Supporto e prerequisiti: sicurezza DevOps

Utilizza le seguenti informazioni di supporto per pianificare le capacità di sicurezza DevOps in Microsoft Defender per il cloud.

La sicurezza DevOps offre visibilità sui tuoi ambienti DevOps, aiutando i team di sicurezza a scoprire configurazioni errate, segreti esposti e vulnerabilità di codice in repository e pipeline CI/CD in Azure DevOps, GitHub e GitLab.

Supporto per cloud e area geografica

La sicurezza devOps è disponibile nel cloud commerciale di Azure, in queste aree:

  • Asia (Asia orientale)
  • Australia (Australia orientale)
  • Canada (Canada centrale)
  • Europa (Europa occidentale, Europa settentrionale, Svezia centrale)
  • Regno Unito (Regno Unito meridionale)
  • Stati Uniti orientali, Stati Uniti centrali

Supporto della piattaforma DevOps

La sicurezza devOps supporta attualmente le piattaforme DevOps seguenti:

Note

Defender per DevOps attualmente non supporta le istanze di GitHub Enterprise Cloud configurate con la residenza dei dati.

Autorizzazioni necessarie

La sicurezza devOps richiede le autorizzazioni seguenti:

Caratteristica / Funzionalità Autorizzazioni
Connettere gli ambienti DevOps a Defender per il cloud
  • Azure: collaboratore della sottoscrizione o amministratore della sicurezza
  • Azure DevOps: amministratore raccolta di progetti nell'organizzazione di destinazione
  • GitHub: proprietario dell'organizzazione
  • GitLab: Proprietario del gruppo nel gruppo di destinazione
Esaminare le informazioni dettagliate sulla sicurezza e i risultati Lettore di sicurezza
Configurare le annotazioni della richiesta pull Collaboratore o Proprietario dell'Abbonamento
Installare l'estensione Microsoft Security DevOps in Azure DevOps Amministratore della raccolta di progetti Di Azure DevOps
Installare l'azione Microsoft Security DevOps in GitHub Scrittura in GitHub

Note

Per evitare di impostare autorizzazioni con privilegi elevati per una sottoscrizione per l'accesso in lettura alle informazioni dettagliate sulla sicurezza e ai risultati di DevOps, applicare il ruolo Security Reader nell'ambito del gruppo di risorse o del connettore.

Disponibilità della funzionalità

Le funzionalità di sicurezza di DevOps, ad esempio la contestualizzazione del passaggio dal codice al cloud, Esploratore della Sicurezza, l'analisi del percorso di attacco e le annotazioni delle pull request per i risultati della security di Infrastructure-as-Code, sono disponibili quando si abilita il piano a pagamento di Defender Cloud Security Posture Management (Defender CSPM). Per una suddivisione dettagliata delle capacità di gestione della postura nelle piattaforme cloud e DevOps, consulta DevOps Cloud Security Posture Management.

Le sezioni seguenti riassumono la disponibilità e i prerequisiti per ciascuna funzionalità all'interno delle piattaforme DevOps supportate.

Scansione del codice senza agente (Anteprima)

La scansione del codice senza agente (Preview) fornisce copertura di sicurezza per i repository connessi tramite Azure DevOps e GitHub. Scansiona il branch predefinito senza richiedere modifiche alle pipeline CI/CD o ai flussi di lavoro degli sviluppatori. Il servizio identifica vulnerabilità di codice, configurazioni errate di Infrastructure-as-Code (IaC) e vulnerabilità di dipendenza open-source, e genera una scheda di materiali software interrogabile (SBOM).

La scansione del codice senza agente supporta queste funzionalità:

  • Scansione delle vulnerabilità del codice per Python, JavaScript, TypeScript, JSX e TSX.
  • Scansione delle vulnerabilità di dipendenza per ecosistemi di pacchetti come npm, Yarn, pip, Pipenv, Poetry, Maven, Gradle, NuGet, moduli Go, RubyGems, Composer, Cargo e altri ecosistemi supportati tramite manifesti di repository e lockfile.
  • Analisi delle configurazioni errate IaC per Terraform, file di piano Terraform, AWS CloudFormation, manifest Kubernetes, chart Helm, Dockerfile, modelli Azure Resource Manager (ARM), Bicep, AWS Serverless Application Model (SAM), Kustomize, Serverless Framework e specifiche OpenAPI.
  • Generazione SBOM per identificare dipendenze e versioni utilizzate dai repository.

