e GitHub. Ele verifica o ramo padrão sem exigir alterações nos pipelines de CI/CD nem nos fluxos de trabalho dos desenvolvedores. O serviço identifica vulnerabilidades de código, configurações incorretas de Infraestrutura como Código (IaC) e vulnerabilidades de dependência de código aberto, além de gerar uma lista de materiais de software consultável (SBOM).

A varredura de código sem agente suporta estas capacidades:

  • Varredura de vulnerabilidades de código para Python, JavaScript, TypeScript, JSX e TSX.
  • Varredura de vulnerabilidades de dependência para ecossistemas de pacotes como npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, módulos Go, RubyGems, Composer, Cargo e outros ecossistemas suportados por manifestos de repositório e lockfiles.
  • Varredura de configurações incorretas de IaC para Terraform, arquivos de plano do Terraform, AWS CloudFormation, manifestos do Kubernetes, charts do Helm, Dockerfiles, modelos do Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework e especificações da OpenAPI.
  • Geração de SBOM para identificar dependências e versões usadas por repositórios.

A varredura de código sem agente utiliza as seguintes ferramentas de código aberto gerenciado:

Tool Cobertura principal
Analisador de Modelos Modelos ARM e Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework e OpenAPI
Bandit Código Python
ESLint JavaScript, TypeScript, JSX e TSX
Trivy Dependências e pacotes do sistema operacional em manifestos de repositório e arquivos de bloqueio
Syft Geração de SBOM para ecossistemas e binários de pacotes suportados

A varredura de código sem agente é executada pelos conectores Azure DevOps e GitHub. A descoberta do repositório ocorre a cada oito horas, e as varreduras de código e IaC são executadas diariamente. Você pode selecionar os scanners a serem executados e incluir ou excluir organizações, projetos ou repositórios. Os repositórios devem ter menos que 1 GB. Para instruções de configuração, tipos de arquivo suportados, achados e limitações, veja Configurar escaneamento de código sem agente.

Azure DevOps

Conecte o Azure DevOps ao Microsoft Defender para Nuvem para obter gerenciamento de postura, escaneamento de código e análise de risco para organizações e repositórios Azure DevOps. Aprenda como integrar o Azure DevOps e revise os pré-requisitos do Azure DevOps.

Característica GPSN fundamental GPSN do Defender Pré-requisitos
Inventário de recursos do Azure DevOps -
Recomendações de segurança para corrigir configurações incorretas do ambiente de DevOps -
Recomendações de segurança para corrigir vulnerabilidades de código Um destes: verificação de código sem agente (Versão prévia), extensão do Segurança da Microsoft DevOps ou verificação de código do GHAS.
Recomendações de segurança para corrigir configurações incorretas de IaC (Infraestrutura como Código) Um deles é: escaneamento de código sem agente (Preview) ou extensão Segurança da Microsoft DevOps.
Recomendações de segurança para descobrir segredos expostos GitHub Advanced Security for Azure DevOps.
Recomendações de segurança para corrigir vulnerabilidades de software livre GitHub Advanced Security for Azure DevOps.
Consultar a lista de materiais de software (SBOM) - Ative a varredura de código sem agente (Preview) e aguarde a conclusão inicial da varredura.
Anotações de pull request - Consulte os pré-requisitos das anotações de pull request.
Mapeamento de código para nuvem para contêineres - Extensão Segurança da Microsoft DevOps.
Mapeamento de código para nuvem em modelos da infraestrutura como código (IaC) - Extensão Segurança da Microsoft DevOps.
análise do caminho de ataque - Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps.
Gerenciador de segurança de nuvem - Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps.

GitHub

Conecte o GitHub ao Microsoft Defender para Nuvem para descoberta de inventário, varredura de vulnerabilidades de código e de IaC e mapeamento do código para a nuvem. Aprenda como integrar o GitHub e revise os pré-requisitos do GitHub.

