Stöd och förutsättningar: DevOps-säkerhet

Använd följande supportinformation för att planera DevOps-säkerhetsfunktioner i Microsoft Defender för molnet.

DevOps-säkerhet ger insyn i dina DevOps-miljöer och hjälper säkerhetsteam att upptäcka felkonfigurationer, exponerade hemligheter och kodsårbarheter i arkiv och CI/CD-pipelines i Azure DevOps, GitHub och GitLab.

Stöd för moln och region

DevOps-säkerhet är tillgängligt i det kommersiella Azure-molnet i följande regioner:

  • Asien (Asien, östra)
  • Australien (Australien, östra)
  • Kanada (Kanada, centrala)
  • Europa (Västeuropa, Nordeuropa, Sverige Centrale)
  • Storbritannien (Storbritannien, södra)
  • USA (USA, östra, USA, centrala)

DevOps-plattformsstöd

DevOps-säkerhet stöder för närvarande följande DevOps-plattformar:

Anmärkning

Defender för DevOps stöder för närvarande inte GitHub Enterprise Cloud-instanser som konfigurerats med datahemvist.

Behörigheter som krävs

DevOps-säkerhet kräver följande behörigheter:

Egenskap Behörigheter
Ansluta DevOps-miljöer till Defender för molnet
  • Azure: Prenumerationsdeltagare eller säkerhetsadministratör
  • Azure DevOps: Projektsamlingsadministratör i målorganisationen
  • GitHub: Organisationsägare
  • GitLab: Gruppägare i målgrupp
Granska säkerhetsinsikter och resultat Säkerhetsläsare
Konfigurera anteckningar för pull-begäranden Prenumerationsdeltagare eller ägare
Installera Microsoft Security DevOps-tillägget i Azure DevOps Administratör för Azure DevOps-projektsamling
Installera Microsoft Security DevOps-åtgärden i GitHub GitHub-skriv

Anmärkning

Om du vill undvika att ange behörigheter med hög behörighet för en prenumeration för läsåtkomst till DevOps-säkerhetsinsikter och resultat använder du rollen Säkerhetsläsare i resursgruppen eller anslutningsomfånget.

Tillgänglighet av funktioner

DevOps-säkerhetsfunktioner, till exempel kontextualisering från kod till moln, säkerhetsutforskaren, analys av attackvägar och pull-begärandeanteckningar för säkerhetsresultat för infrastruktur som kod, är tillgängliga när du aktiverar den betalda Defender Cloud Security Posture Management-planen (Defender CSPM). För en detaljerad genomgång av funktioner för säkerhetsstatushantering för moln- och DevOps-plattformar, se DevOps Cloud Security Posture Management.

Följande avsnitt sammanfattar tillgängligheten och förutsättningarna för varje funktion inom de stödda DevOps-plattformarna.

Agentlös kodskanning (Förhandsgranskning)

Agentlös kodskanning (Preview) ger säkerhetsskydd för arkiv som är anslutna via Azure DevOps och GitHub. Den skannar standardgrenen utan att behöva ändringar i CI/CD-pipelines eller utvecklararbetsflöden. Tjänsten identifierar kodsårbarheter, felkonfigurationer i Infrastructure-as-Code (IaC) och sårbarheter i öppen källkodsberoende, och genererar en frågebar mjukvarulista (SBOM).

Agentlös kodskanning stöder dessa funktioner:

  • Kodsårbarhetsskanning för Python, JavaScript, TypeScript, JSX och TSX.
  • Beroendesårbarhetsskanning för paketekosystem såsom npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go-moduler, RubyGems, Composer, Cargo och andra ekosystem stöds via repository-manifest och låsfiler.
  • IaC-felkonfigurationsskanning för Terraform, Terraform-planfiler, AWS CloudFormation, Kubernetes-manifest, Helm-diagram, Dockerfiles, Azure Resource Manager (ARM)-mallar, Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework och OpenAPI-specifikationer.
  • SBOM-generering för att identifiera beroenden och versioner som används av arkiv.

