Что такое интеграция GitHub Advanced Security с Microsoft Defender для Облака?

Интеграция GitHub Advanced Security (GHAS) с Microsoft Defender для облака связывает ваш исходный код с работающими облачными процессами и наоборот, чтобы команды безопасности могли приоритезировать уязвимости, которые действительно достигают рабочей среды, а инженерные команды могли их исправить, не покидая GitHub.

Используйте эту интеграцию для того, чтобы обеспечить следующее:

  • Уязвимости среды выполнения трассировки возвращаются к исходному репозиторию и владельцу кода.

  • Определите приоритеты исправлений на основе развертывания кода, воздействия в производственной среде и риска среды выполнения.

  • Координирует исправление между репозиториями кода GitHub и облачными средами с общим контекстом и состоянием.

  • Ускорьте исправления с помощью ИИ для устранения неполадок (Copilot).

В этом обзоре объясняется, как работает интеграция и помогает понять основные возможности перед развертыванием.

Доступность и предварительные требования

Перед подключением подтвердите следующее:

Категория Details
Требования к окружающей среде — учетная запись GitHub с соединителем, созданным в Defender для облака
— лицензия GHAS
— В подписке активирована функция управления безопасностью в облаке Defender (DCSPM)
— Microsoft Security Copilot (необязательно для автоматического исправления)
Роли и разрешения — Разрешения администратора безопасности
— Администратор безопасности в подписке Azure (для просмотра результатов в Defender для облака)
— владелец организации GitHub
Облачные среды — Доступно только в коммерческих облаках (не в Azure для государственных организаций, Azure, управляемых 21Vianet или другими независимыми облаками)

Персоны и точки боли

Снимок экрана: персонажи и проблемные точки для команд Cloud Security, AppSec и разработчиков со столбцами, в которых перечислены проблемы и решения.

Основные потоки

Диаграмма подключения, облачной безопасности, AppSec и потоков разработчиков, показывающая пошаговые процессы интеграции безопасности в GitHub.

Основные возможности

Автоматическое сопоставление кода со средой выполнения

При подключении организации или репозитория GitHub к Microsoft Defender для облака через соединитель GitHub система автоматически сопоставляет исходные репозитории с облачными рабочими нагрузками. Он использует Defender для облака собственные методы кода во время выполнения, чтобы гарантировать, что каждая рабочая нагрузка отслеживается в его репозитории происхождения (и наоборот).

Эта возможность обеспечивает мгновенную комплексную видимость, благодаря чему вы узнаете, какой код запускает каждое развернутое приложение и какие контейнеризированные рабочие нагрузки связаны с теми или иными репозиториями исходного кода, без необходимости в утомительном ручном сопоставлении.

Снимок экрана этапов разработки на вкладке

Приоритизация оповещений с учетом производственной среды

Прорезать шумные оповещения системы безопасности и сосредоточиться на уязвимостях, которые действительно имеют значение.

Приоритезация результатов безопасности GHAS в GitHub осуществляется с учетом реального контекста выполнения из Defender для облака. Они выделяют факторы риска среды выполнения , такие как воздействие Интернета, конфиденциальные данные, критически важные ресурсы и боковое перемещение. Эти факторы риска возникают из анализа пути атаки Defender CSPM:

  • Доступ к Интернету — доступная рабочая нагрузка из общедоступного Интернета
  • Конфиденциальные данные — нагрузка обрабатывает регулируемые или конфиденциальные данные
  • Критически важные ресурсы — помеченные или классифицированные как критически важные для бизнеса рабочие нагрузки
  • Боковое перемещение — рабочая нагрузка находится на пути, который злоумышленник может использовать для маневрирования.

Эти риски, определенные в рабочих нагрузках среды выполнения, динамически связаны с репозиториями кода этих рабочих нагрузок и конкретными артефактами сборки в GitHub.

Вы можете фильтровать, просматривать и решать только те проблемы безопасности, которые оказывают реальное воздействие на производственную среду, и в Defender для облака, и в GitHub. Эта возможность помогает вашей команде оставаться эффективной и обеспечить безопасность наиболее важных приложений.

Практическое применение

Образ контейнера, созданный из репозитория contoso/payments-api, развертывается в Azure Kubernetes Service (AKS). Defender для облака обнаруживает доступ к Интернету, а также обработку конфиденциальных данных в рабочей нагрузке. CVE внутри образа автоматически повышается до уровня критической опасности на вкладке безопасности GitHub, а проблема назначается одним щелчком мыши репозиторию CODEOWNERS с полным контекстом выполнения и SDLC.

Исправление на основе единого искусственного интеллекта

Устраните разрыв между командами безопасности и инженерными командами с помощью интегрированных рабочих процессов и релевантного контекста.

В Defender для облака менеджеры по безопасности могут видеть, о каких проблемах безопасности уже знает команда инженеров, а также о состоянии этих проблем. Диспетчеры безопасности открывают это представление, щелкнув ссылку "Вид" на GitHub.

Руководители по безопасности могут назначать рекомендации по безопасности для выполнения соответствующим группам инженеров путем создания задачи на GitHub.

Задание создается в исходном репозитории. Он предоставляет сведения о среде выполнения и контекст для упрощения технического исправления.

Руководители инженеров могут назначить разработчику проблему для дальнейшего решения. Назначаемый может использовать агент программирования Copilot для автоматических исправлений на основе ИИ.

Команды AppSec могут использовать факторы риска среды выполнения в рамках результатов GHAS, фокусируя инженерные работы на результатах, связанных с кодом, который действительно развернут и работает.

Эти фильтры можно использовать для непосредственной фильтрации оповещений GHAS или для запланированного и непрерывного определения приоритетов через кампании.

Снимок экрана: страница создания кампании сканирования кода с панелью фильтра, полем поиска и всплывающем окном о фильтрации по метаданным артефакта.

Исправление проблем GitHub, ход выполнения и улучшения кампании отслеживаются в режиме реального времени. Состояния отражаются как в GitHub, так и в Defender для облака.

Скриншот из Defender для облака, показывающий тикет GitHub, созданный для обнаруженного риска выполнения с подробностями тикета во всплывающем окне.

Такой подход гарантирует быстрое выполнение исправлений, создание четкой отчетности и упрощение совместной работы. Все эти преимущества происходят внутри инструментов, которые уже используются в вашей команде.