Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Defender para Nuvem notifica as organizações sobre segredos expostos em repositórios de código de GitHub e Azure DevOps. A detecção de segredo ajuda você a detectar, priorizar e corrigir rapidamente segredos expostos, como tokens, senhas, chaves ou credenciais armazenadas em qualquer arquivo dentro do repositório de código.
Se forem detectados segredos, Defender para Nuvem poderá ajudar sua equipe de segurança a priorizar e executar etapas de correção acionáveis para minimizar o risco de movimentação lateral identificando o recurso de destino que o segredo pode acessar.
Como funciona a detecção de segredos em repositórios de código?
A detecção de segredos em repositórios de código depende do GitHub Advanced Security no GitHub e no Azure DevOps. O GitHub Advanced Security analisa todo o histórico do Git em todas as branches existentes no seu repositório em busca de segredos, mesmo que ele esteja arquivado.
Para saber mais, visite GitHub documentação de Segurança Avançada para GitHub e Azure DevOps.
O que tem suporte?
A verificação de segredo do repositório de código está disponível com a licença de segurança avançada GitHub necessária. A exibição das descobertas em Defender para Nuvem é fornecida como parte do Gerenciamento de Postura de Segurança de Nuvem Fundamental. Para detectar possibilidades de movimentação lateral para recursos de tempo de execução, o Defender gerenciamento da postura de segurança na nuvem é necessário.
Neste momento, os caminhos de ataque para segredos expostos só estão disponíveis para repositórios Azure DevOps.
Como a verificação do repositório de código reduz o risco?
A verificação de segredos ajuda a reduzir o risco por meio das seguintes medidas de mitigação:
- Impedindo a movimentação lateral: a descoberta de segredos expostos em repositórios de código representa um risco significativo de acesso não autorizado, pois os atores de ameaça podem aproveitar esses segredos para comprometer recursos críticos.
- Eliminando segredos que não são necessários: sabendo que segredos específicos não têm acesso a nenhum recurso em seu locatário, você pode trabalhar com segurança com os desenvolvedores para remover esses segredos. Além disso, você saberá quando os segredos expirarem.
- Reforçando a segurança de segredos: obtendo recomendações para usar sistemas de gerenciamento de segredos, como Azure Key Vault.
Como identificar e corrigir problemas de segredos?
Há várias maneiras de identificar e corrigir segredos expostos. No entanto, nem todos os métodos listados abaixo têm suporte para cada segredo.
- Revisar recomendações sobre segredos: quando segredos são encontrados nos ativos, uma recomendação é acionada para o repositório de código relevante na página Recomendações do Defender para Nuvem.
- Examinar segredos com o gerenciador de segurança de nuvem: use o Gerenciador de Segurança de Nuvem para consultar o grafo de segurança de nuvem para repositórios de código que contêm segredos.
- Examinar caminhos de ataque: a análise do caminho de ataque examina o grafo de segurança de nuvem para expor caminhos exploráveis que os ataques podem usar para violar seu ambiente e alcançar ativos de alto impacto.
Recomendações de segurança
As seguintes recomendações de segurança de segredos estão disponíveis:
- Repositórios do Azure DevOps: os repositórios do Azure DevOps devem ter os resultados da verificação de segredos resolvidos
- Repositórios do GitHub: Os repositórios do GitHub devem ter os resultados do secret scanning resolvidos
Cenários de caminho de ataque
A análise do caminho de ataque é um algoritmo baseado em grafo que verifica o grafo de segurança de nuvem para expor caminhos exploráveis que os invasores podem usar para alcançar ativos de alto impacto. Os caminhos de ataque potenciais incluem:
- O repositório do Azure DevOps contém um segredo exposto com movimentação lateral para um banco de dados SQL.
- Um repositório do Azure DevOps acessível publicamente contém um segredo exposto que permite movimentação lateral para uma Conta de Armazenamento.
Consultas do explorador de segurança na nuvem
Para investigar segredos expostos e possibilidades de movimento lateral, você pode usar as seguintes consultas:
- Repositórios de código contêm segredos
- Os repositórios do Azure DevOps contêm segredos que podem ser usados para autenticar no Armazenamento de Objetos ou em Bancos de Dados Gerenciados
Como atenuar os problemas de segredos com eficiência?
É importante poder priorizar segredos e identificar quais deles precisam de atenção imediata. Para ajudá-lo a fazer isso, Defender para Nuvem fornece:
- Metadados detalhados para cada segredo, como o caminho do arquivo, o número da linha, a coluna, o hash do commit, a URL do arquivo, a URL do alerta do GitHub Advanced Security e uma indicação de se o recurso de destino ao qual os segredos fornecem acesso existe.
- Metadados de segredos combinados ao contexto dos ativos em nuvem. Isso ajuda você a começar com ativos expostos à Internet ou que contêm segredos que podem comprometer outros ativos confidenciais. As descobertas do escaneamento de segredos são incorporadas à priorização de recomendações baseadas em risco.
Conteúdo relacionado
Verificação de segredos em implantações na nuvemVerificação de segredos de VMVisão geral da segurança de DevOps