Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo resume as informações de suporte para recursos de segurança de DevOps no Microsoft Defender para a Cloud.
A segurança DevOps proporciona visibilidade dos seus ambientes DevOps, ajudando as equipas de segurança a descobrir configurações erradas, segredos expostos e vulnerabilidades de código em repositórios e pipelines CI/CD no Azure DevOps, GitHub e GitLab.
Suporte à nuvem e à região
A segurança de DevOps está disponível na nuvem comercial do Azure, nestas regiões:
- Ásia (Ásia Oriental)
- Austrália (Leste da Austrália)
- Canadá (Canada Central)
- Europa (Europa Ocidental, Europa do Norte, Suécia Central)
- Reino Unido (Sul do Reino Unido)
- EUA (Leste dos EUA, Centro dos EUA)
Suporte à plataforma DevOps
Atualmente, a segurança de DevOps suporta as seguintes plataformas de DevOps:
Note
O Defender para DevOps atualmente não suporta instâncias GitHub Enterprise Cloud configuradas com residência de dados.
Permissões necessárias
A segurança de DevOps requer as seguintes permissões:
| Característica | Permissões |
|---|---|
| Conecte ambientes de DevOps ao Defender para a Cloud |
|
| Analise as informações e descobertas de segurança | Leitor de cartões de segurança |
| Configurar anotações de solicitação pull | Contribuinte ou Proprietário da Subscrição |
| Instalar a extensão Microsoft Security DevOps no Azure DevOps | Administrador da Coleção de Projetos do Azure DevOps |
| Instalar a ação Microsoft Security DevOps no GitHub | Gravação no GitHub |
Note
Para evitar a definição de permissões altamente privilegiadas numa subscrição para acesso de leitura a informações e conclusões de segurança DevOps, aplique a função Leitor de Segurança no âmbito do grupo de recursos ou do conector.
Disponibilidade de funcionalidades
Capacidades de segurança DevOps, como contextualização do ciclo completo do código para a nuvem, exploração de segurança, análise de trajetórias de ataque e anotações em pull requests para achados de segurança no Infrastructure-as-Code, estão disponíveis ao ativar o plano pago Defender Cloud Security Posture Management (GPSC do Defender). Para uma análise detalhada das capacidades de gestão de postura em plataformas cloud e DevOps, consulte DevOps Cloud Security Posture Management.
Varredura de código sem agente (Pré-visualização)
A digitalização de código sem agentes (Preview) oferece cobertura de segurança para repositórios ligados através do Azure DevOps e GitHub. Analisa o ramo predefinido sem exigir alterações nos pipelines de CI/CD ou nos fluxos de trabalho dos programadores. O serviço identifica vulnerabilidades de código, configurações incorretas de Infraestrutura como Código (IaC) e vulnerabilidades de dependência de código aberto, e gera uma lista de materiais de software consultável (SBOM).
A varredura de código sem agente suporta estas capacidades:
- Varredura de vulnerabilidades de código para Python, JavaScript, TypeScript, JSX e TSX.
- Análise de vulnerabilidades de dependências para ecossistemas de pacotes como npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, módulos Go, RubyGems, Composer, Cargo e outros ecossistemas suportados por manifestos de repositório e ficheiros de bloqueio.
- Análise de configurações incorretas de IaC para Terraform, ficheiros de plano do Terraform, AWS CloudFormation, manifestos do Kubernetes, charts Helm, Dockerfiles, modelos do Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework e especificações OpenAPI.
- Geração de SBOM para identificar dependências e versões usadas pelos repositórios.
A varredura de código sem agente utiliza as seguintes ferramentas de código aberto geridas:
| Tool | Cobertura principal |
|---|---|
| Analisador de modelos | Modelos ARM e Bicep |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework e OpenAPI |
| Bandit | Código Python |
| ESLint | JavaScript, TypeScript, JSX e TSX |
| Trivy | Dependências e pacotes do sistema operativo em manifestos de repositório e ficheiros de bloqueio |
| Syft | Geração de SBOMs para ecossistemas de pacotes suportados e binários |
A digitalização de código sem agente corre através dos conectores Azure DevOps e GitHub. A descoberta do repositório ocorre a cada oito horas, e as varreduras de código e IaC são executadas diariamente. Pode selecionar os scanners a executar e incluir ou excluir organizações, projetos ou repositórios. Os repositórios devem ter menos de 1 GB. Para instruções de configuração, tipos de ficheiros suportados, descobertas e limitações, veja Configurar a digitalização de código sem agente.
