Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu kılavuz, GitHub Gelişmiş Güvenlik (GHAS) ve Microsoft Defender for Cloud tümleştirmesini basit bir kullanım örneğiyle uçtan uca değerlendirmenize yardımcı olan bir korumalı alan projesi için kurulum adımları sağlar.
GHAS ve Microsoft Defender for Cloud entegrasyonu, Microsoft'un bulut tabanlı uygulama güvenliğini, çalışma zamanı risklerini ve bağlamı orijinal kodla ilişkilendirerek daha hızlı yapay zeka destekli iyileştirme için en üst düzeye çıkarmaya yardımcı olur.
Bu kılavuzu izleyerek:
- Bulut için Defender kapsamı için GitHub deponuzu ayarlayın.
- Çalışma zamanı risk faktörü oluşturun.
- Kodu çalışma zamanı kaynaklarına bağlama.
- Bulut için Defender'da gerçek kullanım örneklerini test edin.
Prerequisites
| Aspect | Details |
|---|---|
| Çevre gereksinimleri | - Bulut için Defender'da oluşturulmuş bağlayıcıya sahip GitHub hesabı - GHAS lisansı - Abonelikte Defender Bulut Güvenliği Duruş Yönetimi (DCSPM) etkinleştirildi - Microsoft Security Copilot (otomatik düzeltme için isteğe bağlı) |
| Roller ve izinler | - Güvenlik Yöneticisi izinleri - Azure aboneliğinde Güvenlik Yöneticisi (Defender for Cloud bulguları görüntülemek için) - GitHub kuruluş sahibi |
| Bulut ortamları | Yalnızca ticari bulutlarda kullanılabilir (Azure Kamu, Azure 21Vianet veya diğer bağımsız bulutlar tarafından çalıştırılmaz). |
Ortamınızı hazırlama
1. Adım: GitHub deposunu ayarlama ve iş akışını çalıştırma
Tümleştirmeyi test etmek için, bir güvenlik açığı olan kapsayıcı görüntüsü oluşturmak için gerekli tüm içeriğe sahip Sandbox örneği GitHub deposunu kullanın.
Depo ayarlamadan önce şunları yaptığınızdan emin olun:
- Defender for Cloud portalında kullanmayı planladığınız GitHub kuruluş için bir bağlayıcı tanımlayın. GitHub ortamınızı Bulut için Microsoft Defender'a bağlama makalesindeki adımları izleyin.
- GitHub bağlayıcınız için aracısız kod taramayı yapılandırın. Aracısız kod taramasını yapılandırma (önizleme) bölümünde yer alan adımları izleyin.
- Tümleştirme için özel bir depo kullanın.
- Aşağıdaki depoyu GitHub kuruluşunuza kopyalayın:
- https://github.com/build25-woodgrove/mdc-customer-playbook Bu depoDA GHAS etkindir ve Defender CSPM etkinleştirilmiş bir Azure kiracısına eklenir.
Depoda şu adımları izleyin:
- Ayarlar'a gidin.
- Sol bölmede > seçin. Ardından Yeni depoya ait gizli'yi seçin.
- Depo ya da kuruluş seviyesinde aşağıdaki gizli anahtarları ekleyebilirsiniz:
| Değişken | Tanım |
|---|---|
| ACR_ENDPOINT | Kapsayıcı kayıt defterinin kimlik doğrulama sunucusu. |
| ACR_USERNAME | Kapsayıcı kayıt defterinin kullanıcı adı. |
| ACR_PASSWORD | Konteyner kaydı için parola. |
Note
Bu değişkenler için herhangi bir ad seçebilirsiniz. Belirli bir düzeni izlemeleri gerekmez.
Azure portalında konteyner kayıt kimlik doğrulama sunucusuyunu, kullanıcı adını ve şifresini şu adımları takip ederek bulabilirsiniz:
- Dağıtmak istediğiniz kapsayıcı kayıt defterini seçin.
- Ayarlar'ın altında Erişim anahtarları'nı seçin.
- Erişim anahtarları bölmesi kimlik doğrulama sunucusu, kullanıcı adı ve parolanın anahtarlarını gösterir.
Deponuzda Eylemler'i seçin, Oluştur ve ACR'ye Gönder iş akışını seçin ve ardından İş akışını çalıştır'ı seçin.
Görüntünün kapsayıcı kayıt defterinize dağıtıldığını denetleyin. Örnek depo için, görüntünün etiketiyle mdc-mock-0001adlı mdc-ghas-integration bir kayıt defterinde olması gerekir.