Característica GPSN fundamental GPSN do Defender Pré-requisitos
Inventário de recursos do GitHub DevOps -
Recomendações de segurança para corrigir configurações incorretas do ambiente de DevOps -
Recomendações de segurança para corrigir vulnerabilidades de código Um dos exemplos: Escaneamento de código sem agente (Prévia),ação Segurança da Microsoft DevOps ou GitHub Advanced Security.
Recomendações de segurança para corrigir configurações incorretas de IaC (Infraestrutura como Código) Uma delas é: Escaneamento de código sem agente (Preview) ou ação do Segurança da Microsoft DevOps.
Recomendações de segurança para descobrir segredos expostos GitHub Segurança Avançada.
Recomendações de segurança para corrigir vulnerabilidades de software livre GitHub Segurança Avançada.
Consultar a lista de materiais de software (SBOM) - Ative a varredura de código sem agente (Preview) e aguarde a conclusão inicial da varredura.
Mapeamento de código para nuvem para contêineres - Segurança da Microsoft DevOps action.
análise do caminho de ataque - Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps.
Gerenciador de segurança de nuvem - Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps.

GitLab

Conecte o GitLab ao Microsoft Defender para Nuvem para recomendações de segurança e busca de riscos no Security Explorer nos seus projetos do GitLab. Aprenda como integrar o GitLab e revise os pré-requisitos do GitLab.

Característica GPSN fundamental GPSN do Defender Pré-requisitos
Recomendações de segurança para corrigir vulnerabilidades de código GitLab Ultimate.
Recomendações de segurança para corrigir configurações incorretas de infraestrutura como código (IaC) GitLab Ultimate.
Recomendações de segurança para descobrir segredos expostos GitLab Ultimate.
Recomendações de segurança para corrigir vulnerabilidades de software livre GitLab Ultimate.
análise do caminho de ataque - Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps.
Gerenciador de segurança de nuvem - Ative o GPSN do Defender em uma assinatura do Azure, em um conector da AWS ou em um conector do GCP no mesmo locatário que o conector do DevOps.

Registros externos

Conectores externos de registro estendem o Defender para Nuvem para imagens de contêineres fora das suas assinaturas de Azure, AWS e GCP. O CSPM básico fornece inventário. GPSN do Defender fornece avaliação de vulnerabilidades e sinais contextuais de risco. Para saber mais sobre a cobertura do Defender for Containers, veja padrões de acesso à funcionalidade do Defender for Containers.

Docker Hub

Conecte o Docker Hub ao Microsoft Defender para Nuvem para habilitar inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contêineres na sua organização Docker Hub. Aprenda como configurar a avaliação de vulnerabilidades para o Docker Hub e revise os pré-requisitos do Docker Hub.

Capability GPSN fundamental GPSN do Defender Pré-requisitos
Descoberta de inventário de imagens de contêineres no registro Uma organização do Docker Hub com permissões de administrador e um token de acesso somente leitura. Crie um conector para cada organização do Docker Hub.
Avaliação de vulnerabilidade sem agentes para imagens de contêiner - -
Mapeamento de código para nuvem para contêineres - Configure o mapeamento de código para nuvem compatível.
Mapeamento de código para nuvem para Infraestrutura como Código (IaC) - Configure o mapeamento de código para nuvem compatível.
análise do caminho de ataque - -
Busca de risco com o gerenciador de segurança - -
Priorização de risco - -

Artefato JFrog

Conecte o JFrog Artifactory ao Microsoft Defender para Nuvem para habilitar inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contêineres no seu tenant JFrog Artifactory Cloud. Aprenda a configurar a avaliação de vulnerabilidades para o JFrog Artifactory e revise os pré-requisitos do JFrog Artifactory. O GPSN do Defender adiciona sinais de risco contextuais às capacidades do registro do JFrog Artifactory nesta tabela. Os detalhes do plano GPSN do Defender listam capacidades mais amplas de CSPM, mas apenas as capacidades que suportam o conector JFrog se aplicam às imagens do registro.

Capability GPSN fundamental GPSN do Defender Pré-requisitos
Descoberta de inventário de imagens de contêineres no registro Um tenant JFrog Artifactory Cloud com acesso administrativo. Crie um conector para cada inquilino.
Avaliação de vulnerabilidade sem agentes para imagens de contêiner - Também requer JFrog CLI e jq analisador JSON.
Mapeamento de código para nuvem para contêineres - Configure o mapeamento de código para nuvem compatível.
Mapeamento de código para nuvem para Infraestrutura como Código (IaC) - Configure o mapeamento de código para nuvem compatível.
análise do caminho de ataque - -
Busca de risco com o gerenciador de segurança - -
Priorização de risco - -

Para avaliação de vulnerabilidade em registros de contêineres e requisitos de avaliação em tempo de execução, veja padrões de acesso a recursos do Defender for Containers.