Agentfri kodskanning använder följande hanterade öppna källkodsverktyg:

Tool Primär täckning
Mallanalys ARM- och Bicep-mallar
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework och OpenAPI
Bandit Python-kod
ESLint JavaScript, TypeScript, JSX och TSX
Trivy Beroenden och operativsystemspaket i lagringsplatsmanifest och låsfiler
Syft SBOM-generering för stödda paketekosystem och binärfiler

Agentlös kodskanning körs via Azure DevOps- och GitHub-kopplingar. Repository-upptäckt sker var åttonde timme, och kod- och IaC-skanningar körs dagligen. Du kan välja vilka skannrar som ska köras och inkludera eller utesluta organisationer, projekt eller arkiv. Arkiv måste vara mindre än 1 GB. För installationsinstruktioner, stödda filtyper, fynd och begränsningar, se Konfigurera agentlös kodskanning.

Azure DevOps

Anslut Azure DevOps till Microsoft Defender för molnet för att få säkerhetsstatushantering, kodskanning och riskanalys för Azure DevOps-organisationer och lagringsplatser. Lär dig hur du onboardar Azure DevOps och granska Azure DevOps-förkunskaper.

Egenskap Grundläggande CSPM Defender CSPM Förutsättningar
Inventering av Azure DevOps-resurser -
Säkerhetsrekommendationer för att åtgärda felkonfigurationer i DevOps-miljön -
Säkerhetsrekommendationer för att åtgärda kodsårbarheter En av: Agentlös kodskanning (Förhandsvisning),Microsoft Security DevOps-tillägg eller GHAS-kodskanning.
Säkerhetsrekommendationer för att åtgärda felkonfigurationer av infrastruktur som kod (IaC) En av: Agentlös kodskanning (Förhandsgranskning) eller Microsoft Security DevOps-tillägg.
Säkerhetsrekommendationer för att identifiera exponerade hemligheter GitHub Advanced Security för Azure DevOps.
Säkerhetsrekommendationer för att åtgärda säkerhetsrisker med öppen källkod GitHub Advanced Security för Azure DevOps.
Sökprogramvarans materiallistor (SBOM) - Aktivera kodskanning utan agent (Förhandsgranskning) och vänta på att den initiala skanningen är klar.
Anteckningar för pull-begäranden - Se förutsättningarna för anteckningar för pull requests.
Kod till molnmappning för containrar - Microsoft Security DevOps-tillägg.
Kod till molnmappning för IaC-mallar (Infrastruktur som kod) - Microsoft Security DevOps-tillägg.
Analys av attackvägar - Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn.
Cloud Security Explorer - Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn.

GitHub

Anslut GitHub till Microsoft Defender för molnet för inventarieupptäckt, kod- och IaC-sårbarhetsskanning samt kod-till-moln-mappning. Lär dig hur du onboardar GitHub och granska GitHub-förkunskaper.

Egenskap Grundläggande CSPM Defender CSPM Förutsättningar
Inventering av GitHub DevOps-resurser -
Säkerhetsrekommendationer för att åtgärda felkonfigurationer i DevOps-miljön -
Säkerhetsrekommendationer för att åtgärda kodsårbarheter En av: Agentlös kodskanning (Förhandsvisning),Microsoft Security DevOps-åtgärd eller GitHub Advanced Security.
Säkerhetsrekommendationer för att åtgärda felkonfigurationer av infrastruktur som kod (IaC) En av: Agentlös kodskanning (Förhandsvisning) eller Microsoft Security DevOps-åtgärd.
Säkerhetsrekommendationer för att identifiera exponerade hemligheter GitHub avancerad säkerhet.
Säkerhetsrekommendationer för att åtgärda säkerhetsrisker med öppen källkod GitHub avancerad säkerhet.
Sökprogramvarans materiallistor (SBOM) - Aktivera kodskanning utan agent (Förhandsgranskning) och vänta på att den initiala skanningen är klar.
Kod till molnmappning för containrar - Microsoft Security DevOps-åtgärd.
Analys av attackvägar - Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn.
Cloud Security Explorer - Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn.

