Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Overview
Современные облачные приложения проходят этапы, которые могут включать исходный код, конвейеры, реестры и среды выполнения. Небольшое изменение кода может создавать множество облачных рабочих нагрузок в разных средах. Когда проблема безопасности возникает во время выполнения, возможно, вы не знаете, где начинается проблема или сколько ресурсов влияет на нее.
Код среды выполнения обеспечивает сквозную видимость жизненного цикла разработки программного обеспечения (SDLC). Код для выполнения помогает найти источник проблемы, оценить радиус взрыва и исправить её в источнике.
Прежде чем продолжить, ознакомьтесь с требованиями к отображению изображений контейнеров.
Где отображается код во время выполнения
Вы обращаетесь к коду среды выполнения из рекомендаций в Microsoft Defender для Облака.
Note
Сейчас поддерживаются только рекомендации по оценке уязвимостей контейнеров и образов контейнеров.
Если контекст SDLC доступен, на странице рекомендаций показано:
- Баннер контекста, указывающий жизненный цикл разработки проблемы в SDLC
- Представление цепочки SDLC: источник → конвейер CI/CD → регистр → среда выполнения
- Динамическое число затронутых ресурсов
- Карточки, представляющие каждый этап SDLC
- Ссылки на более глубокие представления и действия по исправлению
Как код для среды выполнения создает контекст от начала до конца
Для любой рекомендации, поддерживаемой кодом во время выполнения, Defender сопоставляет данные на всех этапах жизненного цикла разработки ПО, чтобы определить:
- Где возникла проблема (например, в коде или конвейере сборки).
- Какие промежуточные этапы задействованы. Эти этапы включают образ в реестре и конвейер CI/CD, который был частью развертывания.
- Сколько активов затронуты, что дает вам видимость радиуса взрыва.
- Какие действия можно предпринять на каждом этапе.
Почему эта функция имеет значение
Код для выполнения важен по нескольким причинам:
- Исправление только во время выполнения может привести к повторному возникновению проблемы во время следующего развертывания.
- Исправление в источнике предотвращает повторяющиеся регрессии.
- Понимание влияния помогает планировать развертывание и координацию работы.
- Помогает определить владельца исправления.
Пошаговое руководство по цепочке SDLC из среды выполнения обратно в источник
Цепочка SDLC предоставляет четкий линейный путь, который объясняет, как была создана затронутая рабочая нагрузка. Каждый этап отображается как карточка. Вы можете развернуть каждую карту этапа, чтобы увидеть метаданные и доступные действия.
Понять масштаб проблемы
Перед выполнением действий можно открыть сетку "Все затронутые ресурсы " для получения дополнительных сведений:
- В списке показаны затронутые ресурсы из одного источника. Он включает ресурсы в облачную среду или среду кода. Исправление проблемы в первоисточнике может повлиять на все затронутые активы с помощью автоматизированных процессов CI/CD или ручного развертывания нового кода.
- Список можно отфильтровать на основе ваших предпочтений. Например, можно фильтровать ресурсы среды выполнения по пространству имен Kubernetes, чтобы назначить проблему определенной группе разработки. Можно также фильтровать по соответствующим метаданным ресурса, таким как теги изображений, метки и т. д.
- При выборе строки система отображает дополнительные сведения об этом варианте проблемы.
В сетке показано:
- Каждый затронутый ресурс из одной проблемы безопасности и одного источника
- Различные элементы метаданных в соответствии с типом ресурса
- Параметры фильтрации и навигации
Сетка затронутых активов помогает вам:
- Приоритеты проблем
- Координируйте с командами-владельцами
- Определите, требуется ли поэтапное развертывание
- Избегайте непреднамеренно нарушать зависимые нагрузки
Обработка отсутствующих или частичных данных
Некоторые этапы SDLC могут не показывать полные данные. Распространенные причины:
- Отключенные соединители
- Отсутствуют разрешения
- Отсутствующие сигналы конвейера
- Неподдерживаемые конфигурации
Для каждого пробела Defender показывает:
- Почему отсутствуют данные
- Как включить или настроить недостающие части
- Следующие шаги по расширению покрытия SDLC
Действуйте на основе этих аналитических данных
Когда вы понимаете проблему и ее влияние, выберите соответствующий следующий шаг:
Назначить владельца
Назначьте рекомендацию непосредственно пользователю или команде в Defender для Облака.
Создать или связать задачу на GitHub
Если интеграция репозитория включена, можно:
- Автоматическое заполнение проблемы контекстом SDLC
- Перенаправьте его непосредственно в соответствующий средство исправления
- Предоставить точные рекомендации по изменениям
Узнайте больше о интеграции GitHub Advanced Security с Microsoft Defender для облака.
Note
Сейчас это доступно только на портале Azure.
Применение освобождений
Применяйте исключения последовательно.
Если вы освобождаете обнаружение (временно или навсегда), это можно сделать следующим образом:
На этапе жизненного цикла разработки ПО (SDLC), где это наиболее уместно
Один раз вместо нескольких рабочих нагрузок
С частичными исключениями, если требуется видимость выбранных результатов
Пример рабочего процесса
Обычное исследование, использующее код для выполнения, включает следующие действия:
- Откройте рекомендацию по контейнеру.
- Просмотрите баннер контекста SDLC.
- Определите самый ранний этап, на котором возникла проблема.
- Разверните карточки SDLC, чтобы изучить данные исходного кода, потока обработки, реестра и среды выполнения.
- Используйте сетку влияния, чтобы понять, сколько рабочих нагрузок затронуты.
- Назначьте ответственность или создайте задачу в GitHub.
- (Необязательно) Примените исключение на соответствующем этапе SDLC.
Сводка
Code to Runtime даёт вам единый, контекстный обзор жизненного цикла разработки программного обеспечения (SDLC), чтобы вы могли видеть:
- Поиск реального источника проблемы со средой выполнения
- Общие сведения о его охвате
- Исправьте его один раз в самом эффективном месте
- Предоставьте инженерным командам действенный, точный контекст
Это помогает командам безопасности и инженеров работать вместе и сокращать повторяющиеся ручные исправления.