Kod deposu sırlarını koruyun

Defender for Cloud, GitHub ve Azure DevOps’taki kod depolarında açığa çıkan gizli bilgiler hakkında kuruluşları bilgilendirir. Gizli dizi algılama, kod deposundaki herhangi bir dosyada depolanan belirteçler, parolalar, anahtarlar veya kimlik bilgileri gibi kullanıma sunulan gizli dizileri hızla algılamanıza, önceliklendirmenize ve düzeltmenize yardımcı olur.

Gizli bilgiler algılanırsa Defender for Cloud, gizli bilginin erişebileceği hedef kaynağı belirleyerek yanal hareket riskini en aza indirmek için güvenlik ekibinizin önceliklendirme yapmasına ve uygulanabilir düzeltme adımları atmasına yardımcı olabilir.

Kod deposunda gizli anahtar taraması nasıl çalışır?

Kod depolarında gizli bilgi taraması, GitHub ve Azure DevOps'taki GitHub Gelişmiş Güvenliği'nden yararlanır. GitHub Gelişmiş Güvenlik, depo arşivlenmiş olsa bile, deponuzda bulunan tüm dallardaki Git geçmişinin tamamını gizli bilgiler için tarar.

Daha fazla bilgi edinmek için GitHub ve Azure DevOps için gelişmiş güvenlik belgelerini GitHub ziyaret edin.

Neler desteklenir?

Kod deposu gizli dizi taraması, gerekli GitHub Gelişmiş Güvenlik lisansıyla kullanılabilir. bulguların Defender for Cloud'de görüntülenmesi, Temel Bulut Güvenliği Duruş Yönetimi kapsamında sağlanır. Çalışma zamanı kaynaklarına yönelik yanal hareket olasılıklarını algılamak için Defender Cloud Security Posture Management gereklidir.

Şu anda, açığa çıkarılmış gizli bilgiler için saldırı yolları yalnızca Azure DevOps depolarında kullanılabilir.

Kod deposu taraması riski nasıl azaltır?

Gizli bilgi taraması, şu risk azaltma önlemleriyle riskin azaltılmasına yardımcı olur:

  • Yanal hareketi önleme: Kod depolarında açığa çıkarılmış gizli dizilerin bulunması, tehdit aktörlerinin kritik kaynakları tehlikeye atmak için bu gizli dizilerden yararlanabilmesi nedeniyle yetkisiz erişim riski taşır.
  • Gerekli olmayan gizli dizileri ortadan kaldırma: Belirli gizli dizilerin kiracınızdaki kaynaklara erişimi olmadığını bilerek, bu gizli dizileri kaldırmak için geliştiricilerle güvenle çalışabilirsiniz. Ayrıca, gizli bilgilerin sürelerinin dolduğunu da öğreneceksiniz.
  • Gizli bilgilerin güvenliğini güçlendirme: Azure Key Vault gibi gizli yönetim sistemlerinin kullanımına yönelik öneriler alma.

Gizli bilgilerle ilgili sorunları nasıl tespit edip giderebilirim?

Açığa çıkmış gizli bilgileri tespit etmenin ve gidermenin birkaç yolu vardır. Ancak, aşağıda listelenen her yöntem her gizli anahtar için desteklenmeyebilir.

  • Gizli bilgi önerilerini gözden geçirin: Varlıklarda gizli bilgiler bulunduğunda, Defender for Cloud Öneriler sayfasında ilgili kod deposu için bir öneri oluşturulur.
  • Bulut güvenlik gezgini ile gizli dizileri gözden geçirme: Gizli diziler içeren kod depoları için bulut güvenlik grafını sorgulamak için bulut güvenlik gezginini kullanın.
  • Saldırı yollarını gözden geçirin: Saldırı yolu analizi, saldırıların ortamınıza sızmak ve yüksek etkiye sahip varlıklara ulaşmak için kullanabileceği istismar edilebilir yolları ortaya çıkarmak üzere bulut güvenlik grafiğini tarar.

Güvenlik önerileri

Aşağıdaki gizli anahtar güvenliği önerileri kullanılabilir:

Saldırı yolu senaryoları

Saldırı yolu analizi, saldırganların yüksek etkili varlıklara ulaşmak için kullanabileceği istismar edilebilir yolları ortaya çıkarmak amacıyla bulut güvenlik grafiğinizi tarayan graf tabanlı bir algoritmadır. Olası saldırı yolları şunlardır:

  • Azure DevOps deposu, bir SQL veritabanına yanal hareket imkânı sağlayan açığa çıkmış bir gizli bilgi içeriyor.
  • Herkese açık Azure DevOps deposu, bir Depolama Hesabına yanal hareket imkânı sağlayan açığa çıkmış bir gizli bilgi içeriyor.

Bulut güvenlik gezgini sorguları

Açığa çıkmış gizli bilgileri ve yanal hareket olasılıklarını incelemek için aşağıdaki sorguları kullanabilirsiniz:

Gizli bilgi sorunlarını etkili bir şekilde nasıl azaltabilirim?

Gizli bilgilere öncelik vermek ve hangilerinin hemen dikkat edilmesi gerektiğini belirlemek önemlidir. Bunu yapmanıza yardımcı olmak için Defender for Cloud şunları sağlar:

  • Dosya yolu, satır numarası, sütun, işleme karması, dosya URL'si, GitHub Gelişmiş Güvenlik uyarı URL'si gibi her gizli dizi için zengin meta veriler ve gizli dizilerin erişim sağladığı hedef kaynağın mevcut olup olmadığını gösteren bir gösterge.
  • Bulut varlıkları bağlamıyla birleştirilmiş gizli bilgiler meta verileri. Bu, İnternet'e açık olan veya diğer hassas varlıkları tehlikeye atabilecek gizli diziler içeren varlıklarla başlamanıza yardımcı olur. Gizli bilgilerin tarama bulguları, risk tabanlı öneri önceliklendirmesine dahil edilir.

Bulut dağıtımlarında gizli anahtar taramasıVM'lerde gizli anahtar taramasıDevOps güvenliğine genel bakış