Поддержка и предварительные требования: безопасность DevOps

В этой статье приведены сведения о поддержке возможностей безопасности DevOps в Microsoft Defender для облака.

Безопасность DevOps обеспечивает видимость сред DevOps, помогая командам безопасности обнаруживать неправильные настройки, уязвимые секреты и уязвимости в коде в репозиториях и конвейерах CI/CD в Azure DevOps, GitHub и GitLab.

Поддержка облака и региона

Безопасность DevOps доступна в коммерческом облаке Azure в следующих регионах:

  • Азия (Восточная Азия)
  • Австралия (Восточная Австралия)
  • Канада (Центральная Канада)
  • Европа (Западная Европа, Северная Европа, Центральная Швеция)
  • Великобритания (южная часть Великобритании)
  • США (восточная часть США, центральная часть США)

Поддержка платформы DevOps

В настоящее время безопасность DevOps поддерживает следующие платформы DevOps:

Note

Defender для DevOps в настоящее время не поддерживает GitHub Enterprise Cloud с конфигурацией хранения данных.

Необходимые разрешения

Для безопасности DevOps требуются следующие разрешения:

Функция Разрешения
Подключение сред DevOps к Defender для облака
  • Azure: участник подписки или администратор безопасности
  • Azure DevOps: администратор коллекции проектов в целевой организации
  • GitHub: владелец организации
  • GitLab: владелец группы в целевой группе
Просмотр аналитических данных и выводов по безопасности Обозреватель безопасности
Настройка аннотаций pull request Участник подписки или владелец
Установка расширения Microsoft Security DevOps в Azure DevOps Администратор коллекции проектов Azure DevOps
Установка действия Microsoft Security DevOps в GitHub Редактирование на GitHub

Note

Чтобы избежать настройки разрешений с высоким уровнем привилегий для подписки для доступа к аналитике безопасности DevOps и выводам, примените роль читателя безопасности в группе ресурсов или области соединителя.

Доступность функций

Возможности безопасности DevOps, такие как контекстуализация кода в облако, обозреватель безопасности, анализ пути атаки и заметки запросов на вытягивание для выводов безопасности "Инфраструктура как код", доступны при включении плана платного управления cloud Security Posture Management (CSPM Defender).

В следующих таблицах приведены сведения о доступности и предварительных требованиях для каждой функции на поддерживаемых платформах DevOps:

Azure DevOps

Функция Фундаментальное управление безопасностью облачной инфраструктуры (CSPM) CSPM в Microsoft Defender Prerequisites
Подключение репозиториев Azure DevOps Yes Yes Предварительные требования для подключения Azure DevOps
Инвентаризация ресурсов Azure DevOps Yes Yes Соединитель Azure DevOps
Рекомендации по безопасности для исправления неправильной настройки среды DevOps Yes Yes Соединитель Azure DevOps
Рекомендации по безопасности для устранения уязвимостей кода Yes Yes Сканирование без агента (предварительная версия) для выполнения сканирования без агента, расширение Microsoft Security DevOps для сканирования в конвейере или GitHub Advanced Security для Azure DevOps для выполнения сканирования с помощью CodeQL.
Рекомендации по безопасности для исправления неправильной настройки инфраструктуры как кода (IaC) Yes Yes Сканирование без агента (предварительная версия) для сканирования без агента или расширение Microsoft Security DevOps для сканирования в рабочем конвейере
Рекомендации по безопасности для обнаружения открытых секретов Yes Yes Расширенная безопасность GitHub для Azure DevOps
Рекомендации по безопасности для устранения уязвимостей с открытым кодом Yes Yes Расширенная безопасность GitHub для Azure DevOps
Аннотации pull request No Yes Предварительные требования к аннотациям pull-запросов
Переход от кода к облаку для контейнеров No Yes Расширение Microsoft Security DevOps
Сопоставление кода с облаком для шаблонов "Инфраструктура как код" (IaC) No Yes Расширение Microsoft Security DevOps
Анализ пути атаки No Yes Включите Defender CSPM в подписке Azure, на соединителе AWS или соединителе GCP в том же клиенте, что и соединитель DevOps.
Обозреватель облачной безопасности No Yes Активируйте Defender CSPM в подписке Azure, соединителе AWS или соединителе GCP в том же клиенте, что и соединитель DevOps.

GitHub

Функция Фундаментальное управление безопасностью облачной инфраструктуры (CSPM) CSPM в Microsoft Defender Prerequisites
Подключение репозиториев GitHub Yes Yes См. предварительные требования для подключения GitHub
Инвентаризация ресурсов GitHub DevOps Yes Yes Соединитель GitHub
Рекомендации по безопасности для исправления неправильной настройки среды DevOps Yes Yes Соединитель GitHub
Рекомендации по безопасности для устранения уязвимостей кода Yes Yes Сканирование без агента (предварительная версия) для сканирования без агента, действие Microsoft Security DevOps для сканирования в конвейере или GitHub Advanced Security для сканирования CodeQL
Рекомендации по безопасности для исправления неправильной настройки инфраструктуры как кода (IaC) Yes Yes Сканирование без агента (предварительная версия) для сканирования без агента или действие Microsoft Security DevOps для сканирования в конвейере
Рекомендации по безопасности для обнаружения открытых секретов Yes Yes Расширенная безопасность GitHub
Рекомендации по безопасности для устранения уязвимостей с открытым кодом Yes Yes Расширенная безопасность GitHub
Переход от кода к облаку для контейнеров No Yes Действие DevOps в Microsoft Security
Анализ пути атаки No Yes Активируйте Defender CSPM в подписке Azure, соединителе AWS или соединителе GCP в том же клиенте, что и соединитель DevOps.
Обозреватель облачной безопасности No Yes Активируйте Defender CSPM в подписке Azure, соединителе AWS или соединителе GCP в том же клиенте, что и соединитель DevOps.

GitLab

Функция Фундаментальное управление безопасностью облачной инфраструктуры (CSPM) CSPM в Microsoft Defender Prerequisites
Подключение проектов GitLab Yes Yes См. предварительные требования для подключения GitLab
Рекомендации по безопасности для устранения уязвимостей кода Yes Yes GitLab Ultimate
Рекомендации по безопасности для исправления неправильной настройки инфраструктуры как кода (IaC) Yes Yes GitLab Ultimate
Рекомендации по безопасности для обнаружения открытых секретов Yes Yes GitLab Ultimate
Рекомендации по безопасности для устранения уязвимостей с открытым кодом Yes Yes GitLab Ultimate
Обозреватель облачной безопасности No Yes Активируйте Defender CSPM в подписке Azure, соединителе AWS или соединителе GCP в том же клиенте, что и соединитель DevOps.