Suporte e pré-requisitos: Segurança de DevOps

Este artigo resume as informações de suporte para recursos de segurança de DevOps no Microsoft Defender para a Cloud.

A segurança DevOps proporciona visibilidade dos seus ambientes DevOps, ajudando as equipas de segurança a descobrir configurações erradas, segredos expostos e vulnerabilidades de código em repositórios e pipelines CI/CD no Azure DevOps, GitHub e GitLab.

Suporte à nuvem e à região

A segurança de DevOps está disponível na nuvem comercial do Azure, nestas regiões:

  • Ásia (Ásia Oriental)
  • Austrália (Leste da Austrália)
  • Canadá (Canada Central)
  • Europa (Europa Ocidental, Europa do Norte, Suécia Central)
  • Reino Unido (Sul do Reino Unido)
  • EUA (Leste dos EUA, Centro dos EUA)

Suporte à plataforma DevOps

Atualmente, a segurança de DevOps suporta as seguintes plataformas de DevOps:

Note

O Defender para DevOps atualmente não suporta instâncias GitHub Enterprise Cloud configuradas com residência de dados.

Permissões necessárias

A segurança de DevOps requer as seguintes permissões:

Característica Permissões
Conecte ambientes de DevOps ao Defender para a Cloud
  • Azure: Colaborador de Subscrição ou Administrador de Segurança
  • Azure DevOps: Administrador de Coleção de Projetos na organização de destino
  • GitHub: Proprietário da Organização
  • GitLab: Administrador do Grupo no grupo de destino
Analise as informações e descobertas de segurança Leitor de cartões de segurança
Configurar anotações de solicitação pull Contribuinte ou Proprietário da Subscrição
Instalar a extensão Microsoft Security DevOps no Azure DevOps Administrador da Coleção de Projetos do Azure DevOps
Instalar a ação Microsoft Security DevOps no GitHub Gravação no GitHub

Note

Para evitar a definição de permissões altamente privilegiadas numa subscrição para acesso de leitura a informações e conclusões de segurança DevOps, aplique a função Leitor de Segurança no âmbito do grupo de recursos ou do conector.

Disponibilidade de funcionalidades

Capacidades de segurança DevOps, como contextualização do ciclo completo do código para a nuvem, exploração de segurança, análise de trajetórias de ataque e anotações em pull requests para achados de segurança no Infrastructure-as-Code, estão disponíveis ao ativar o plano pago Defender Cloud Security Posture Management (GPSC do Defender). Para uma análise detalhada das capacidades de gestão de postura em plataformas cloud e DevOps, consulte DevOps Cloud Security Posture Management.

Varredura de código sem agente (Pré-visualização)

A digitalização de código sem agentes (Preview) oferece cobertura de segurança para repositórios ligados através do Azure DevOps e GitHub. Analisa o ramo predefinido sem exigir alterações nos pipelines de CI/CD ou nos fluxos de trabalho dos programadores. O serviço identifica vulnerabilidades de código, configurações incorretas de Infraestrutura como Código (IaC) e vulnerabilidades de dependência de código aberto, e gera uma lista de materiais de software consultável (SBOM).

A varredura de código sem agente suporta estas capacidades:

  • Varredura de vulnerabilidades de código para Python, JavaScript, TypeScript, JSX e TSX.
  • Análise de vulnerabilidades de dependências para ecossistemas de pacotes como npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, módulos Go, RubyGems, Composer, Cargo e outros ecossistemas suportados por manifestos de repositório e ficheiros de bloqueio.
  • Análise de configurações incorretas de IaC para Terraform, ficheiros de plano do Terraform, AWS CloudFormation, manifestos do Kubernetes, charts Helm, Dockerfiles, modelos do Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework e especificações OpenAPI.
  • Geração de SBOM para identificar dependências e versões usadas pelos repositórios.

