Microsoft Defender for Cloud ile GitHub Gelişmiş Güvenlik Entegrasyonu – Korumalı Alan Projesi

Bu kılavuz, GitHub Gelişmiş Güvenlik (GHAS) ve Microsoft Defender for Cloud tümleştirmesini basit bir kullanım örneğiyle uçtan uca değerlendirmenize yardımcı olan bir korumalı alan projesi için kurulum adımları sağlar.

GHAS ve Defender for Cloud entegrasyonu, Microsoft'un bulut tabanlı uygulama güvenliğini en üst düzeye çıkarır; çalışma zamanı riskleri ve bağlamı orijinal kodla ilişkilendirerek daha hızlı yapay zeka destekli iyileştirme sağlar.

Bu kılavuzu izleyerek:

  • Bulut için Defender kapsamı için GitHub deponuzu ayarlayın.
  • Çalışma zamanı risk faktörü oluşturun.
  • Kodu çalışma zamanı kaynaklarına bağlama.
  • Bulut için Defender'da gerçek kullanım örneklerini test edin.

Prerequisites

Aspect Details
Çevre gereksinimleri - Bulut için Defender'da oluşturulmuş bağlayıcıya sahip GitHub hesabı
- GHAS lisansı
- Abonelikte Defender Bulut Güvenliği Duruş Yönetimi (DCSPM) etkinleştirildi
- Microsoft Security Copilot (otomatik düzeltme için isteğe bağlı)
Roller ve izinler - Güvenlik Yöneticisi izinleri
- Azure aboneliğinde Güvenlik Yöneticisi (Defender for Cloud bulguları görüntülemek için)
- GitHub kuruluş sahibi
Bulut ortamları Yalnızca ticari bulutlarda kullanılabilir (Azure Kamu, Azure 21Vianet veya diğer bağımsız bulutlar tarafından çalıştırılmaz).

Ortamınızı hazırlama

1. Adım: GitHub deposunu ayarlama ve iş akışını çalıştırma

Tümleştirmeyi test etmek için, bir güvenlik açığı olan kapsayıcı görüntüsü oluşturmak için gerekli tüm içeriğe sahip Sandbox örneği GitHub deposunu kullanın.

Bir depo kurmadan önce:

  1. Aşağıdaki depoyu GitHub kuruluşunuza kopyalayın:

    Bu repo, GHAS etkin olan ve Defender Cloud Security Posture Management’ın etkinleştirildiği bir Azure kiracısına dahil edilmiştir.

  2. Depoda şu adımları izleyin:

    1. Ayarlar'a gidin.
    2. Sol bölmede Gizli bilgiler ve değişkenler> ve Eylemler seçin. Ardından Yeni depoya ait gizli'yi seçin.
    3. Depo ya da kuruluş seviyesinde aşağıdaki gizli anahtarları ekleyebilirsiniz:
    Değişken Tanım
    ACR_ENDPOINT Kapsayıcı kayıt defterinin kimlik doğrulama sunucusu.
    ACR_USERNAME Kapsayıcı kayıt defterinin kullanıcı adı.
    ACR_PASSWORD Konteyner kaydı için parola.

    Note

    Bu değişkenler için herhangi bir ad seçebilirsiniz. Belirli bir düzeni izlemeleri gerekmez.

Azure portalında konteyner kayıt kimlik doğrulama sunucusuyunu, kullanıcı adını ve şifresini şu adımları takip ederek bulabilirsiniz:

  1. Dağıtmak istediğiniz kapsayıcı kayıt defterini seçin.
  2. Ayarlar'ın altında Erişim anahtarları'nı seçin.
  3. Erişim anahtarları bölmesi kimlik doğrulama sunucusu, kullanıcı adı ve parolanın anahtarlarını gösterir.

Deponuzda Eylemler'i seçin, Oluştur ve ACR'ye Gönder iş akışını seçin ve ardından İş akışını çalıştır'ı seçin.

