Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Använd följande supportinformation för att planera DevOps-säkerhetsfunktioner i Microsoft Defender för molnet.
DevOps-säkerhet ger insyn i dina DevOps-miljöer och hjälper säkerhetsteam att upptäcka felkonfigurationer, exponerade hemligheter och kodsårbarheter i arkiv och CI/CD-pipelines i Azure DevOps, GitHub och GitLab.
Stöd för moln och region
DevOps-säkerhet är tillgängligt i det kommersiella Azure-molnet i följande regioner:
- Asien (Asien, östra)
- Australien (Australien, östra)
- Kanada (Kanada, centrala)
- Europa (Västeuropa, Nordeuropa, Sverige Centrale)
- Storbritannien (Storbritannien, södra)
- USA (USA, östra, USA, centrala)
DevOps-plattformsstöd
DevOps-säkerhet stöder för närvarande följande DevOps-plattformar:
Anmärkning
Defender för DevOps stöder för närvarande inte GitHub Enterprise Cloud-instanser som konfigurerats med datahemvist.
Behörigheter som krävs
DevOps-säkerhet kräver följande behörigheter:
| Egenskap | Behörigheter |
|---|---|
| Ansluta DevOps-miljöer till Defender för molnet |
|
| Granska säkerhetsinsikter och resultat | Säkerhetsläsare |
| Konfigurera anteckningar för pull-begäranden | Prenumerationsdeltagare eller ägare |
| Installera Microsoft Security DevOps-tillägget i Azure DevOps | Administratör för Azure DevOps-projektsamling |
| Installera Microsoft Security DevOps-åtgärden i GitHub | GitHub-skriv |
Anmärkning
Om du vill undvika att ange behörigheter med hög behörighet för en prenumeration för läsåtkomst till DevOps-säkerhetsinsikter och resultat använder du rollen Säkerhetsläsare i resursgruppen eller anslutningsomfånget.
Tillgänglighet av funktioner
DevOps-säkerhetsfunktioner, till exempel kontextualisering från kod till moln, säkerhetsutforskaren, analys av attackvägar och pull-begärandeanteckningar för säkerhetsresultat för infrastruktur som kod, är tillgängliga när du aktiverar den betalda Defender Cloud Security Posture Management-planen (Defender CSPM). För en detaljerad genomgång av funktioner för säkerhetsstatushantering för moln- och DevOps-plattformar, se DevOps Cloud Security Posture Management.
Följande avsnitt sammanfattar tillgängligheten och förutsättningarna för varje funktion inom de stödda DevOps-plattformarna.
Agentlös kodskanning (Förhandsgranskning)
Agentlös kodskanning (Preview) ger säkerhetsskydd för arkiv som är anslutna via Azure DevOps och GitHub. Den skannar standardgrenen utan att behöva ändringar i CI/CD-pipelines eller utvecklararbetsflöden. Tjänsten identifierar kodsårbarheter, felkonfigurationer i Infrastructure-as-Code (IaC) och sårbarheter i öppen källkodsberoende, och genererar en frågebar mjukvarulista (SBOM).
Agentlös kodskanning stöder dessa funktioner:
- Kodsårbarhetsskanning för Python, JavaScript, TypeScript, JSX och TSX.
- Beroendesårbarhetsskanning för paketekosystem såsom npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, Go-moduler, RubyGems, Composer, Cargo och andra ekosystem stöds via repository-manifest och låsfiler.
- IaC-felkonfigurationsskanning för Terraform, Terraform-planfiler, AWS CloudFormation, Kubernetes-manifest, Helm-diagram, Dockerfiles, Azure Resource Manager (ARM)-mallar, Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework och OpenAPI-specifikationer.
- SBOM-generering för att identifiera beroenden och versioner som används av arkiv.
Agentfri kodskanning använder följande hanterade öppna källkodsverktyg:
| Tool | Primär täckning |
|---|---|
| Mallanalys | ARM- och Bicep-mallar |
| Checkov | Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework och OpenAPI |
| Bandit | Python-kod |
| ESLint | JavaScript, TypeScript, JSX och TSX |
| Trivy | Beroenden och operativsystemspaket i lagringsplatsmanifest och låsfiler |
| Syft | SBOM-generering för stödda paketekosystem och binärfiler |
Agentlös kodskanning körs via Azure DevOps- och GitHub-kopplingar. Repository-upptäckt sker var åttonde timme, och kod- och IaC-skanningar körs dagligen. Du kan välja vilka skannrar som ska köras och inkludera eller utesluta organisationer, projekt eller arkiv. Arkiv måste vara mindre än 1 GB. För installationsinstruktioner, stödda filtyper, fynd och begränsningar, se Konfigurera agentlös kodskanning.