GitLab

Anslut GitLab till Microsoft Defender för molnet för säkerhetsrekommendationer och riskanalys i Säkerhetsutforskaren i dina GitLab-projekt. Lär dig hur du onboardar GitLab och granska GitLabs förkunskaper.

Egenskap Grundläggande CSPM Defender CSPM Förutsättningar
Säkerhetsrekommendationer för att åtgärda kodsårbarheter GitLab Ultimate.
Säkerhetsrekommendationer för att åtgärda felkonfigurationer av infrastruktur som kod (IaC) GitLab Ultimate.
Säkerhetsrekommendationer för att identifiera exponerade hemligheter GitLab Ultimate.
Säkerhetsrekommendationer för att åtgärda säkerhetsrisker med öppen källkod GitLab Ultimate.
Analys av attackvägar - Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn.
Cloud Security Explorer - Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn.

Externa register

Externa registerkopplingar utökar Defender för molnet till containeravbildningar utanför dina Azure-, AWS- och GCP-prenumerationer. Grundläggande CSPM tillhandahåller inventarie. Defender CSPM tillhandahåller sårbarhetsbedömning och kontextuella risksignaler. Information om Defender for Containers-skydd finns i åtkomstmönster för funktioner i Defender for Containers.

Docker Hub

Koppla Docker Hub till Microsoft Defender för molnet för att möjliggöra tillgångsinventering och agentfri sårbarhetsbedömning för containerbilder i din Docker Hub-organisation. Lär dig hur du konfigurerar sårbarhetsbedömning för Docker Hub och granska Docker Hub-förkunskaper.

Capability Grundläggande CSPM Defender CSPM Förutsättningar
Inventarieupptäckt av containerbilder i registret En Docker Hub-organisation med administratörsbehörigheter och en skrivskyddad åtkomsttoken. Skapa en anslutning för varje Docker Hub-organisation.
Agentlös sårbarhetsbedömning för containerbilder - -
Kod-till-moln-mappning för containrar - Konfigurera stödd kod-till-moln-mappning.
Kod-till-moln-kartläggning för Infrastructure as Code (IaC) - Konfigurera stödd kod-till-moln-mappning.
Analys av attackvägar - -
Riskjakt med Säkerhetsutforskaren - -
Riskprioritering - -

JFrog-artifakturen

Koppla JFrog Artifactory till Microsoft Defender för molnet för att möjliggöra tillgångsinventering och agentfri sårbarhetsbedömning för containerbilder i din JFrog Artifactory Cloud-tenant. Lär dig hur du konfigurerar sårbarhetsbedömning för JFrog Artifactory och granska JFrog Artifactory-kraven. Defender CSPM lägger till kontextuella risksignaler till JFrog Artifactory-registrets funktioner i denna tabell. Detaljerna i Defender CSPM-planen listar bredare CSPM-funktioner, men endast funktioner som stödjer JFrog-kopplaren gäller för dess registerbilder.

Capability Grundläggande CSPM Defender CSPM Förutsättningar
Inventarieupptäckt av containerbilder i registret En JFrog Artifactory Cloud-hyresgäst med administrativ åtkomst. Skapa en koppling för varje hyresgäst.
Agentlös sårbarhetsbedömning för containerbilder - Kräver också JFrog CLI och jq JSON-parser.
Kod-till-moln-mappning för containrar - Konfigurera stödd kod-till-moln-mappning.
Kod-till-moln-kartläggning för Infrastructure as Code (IaC) - Konfigurera stödd kod-till-moln-mappning.
Analys av attackvägar - -
Riskjakt med Säkerhetsutforskaren - -
Riskprioritering - -

För sårbarhetsbedömning av containerregister och krav på körtidsbedömning, se Defender för åtkomstmönster för containrar.