A varredura de código sem agente utiliza as seguintes ferramentas de código aberto geridas:

Tool Cobertura principal
Analisador de modelos Modelos ARM e Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework e OpenAPI
Bandit Código Python
ESLint JavaScript, TypeScript, JSX e TSX
Trivy Dependências e pacotes do sistema operativo em manifestos de repositório e ficheiros de bloqueio
Syft Geração de SBOMs para ecossistemas de pacotes suportados e binários

A digitalização de código sem agente corre através dos conectores Azure DevOps e GitHub. A descoberta do repositório ocorre a cada oito horas, e as varreduras de código e IaC são executadas diariamente. Pode selecionar os scanners a executar e incluir ou excluir organizações, projetos ou repositórios. Os repositórios devem ter menos de 1 GB. Para instruções de configuração, tipos de ficheiros suportados, descobertas e limitações, veja Configurar a digitalização de código sem agente.

As tabelas a seguir resumem a disponibilidade e os pré-requisitos para cada recurso nas plataformas de DevOps suportadas:

Azure DevOps

Ligue o Azure DevOps ao Microsoft Defender para a Cloud para obter gestão de postura, análise de código e análise de risco para organizações e repositórios Azure DevOps. Aprenda como integrar Azure DevOps e revise os pré-requisitos do Azure DevOps.

Característica Fundamentos de CSPM GPSC do Defender Pré-requisitos
Inventário de recursos do Azure DevOps -
Recomendações de segurança para corrigir configurações incorretas do ambiente de DevOps -
Recomendações de segurança para corrigir vulnerabilidades de código Um dos seguintes: Análise de código sem agente (Pré-visualização), extensão Microsoft Security DevOps ou análise de código do GHAS.
Recomendações de segurança para corrigir configurações incorretas de infraestrutura como código (IaC) Um dos seguintes: Análise de código sem agente (Pré-visualização) ou extensão do Microsoft Security DevOps.
Recomendações de segurança para descobrir segredos expostos GitHub Advanced Security for Azure DevOps.
Recomendações de segurança para corrigir vulnerabilidades de código aberto GitHub Advanced Security for Azure DevOps.
Consultar a lista de materiais de software (SBOM) - Ative a varredura de código sem agente (Preview) e aguarde a conclusão inicial da varredura.
Anotações de solicitação pull - Consulte os pré-requisitos das anotações de pull request.
Mapeamento de código para nuvem para contêineres - Extensão Microsoft Security DevOps.
Mapeamento do código para a nuvem para modelos de Infraestrutura como Código (IaC) - Extensão Microsoft Security DevOps.
Análise de trajetória de ataque - Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps.
Explorador de segurança na nuvem - Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps.

GitHub

Ligue o GitHub ao Microsoft Defender para a Cloud para descoberta de inventário, análise de código, análise de vulnerabilidades de IaC e mapeamento do código para a cloud. Aprende como integrar o GitHub e revê os pré-requisitos do GitHub.

Característica Fundamentos de CSPM GPSC do Defender Pré-requisitos
Inventário de recursos de DevOps do GitHub -
Recomendações de segurança para corrigir configurações incorretas do ambiente de DevOps -
Recomendações de segurança para corrigir vulnerabilidades de código Um dos seguintes: Análise de código sem agente (Pré-visualização), ação do Microsoft Security DevOps ou GitHub Advanced Security.
Recomendações de segurança para corrigir configurações incorretas de infraestrutura como código (IaC) Um dos seguintes: Análise de código sem agente (Pré-visualização) ou ação do Microsoft Security DevOps.
Recomendações de segurança para descobrir segredos expostos GitHub Segurança Avançada.
Recomendações de segurança para corrigir vulnerabilidades de código aberto GitHub Segurança Avançada.
Consultar a lista de materiais de software (SBOM) - Ative a varredura de código sem agente (Preview) e aguarde a conclusão inicial da varredura.
Mapeamento de código para nuvem para contêineres - Microsoft Security DevOps action.
Análise de trajetória de ataque - Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps.
Explorador de segurança na nuvem - Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps.