Azure DevOps
Anslut Azure DevOps till Microsoft Defender för molnet för att få säkerhetsstatushantering, kodskanning och riskanalys för Azure DevOps-organisationer och lagringsplatser. Lär dig hur du onboardar Azure DevOps och granska Azure DevOps-förkunskaper.
GitHub
Anslut GitHub till Microsoft Defender för molnet för inventarieupptäckt, kod- och IaC-sårbarhetsskanning samt kod-till-moln-mappning. Lär dig hur du onboardar GitHub och granska GitHub-förkunskaper.
GitLab
Anslut GitLab till Microsoft Defender för molnet för säkerhetsrekommendationer och riskanalys i Säkerhetsutforskaren i dina GitLab-projekt. Lär dig hur du onboardar GitLab och granska GitLabs förkunskaper.
| Egenskap | Grundläggande CSPM | Defender CSPM | Förutsättningar |
|---|---|---|---|
| Säkerhetsrekommendationer för att åtgärda kodsårbarheter | GitLab Ultimate. | ||
| Säkerhetsrekommendationer för att åtgärda felkonfigurationer av infrastruktur som kod (IaC) | GitLab Ultimate. | ||
| Säkerhetsrekommendationer för att identifiera exponerade hemligheter | GitLab Ultimate. | ||
| Säkerhetsrekommendationer för att åtgärda säkerhetsrisker med öppen källkod | GitLab Ultimate. | ||
| Analys av attackvägar | - | Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn. | |
| Cloud Security Explorer | - | Aktivera Defender CSPM på en Azure-prenumeration, AWS-connector eller GCP-connector i samma tenant som DevOps-connectorn. |
Externa register
Externa registerkopplingar utökar Defender för molnet till containeravbildningar utanför dina Azure-, AWS- och GCP-prenumerationer. Grundläggande CSPM tillhandahåller inventarie. Defender CSPM tillhandahåller sårbarhetsbedömning och kontextuella risksignaler. Information om Defender for Containers-skydd finns i åtkomstmönster för funktioner i Defender for Containers.
Docker Hub
Koppla Docker Hub till Microsoft Defender för molnet för att möjliggöra tillgångsinventering och agentfri sårbarhetsbedömning för containerbilder i din Docker Hub-organisation. Lär dig hur du konfigurerar sårbarhetsbedömning för Docker Hub och granska Docker Hub-förkunskaper.
| Capability | Grundläggande CSPM | Defender CSPM | Förutsättningar |
|---|---|---|---|
| Inventarieupptäckt av containerbilder i registret | En Docker Hub-organisation med administratörsbehörigheter och en skrivskyddad åtkomsttoken. Skapa en anslutning för varje Docker Hub-organisation. | ||
| Agentlös sårbarhetsbedömning för containerbilder | - | - | |
| Kod-till-moln-mappning för containrar | - | Konfigurera stödd kod-till-moln-mappning. | |
| Kod-till-moln-kartläggning för Infrastructure as Code (IaC) | - | Konfigurera stödd kod-till-moln-mappning. | |
| Analys av attackvägar | - | - | |
| Riskjakt med Säkerhetsutforskaren | - | - | |
| Riskprioritering | - | - |
JFrog-artifakturen
Koppla JFrog Artifactory till Microsoft Defender för molnet för att möjliggöra tillgångsinventering och agentfri sårbarhetsbedömning för containerbilder i din JFrog Artifactory Cloud-tenant. Lär dig hur du konfigurerar sårbarhetsbedömning för JFrog Artifactory och granska JFrog Artifactory-kraven. Defender CSPM lägger till kontextuella risksignaler till JFrog Artifactory-registrets funktioner i denna tabell. Detaljerna i Defender CSPM-planen listar bredare CSPM-funktioner, men endast funktioner som stödjer JFrog-kopplaren gäller för dess registerbilder.
| Capability | Grundläggande CSPM | Defender CSPM | Förutsättningar |
|---|---|---|---|
| Inventarieupptäckt av containerbilder i registret | En JFrog Artifactory Cloud-hyresgäst med administrativ åtkomst. Skapa en koppling för varje hyresgäst. | ||
| Agentlös sårbarhetsbedömning för containerbilder | - | Kräver också JFrog CLI och jq JSON-parser. |
|
| Kod-till-moln-mappning för containrar | - | Konfigurera stödd kod-till-moln-mappning. | |
| Kod-till-moln-kartläggning för Infrastructure as Code (IaC) | - | Konfigurera stödd kod-till-moln-mappning. | |
| Analys av attackvägar | - | - | |
| Riskjakt med Säkerhetsutforskaren | - | - | |
| Riskprioritering | - | - |
För sårbarhetsbedömning av containerregister och krav på körtidsbedömning, se Defender för åtkomstmönster för containrar.