Görüntünün kapsayıcı kayıt defterinize dağıtıldığını denetleyin. Örnek depo için, görüntünün etiketiyle mdc-mock-0001adlı mdc-ghas-integration bir kayıt defterinde olması gerekir.

mdc-mock-0001:mdc-ghas-integration imajını kümenizde çalışan bir konteyner olarak dağıtın. Konteyner imajını kümenize dağıtmanın bir yolu, kümeye bağlanıp komutu kubectl run kullanmaktır. Aşağıda Azure Kubernetes Service (AKS) için bir örnek verilmiştir:

  1. Küme aboneliğini ayarlayın:

    az account set --subscription $subscriptionID
    
  2. Küme için kimlik bilgilerini ayarlayın:

    az aks get-credentials --resource-group $resourceGroupName --name $kubernetesClusterName --overwrite-existing
    
  3. Görüntüyü dağıtın

    kubectl run $containerName --image=$registryName.azurecr.io/mdc-mock-0001:mdc-ghas-integration
    

2. Adım: Örnek risk faktörünü oluşturma (iş açısından kritik kural)

Bulut için Defender'ın bu tümleştirme için algılayan risk faktörlerinden biri iş açısından kritikliktir. Kuruluşlar, kaynakları iş açısından kritik olarak etiketlemek için kurallar oluşturabilir.

  1. Bulut için Defender portalında Ortam ayarları>Kaynak kritikliği'ne gidin.
  2. Sağ bölmede Microsoft Defender'ı açmak için bağlantıyı seçin.
  3. Yeni sınıflandırma oluştur'u seçin.
  4. Ad ve açıklama girin.
  5. Sorgu oluşturucusunda Bulut kaynağı'nı seçin. Kaynak Adı'nı doğrulama için kümenize dağıttığınız kapsayıcının adına eşit olacak şekilde ayarlamak için bir sorgu yazın. Sonra İleri'yi seçin.
  6. Varlıkları Önizleme sayfasında, Microsoft Defender kaynağınızı zaten algılamışsa, kapsayıcının adı K8s-container veya K8s-pod varlık türüyle birlikte görünür. Ad henüz görünür olmasa bile sonraki adımla devam edin.
  7. Bir kritiklik düzeyi seçin ve sınıflandırma kuralınızı gözden geçirip gönderin.

Note

Defender, konteyneri tespit ettikten sonra konteynere kritiklik etiketi uygular. Bu işlem 24 saat kadar sürebilir.

3. Adım: Ortamınızın hazır olduğunu doğrulayın

Doğrulama, ortamınızın koddan çalışma zamanına önerileri ortaya çıkaracak şekilde doğru şekilde yapılandırıldığını ve uygulanabilir sonuçlar üreteceğini doğrular.

Doğrulama sırasında Defender, koddan çalışma zamanına kadar tam görünürlüğü doğrular.

  • Defender for Cloud, güvenlik açıkları için kaynak kod depolarını sürekli izler.
  • Kapsayıcı görüntüleri gibi derleme yapıtları dağıtımdan önce kapsayıcı kayıt defterlerinde taranır.
  • Kubernetes kümelerine dağıtılan çalışma zamanı iş yükleri güvenlik riskleri açısından izlenir.
  • Defender for Cloud her yapıtı koddan derleme ve dağıtıma, çalışma zamanına ve geriye doğru ilişkilendirip izler.

Note

Aşağıdaki sonuçları görmek için önceki adımların uygulanması 24 saat kadar sürebilir.

GitHub aracısız taramanın depoyu algılayıp algılamadığını test edin.

Cloud Security Explorer'a gidin ve aşağıdaki listede açıklanan doğrulama sorgularını çalıştırın. Bu doğrulama sorguları, Defender for Cloud'un boru hatlarınız ve iş yükleriniz tarafından üretilen artefaktları tespit edip edemeyeceğini test eder. Sorgular sonuç döndürürse tarama ve bağıntının beklendiği gibi çalıştığını gösterir.

Note

Sonuç döndürülmezse, artefaktlerin henüz oluşturulmamış olabileceğini, taramanın doğru yapılandırılmamış olabileceğini veya izinlerin eksik olabileceğini gösterebilir.

  • Azure Container Registry'de Defender for Cloud'un konteyner görgesini taradığını ve bunu bir konteyner oluşturmak için kullandığını doğrulayın.
  • Sorgunuza, dağıtımınıza özgü koşulları ekleyin.
  • Kapsayıcının çalıştığını ve Bulut için Defender'ın AKS kümesini taradığını doğrulayın.
  • Bulut için Defender tarafında risk faktörlerinin doğru yapılandırıldığını doğrulayın. Defender for Cloud envanter sayfasında kapsayıcı adınızı arayın; kritik olarak işaretlendiğini görmelisiniz.

Note

Risk faktörü yapılandırmasının doğrulanması yalnızca risk faktörleri çevrenizde zaten yapılandırılmamışsa gereklidir.

Başarılı doğrulama, öneriler, kampanyalar ve GitHub sorun oluşturma gibi sonraki adımların anlamlı sonuçlar üretmesini sağlar.