GitLab

Ligue o GitLab ao Microsoft Defender para a Cloud para obter recomendações de segurança e análise de riscos no Explorador de Segurança nos seus projetos GitLab. Aprende como integrar o GitLab e rever os pré-requisitos do GitLab.

Característica Fundamentos de CSPM GPSC do Defender Pré-requisitos
Recomendações de segurança para corrigir vulnerabilidades de código GitLab Ultimate.
Recomendações de segurança para corrigir configurações incorretas de infraestrutura como código (IaC) GitLab Ultimate.
Recomendações de segurança para descobrir segredos expostos GitLab Ultimate.
Recomendações de segurança para corrigir vulnerabilidades de código aberto GitLab Ultimate.
Análise de trajetória de ataque - Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps.
Explorador de segurança na nuvem - Ative o GPSC do Defender numa subscrição do Azure, num conector AWS ou num conector GCP no mesmo inquilino que o conector DevOps.

Registos externos

Conectores externos de registo estendem o Defender para a Cloud a imagens de contentores fora das suas subscrições Azure, AWS e GCP. O CSPM base disponibiliza inventário. O GPSC do Defender fornece avaliação de vulnerabilidades e sinais contextuais de risco. Para a cobertura do Defender for Containers, veja padrões de acesso à funcionalidade do Defender for Containers.

Docker Hub

Ligue o Docker Hub ao Microsoft Defender para a Cloud para permitir inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contentores na sua organização Docker Hub. Aprenda a configurar a avaliação de vulnerabilidades para o Docker Hub e reveja os pré-requisitos do Docker Hub.

Capacidade Fundamentos de CSPM GPSC do Defender Pré-requisitos
Descoberta de inventário de imagens de contentores no registo Uma organização do Docker Hub com permissões de administração e um token de acesso apenas de leitura. Crie um conector para cada organização Docker Hub.
Avaliação de vulnerabilidades sem agentes para imagens de contentores - -
Mapeamento de código para nuvem para contêineres - Configure o mapeamento suportado entre código e cloud.
Mapeamento do código para a cloud para Infrastructure as Code (IaC) - Configure o mapeamento suportado entre código e cloud.
Análise de trajetória de ataque - -
Caça ao risco com o Security Explorer - -
Priorização de riscos - -

JFrog Artifactory

Ligue o JFrog Artifactory ao Microsoft Defender para a Cloud para permitir inventário de ativos e avaliação de vulnerabilidades sem agente para imagens de contentores no seu tenant JFrog Artifactory Cloud. Aprenda a configurar a avaliação de vulnerabilidades para o JFrog Artifactory e reveja os pré-requisitos do JFrog Artifactory. O GPSC do Defender adiciona sinais de risco contextuais às capacidades do registo do JFrog Artifactory nesta tabela. Os detalhes do plano GPSC do Defender listam capacidades CSPM mais amplas, mas apenas as capacidades que suportam o conector JFrog se aplicam às suas imagens de registo.

Capacidade Fundamentos de CSPM GPSC do Defender Pré-requisitos
Descoberta de inventário de imagens de contentores no registo Um tenant JFrog Artifactory Cloud com acesso administrativo. Crie um conector para cada inquilino.
Avaliação de vulnerabilidades sem agentes para imagens de contentores - Requer também JFrog CLI e jq analisador JSON.
Mapeamento de código para nuvem para contêineres - Configure o mapeamento suportado entre código e cloud.
Mapeamento do código para a cloud para Infrastructure as Code (IaC) - Configure o mapeamento suportado entre código e cloud.
Análise de trajetória de ataque - -
Caça ao risco com o Security Explorer - -
Priorização de riscos - -

Para avaliação de vulnerabilidades em registos de contentores e requisitos de avaliação em tempo de execução, consulte padrões de acesso às funcionalidades Defender for Containers.