Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Defender para a Cloud notifica as organizações sobre segredos expostos em repositórios de código do GitHub e Azure DevOps. A deteção de segredos ajuda-o a detetar, priorizar e remediar rapidamente segredos expostos, como tokens, palavras-passe, chaves ou credenciais armazenadas em qualquer ficheiro dentro do repositório de código.
Se forem detetados segredos, a Defender para a Cloud pode ajudar a sua equipa de segurança a priorizar e a tomar medidas concretas de remediação para minimizar o risco de movimentos laterais, identificando o recurso alvo a que o segredo pode aceder.
Como funciona a varredura secreta do repositório de código?
A deteção de segredos para repositórios de código depende do GitHub Advanced Security for GitHub e do Azure DevOps. O GitHub Advanced Security analisa todo o histórico Git em todos os ramos presentes no teu repositório à procura de segredos, mesmo que o repositório esteja arquivado.
Para saber mais, visite a documentação avançada de segurança do GitHub para GitHub e Azure DevOps.
Quais são as funcionalidades suportadas?
A deteção de segredos no repositório de código está disponível com a licença GitHub Advanced Security necessária. A visualização das conclusões no Defender para a Cloud é fornecida como parte da Gestão Fundamental da Postura de Segurança na Cloud. Para detetar possibilidades de movimento lateral para recursos em execução, é necessário ter o Defender Cloud Security Posture Management.
Neste momento, os caminhos de ataque para segredos expostos estão disponíveis apenas para repositórios do Azure DevOps.
Como é que a análise de repositórios de código mitiga riscos?
A varredura de segredos ajuda a reduzir o risco com as seguintes medidas de mitigação:
- Prevenção de movimentos laterais: A descoberta de segredos expostos dentro de repositórios de código representa um risco significativo de acesso não autorizado, pois os intervenientes podem aproveitar esses segredos para comprometer recursos críticos.
- Eliminar segredos que não são necessários: Ao saber que segredos específicos não têm acesso a recursos no seu locatário, pode trabalhar com segurança com os programadores para remover esses segredos. Além disso, saberá quando os segredos estão expirados.
- Reforçar a segurança dos segredos: Obter recomendações para utilizar sistemas de gestão de segredos como o Azure Key Vault.
Como identifico e resolvo problemas secretos?
Existem várias formas de identificar e remediar segredos expostos. No entanto, nem todos os métodos listados abaixo são suportados para cada segredo.
- Reveja as recomendações relativas a segredos: Quando forem encontrados segredos em recursos, é acionada uma recomendação para o repositório de código relevante na página Recomendações do Defender para a Cloud.
- Rever os segredos com o Explorador de Segurança na Cloud: Utilize o Explorador de Segurança na Cloud para consultar o grafo de segurança na cloud e identificar repositórios de código que contenham segredos.
- Analise caminhos de ataque: A análise de caminhos de ataque analisa o grafo de segurança na cloud para expor caminhos exploráveis que os ataques podem usar para invadir o seu ambiente e alcançar ativos de alto impacto.
Recomendações de segurança
Estão disponíveis as seguintes recomendações de segurança secretas:
- Repositórios do Azure DevOps: Os repositórios do Azure DevOps devem ter os resultados da análise de segredos resolvidos
- Repositórios GitHub: Os repositórios do GitHub devem ter resolvidas as verificações secretas
Cenários de caminho de ataque
A análise de caminhos de ataque é um algoritmo baseado em grafos que analisa o seu grafo de segurança na cloud para expor caminhos exploráveis que os atacantes possam usar para aceder a ativos de alto impacto. Os potenciais caminhos de ataque incluem:
- O repositório do Azure DevOps contém um segredo exposto que permite movimento lateral para uma base de dados SQL.
- O repositório do Azure DevOps publicamente acessível contém um segredo exposto que permite movimentação lateral para uma conta de armazenamento.
Consultas do Explorador de Segurança da Cloud
Para investigar segredos expostos e possibilidades de movimento lateral, pode usar as seguintes consultas:
- Repositórios de código contêm segredos
- Os repositórios Azure DevOps contêm segredos que podem autenticar para Object Storage ou Bases de Dados Geridas
Como posso mitigar eficazmente os problemas de segredos?
É importante ser capaz de priorizar segredos e identificar quais precisam de atenção imediata. Para o ajudar a fazer isto, o Defender para a Cloud oferece:
- Metadados detalhados para cada segredo, como o caminho do ficheiro, o número da linha, a coluna, o hash do commit, o URL do ficheiro, o URL do alerta do GitHub Advanced Security e uma indicação de se o recurso alvo ao qual os segredos dão acesso existe.
- Metadados de segredos combinados com o contexto dos ativos na cloud. Isto ajuda-o a começar com ativos expostos à internet ou que contenham segredos que possam comprometer outros ativos sensíveis. Os resultados da varredura de segredos são incorporados à priorização de recomendações com base no risco.
Conteúdo relacionado
Análise de segredos em implementações na cloudAnálise de segredos em máquinas virtuaisDescrição geral da segurança de DevOps