As tabelas a seguir resumem a disponibilidade e os pré-requisitos para cada recurso nas plataformas de DevOps suportadas:
Azure DevOps
Ligue o Azure DevOps ao Microsoft Defender para a Cloud para obter gestão de postura, análise de código e análise de risco para organizações e repositórios Azure DevOps. Aprenda como integrar Azure DevOps e revise os pré-requisitos do Azure DevOps.
GitHub
Ligue o GitHub ao Microsoft Defender para a Cloud para descoberta de inventário, análise de código, análise de vulnerabilidades de IaC e mapeamento do código para a cloud. Aprende como integrar o GitHub e revê os pré-requisitos do GitHub.
GitLab
Ligue o GitLab ao Microsoft Defender para a Cloud para obter recomendações de segurança e análise de riscos no Explorador de Segurança nos seus projetos GitLab. Aprende como integrar o GitLab e rever os pré-requisitos do GitLab.
| Característica | Fundamentos de CSPM | GPSC do Defender | Pré-requisitos |
|---|---|---|---|
| Recomendações de segurança para corrigir vulnerabilidades de código | GitLab Ultimate. | ||
| Recomendações de segurança para corrigir configurações incorretas de infraestrutura como código (IaC) | GitLab Ultimate. | ||
| Recomendações de segurança para descobrir segredos expostos | GitLab Ultimate. | ||
| Recomendações de segurança para corrigir vulnerabilidades de código aberto | GitLab Ultimate. | ||
| Análise de trajetória de ataque | - | Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps. | |
| Explorador de segurança na nuvem | - | Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps. |
Registos externos
Conectores externos de registo estendem o Defender para a Cloud a imagens de contentores fora das suas subscrições Azure, AWS e GCP. O CSPM base disponibiliza inventário. O GPSC do Defender fornece avaliação de vulnerabilidades e sinais contextuais de risco. Para a cobertura do Defender for Containers, veja padrões de acesso à funcionalidade do Defender for Containers.
Docker Hub
Ligue o Docker Hub ao Microsoft Defender para a Cloud para permitir inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contentores na sua organização Docker Hub. Aprenda a configurar a avaliação de vulnerabilidades para o Docker Hub e reveja os pré-requisitos do Docker Hub.
| Capacidade | Fundamentos de CSPM | GPSC do Defender | Pré-requisitos |
|---|---|---|---|
| Descoberta de inventário de imagens de contentores no registo | Uma organização do Docker Hub com permissões de administração e um token de acesso apenas de leitura. Crie um conector para cada organização Docker Hub. | ||
| Avaliação de vulnerabilidades sem agentes para imagens de contentores | - | - | |
| Mapeamento de código para nuvem para contêineres | - | Configure o mapeamento suportado entre código e cloud. | |
| Mapeamento do código para a cloud para Infrastructure as Code (IaC) | - | Configure o mapeamento suportado entre código e cloud. | |
| Análise de trajetória de ataque | - | - | |
| Caça ao risco com o Security Explorer | - | - | |
| Priorização de riscos | - | - |
JFrog Artifactory
Ligue o JFrog Artifactory ao Microsoft Defender para a Cloud para permitir inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contentores no seu tenant JFrog Artifactory Cloud. Aprenda a configurar a avaliação de vulnerabilidades para o JFrog Artifactory e reveja os pré-requisitos do JFrog Artifactory. O GPSC do Defender adiciona sinais de risco contextuais às capacidades do registo do JFrog Artifactory nesta tabela. Os detalhes do plano GPSC do Defender listam capacidades CSPM mais amplas, mas apenas as capacidades que suportam o conector JFrog se aplicam às suas imagens de registo.
| Capacidade | Fundamentos de CSPM | GPSC do Defender | Pré-requisitos |
|---|---|---|---|
| Descoberta de inventário de imagens de contentores no registo | Um tenant JFrog Artifactory Cloud com acesso administrativo. Crie um conector para cada inquilino. | ||
| Avaliação de vulnerabilidades sem agentes para imagens de contentores | - | Requer também JFrog CLI e jq analisador JSON. |
|
| Mapeamento de código para nuvem para contêineres | - | Configure o mapeamento suportado entre código e cloud. | |
| Mapeamento do código para a cloud para Infrastructure as Code (IaC) | - | Configure o mapeamento suportado entre código e cloud. | |
| Análise de trajetória de ataque | - | - | |
| Caça ao risco com o Security Explorer | - | - | |
| Priorização de riscos | - | - |
Para avaliação de vulnerabilidades em registos de contentores e requisitos de avaliação em tempo de execução, consulte padrões de acesso às funcionalidades Defender for Containers.