Görgeyi mdc-mock-0001:mdc-ghas-integration kümenize çalışan bir konteyner olarak dağıtın. Konteyner imajını kümenize dağıtmanın bir yolu, kümeye bağlanıp komutu kubectl run kullanmaktır. Aşağıda Azure Kubernetes Service (AKS) için bir örnek verilmiştir:
Küme aboneliğini ayarlayın:
az account set --subscription $subscriptionID
Küme için kimlik bilgilerini ayarlayın:
az aks get-credentials --resource-group $resourceGroupName --name $kubernetesClusterName --overwrite-existing
Görüntüyü dağıtın
kubectl run $containerName --image=$registryName.azurecr.io/mdc-mock-0001:mdc-ghas-integration
2. Adım: Örnek risk faktörünü oluşturma (iş açısından kritik kural)
Bulut için Defender'ın bu tümleştirme için algılayan risk faktörlerinden biri iş açısından kritikliktir. Kuruluşlar, kaynakları iş açısından kritik olarak etiketlemek için kurallar oluşturabilir.
- Bulut için Defender portalında Ortam ayarları>Kaynak kritikliği'ne gidin.
- Sağ bölmede Microsoft Defender'ı açmak için bağlantıyı seçin.
- Yeni sınıflandırma oluştur'u seçin.
- Ad ve açıklama girin.
- Sorgu oluşturucusunda Bulut kaynağı'nı seçin. Kaynak Adı'nı doğrulama için kümenize dağıttığınız kapsayıcının adına eşit olacak şekilde ayarlamak için bir sorgu yazın. Sonra İleri'yi seçin.
- Varlıkları Önizleme sayfasında, Microsoft Defender kaynağınızı zaten algılamışsa, kapsayıcının adı K8s-container veya K8s-pod varlık türüyle birlikte görünür. Ad henüz görünür olmasa bile sonraki adımla devam edin.
- Bir kritiklik düzeyi seçin ve sınıflandırma kuralınızı gözden geçirip gönderin.
Note
Microsoft Defender, kapsayıcıyı algıladıktan sonra kapsayıcıya kritiklik etiketini uygular. Bu işlem 24 saat kadar sürebilir.
3. Adım: Ortamınızın hazır olduğunu doğrulayın
Doğrulama, ortamınızın kodu çalışma zamanı önerilerine aktaracak ve eyleme dönüştürülebilir sonuçlar oluşturacak şekilde doğru yapılandırıldığını onaylar.
Doğrulama sırasında, Defender tam kodu çalışma zamanı görünürlüğüne doğrular.
- Microsoft Defender for Cloud, güvenlik açıkları için kaynak kod depolarını sürekli izler.
- Kapsayıcı görüntüleri gibi derleme yapıtları dağıtımdan önce kapsayıcı kayıt defterlerinde taranır.
- Kubernetes kümelerine dağıtılan çalışma zamanı iş yükleri güvenlik riskleri açısından izlenir.
- Defender for Cloud her yapıtı koddan derleme ve dağıtıma, çalışma zamanına ve geriye doğru ilişkilendirip izler.
Note
Aşağıdaki sonuçları görmek için önceki adımların uygulanması 24 saat kadar sürebilir.
GitHub aracısız taramanın depoyu algılayıp algılamadığını test edin.
Cloud Security Explorer'a gidin ve aşağıdaki listede açıklanan doğrulama sorgularını çalıştırın. Bu doğrulama sorguları, Defender'ın boru hatlarınız ve iş yükleriniz tarafından üretilen eserleri tespit edip edemeyeceğini test eder. Sorgular sonuç döndürürse tarama ve bağıntının beklendiği gibi çalıştığını gösterir.
Note
Sonuç döndürülmezse, artefaktlerin henüz oluşturulmamış olabileceğini, taramanın doğru yapılandırılmamış olabileceğini veya izinlerin eksik olabileceğini gösterebilir.
- Bulut için Defender'ın (Azure Container Registry'de) kapsayıcı görüntüsünü taradığını ve kapsayıcı oluşturmak için kullandığını doğrulayın.
- Sorgunuza, dağıtımınıza özgü koşulları ekleyin.
- Kapsayıcının çalıştığını ve Bulut için Defender'ın AKS kümesini taradığını doğrulayın.
- Bulut için Defender tarafında risk faktörlerinin doğru yapılandırıldığını doğrulayın. Defender for Cloud envanter sayfasında kapsayıcı adınızı arayın; kritik olarak işaretlendiğini görmelisiniz.
Note
Risk faktörü yapılandırmasının doğrulanması yalnızca risk faktörleri çevrenizde zaten yapılandırılmamışsa gereklidir.
Başarılı doğrulama, öneriler, kampanyalar ve GitHub sorun oluşturma gibi sonraki adımların anlamlı sonuçlar üretmesini sağlar.