現代雲端應用程式會經歷多個階段,可能包括原始碼、管線、登錄檔和執行環境。 一個小的程式碼變更,就能在你的環境中產生許多雲端工作負載。 當安全問題在執行時出現時,你可能不知道問題從哪裡開始,或影響了多少資產。
程式碼到執行時讓你能在軟體開發生命週期(SDLC)中取得端到端的可視性。 程式碼轉執行時能幫助你找出問題的根源、評估其影響,並在源頭修正問題。
在繼續之前,請先了解 容器影像映射的前置條件。
您會在哪裡看到從程式碼到執行階段
您可從 適用於雲端的 Microsoft Defender 的建議中存取從程式碼到執行階段。
備註
目前僅支援容器及容器映像的漏洞評估建議。
當有SDLC上下文時,建議頁面會顯示:
- 一個指出問題的 SDLC 流程的上下文標籤
- SDLC 鏈狀檢視:原始碼→CI/CD 管線→註冊表→執行環境
- 受影響資產的動態統計
- 代表各SDLC階段的卡片
- 連結至更深入的檢視與改善措施
如何從程式碼到運行時構建端到端的上下文环境
對於任何由程式碼支援到執行時的建議,Defender 會將資料在 SDLC 中進行關聯,以識別:
- 問題的來源,例如程式碼或建置流程。
- 涉及哪些中間階段? 這些階段包括登錄檔中的映像檔以及部署過程中的 CI/CD 管線。
- 影響了多少資產,這樣你才能看到影響。
- 每個階段可以採取哪些行動。
為什麼這個功能很重要
從程式碼到執行階段之所以重要,原因有幾個:
- 如果你只在執行時修正問題,問題可能會在下一次部署時再次出現。
- 從源頭解決問題可以防止重複的回歸。
- 了解影響有助於規劃推廣並協調工作。
- 這有助於你找出該修正的負責人。
將 SDLC 鏈從運行時回溯至原始碼
SDLC 鏈條提供清晰且線性的路徑,說明受影響的工作負載是如何產生的。 每個階段以一張卡片形式出現。 你可以展開每個階段卡片,檢視中繼資料和可用操作。
了解議題的影響
在採取行動前,請開啟 所有受影響資產 網格以獲得更多資訊:
- 清單顯示的是同一來源受影響的資產。 它包含雲端環境或程式碼環境中的資產。 在源頭修正問題可透過自動化 CI/CD 流程或手動部署新程式碼,影響所有受影響資產。
- 根據你的偏好篩選清單。 例如,透過 Kubernetes 命名空間過濾執行時資產,將問題指派給特定的開發團隊。 你也可以根據相關資產的中繼資料進行篩選,例如圖片標記和標籤。
- 當你選擇某條線時,系統會顯示該問題的更多細節。
網格顯示:
- 每個受影響的資源都是來自相同的安全問題和來源
- 根據資源類型不同的元資料項目
- 篩選與導航選項
受影響資產網格能幫助你:
- 優先排序議題
- 與負責團隊協調
- 決定是否需要分階段推出
- 避免無意間破壞依賴性工作負載
處理遺失或不完整資料
有些 SDLC 階段可能無法顯示完整資料。 常見的原因包括:
- 失效連接器
- 缺少權限
- 缺少管線訊號
- 不支援的設定
針對每個差距,Defender 會顯示:
- 為什麼資料遺失
- 如何啟用或設定缺少的零件
- 擴大SDLC覆蓋的下一步
根據這些見解採取行動
了解問題及其影響後,請選擇適當的下一步:
分配所有權
直接將推薦指派給 適用於雲端的 Defender 內部的個人或團隊。
建立或連結 GitHub 議題
如果你啟用儲存庫整合,你可以:
- 自動填充問題並附上 SDLC 上下文
- 直接將它導向相關修正人員
- 提供明確的指引,說明需要改變的地方
了解更多關於 GitHub Advanced Security 與 適用於雲端的 Microsoft Defender 的整合。
備註
此功能目前僅在 Azure 入口網站中提供。
申請豁免
要以一致的方式申請豁免。
如果您暫時或永久豁免某項認定,您可以這麼做:
- 在最合理的 SDLC 階段
- 一次處理,而非在多個工作負載中重複執行
- 若您希望使特定發現更顯著,則可享有部分豁免。
範例工作流程
使用從程式碼到執行階段的典型調查包含下列步驟:
- 開啟容器建議。
- 檢視SDLC的情境橫幅。
- 找出問題最早的起因階段。
- 展開 SDLC 卡以探索原始碼、管線、登錄檔及執行時資料。
- 利用影響網格了解受影響的工作負載數量。
- 指定所有權或開啟 GitHub 問題。
- (可選)在適當的SDLC階段申請豁免。
總結
從程式碼到執行階段,讓您能夠橫跨整個軟體開發生命週期(SDLC)獲得統一且具上下文的檢視,因此您可以:
- 找出執行時問題的真正根源
- 了解它的影響力
- 在最有效的位置修正一次
- 為工程團隊提供可行且精確的背景資訊
此方法有助於安全與工程團隊協同合作,減少重複的手動修復。