La scansione del codice senza agente utilizza i seguenti strumenti open-source gestiti:

Tool Copertura primaria
Analizzatore di modelli Modelli ARM e Bicep
Checkov Terraform, CloudFormation, Kubernetes, Helm, Dockerfiles, ARM, Bicep, SAM, Kustomize, Serverless Framework e OpenAPI
Bandit Codice Python
ESLint JavaScript, TypeScript, JSX e TSX
Trivy Dipendenze e pacchetti del sistema operativo nei manifesti di repository e nei file di blocco
Syft Generazione SBOM per ecosistemi di pacchetti supportati e binari

La scansione del codice senza agenti passa attraverso i connettori Azure DevOps e GitHub. La scoperta del repository avviene ogni otto ore, e scansioni di codice e IaC vengono eseguite quotidianamente. Puoi selezionare gli scanner da eseguire includendo o escludendo organizzazioni, progetti o repository. I repository devono essere inferiori a 1 GB. Per istruzioni di configurazione, tipi di file supportati, risultati e limitazioni, vedi Configurare la scansione del codice senza agenti.

Azure DevOps

Connetti Azure DevOps a Microsoft Defender per il cloud per ottenere gestione della postura, scansione del codice e analisi del rischio per organizzazioni e repository Azure DevOps. Impara come integrare Azure DevOps e rivedi i prerequisiti di Azure DevOps.

Caratteristica / Funzionalità CSPM di base Defender CSPM Prerequisiti
Inventario delle risorse di Azure DevOps -
Raccomandazioni sulla sicurezza per correggere errori di configurazione dell'ambiente DevOps -
Raccomandazioni sulla sicurezza per correggere le vulnerabilità del codice Uno di: scansione del codice senza agente (Anteprima),estensione Microsoft Security DevOps o scansione del codice GAS.
Raccomandazioni sulla sicurezza per correggere errori di configurazione dell'infrastruttura come codice (IaC) Uno di: scansione del codice senza agente (Preview) o estensione Microsoft Security DevOps.
Raccomandazioni sulla sicurezza per individuare segreti esposti GitHub Advanced Security for Azure DevOps.
Raccomandazioni sulla sicurezza per correggere le vulnerabilità open source GitHub Advanced Security for Azure DevOps.
Consulta la scheda dei materiali del software (SBOM) - Abilita la scansione del codice senza agente (Anteprima) e attendi il completamento della scansione iniziale.
Annotazioni della richiesta pull - Vedi le annotazioni pull request, i prerequisiti.
Mapping da codice a cloud per contenitori - estensione Microsoft Security DevOps.
Mapping da codice a cloud per i modelli IaC (Infrastructure as Code) - estensione Microsoft Security DevOps.
Analisi del percorso di attacco - Abilita Defender CSPM su un abbonamento Azure, un connettore AWS o un connettore GCP nello stesso tenant del connettore DevOps.
Cloud Security Explorer - Abilita Defender CSPM su un abbonamento Azure, un connettore AWS o un connettore GCP nello stesso tenant del connettore DevOps.

GitHub

Connetti GitHub a Microsoft Defender per il cloud per la scoperta dell'inventario, la scansione delle vulnerabilità del codice e IaC, e la mappatura code-to-cloud. Impara come integrare GitHub e rivedi i prerequisiti di GitHub.

Caratteristica / Funzionalità CSPM di base Defender CSPM Prerequisiti
Inventario delle risorse di GitHub DevOps -
Raccomandazioni sulla sicurezza per correggere errori di configurazione dell'ambiente DevOps -
Raccomandazioni sulla sicurezza per correggere le vulnerabilità del codice Uno di: scansione del codice senza agente (Anteprima),azione Microsoft Security DevOps o GitHub Advanced Security.
Raccomandazioni sulla sicurezza per correggere errori di configurazione dell'infrastruttura come codice (IaC) Uno di: scansione del codice senza agente (Preview) o azione Microsoft Security DevOps.
Raccomandazioni sulla sicurezza per individuare segreti esposti GitHub Sicurezza Avanzata.
Raccomandazioni sulla sicurezza per correggere le vulnerabilità open source GitHub Sicurezza Avanzata.
Consulta la scheda dei materiali del software (SBOM) - Abilita la scansione del codice senza agente (Anteprima) e attendi il completamento della scansione iniziale.
Mapping da codice a cloud per contenitori - Microsoft Security DevOps action.
Analisi del percorso di attacco - Abilita Defender CSPM su un abbonamento Azure, un connettore AWS o un connettore GCP nello stesso tenant del connettore DevOps.
Cloud Security Explorer - Abilita Defender CSPM su un abbonamento Azure, un connettore AWS o un connettore GCP nello stesso tenant del connettore DevOps.

GitLab

Connetti GitLab a Microsoft Defender per il cloud per consigli sulla sicurezza e la ricerca del rischio di Security Explorer nei tuoi progetti GitLab. Impara come integrare GitLab e rivedi i prerequisiti di GitLab.

Caratteristica / Funzionalità CSPM di base Defender CSPM Prerequisiti
Raccomandazioni sulla sicurezza per correggere le vulnerabilità del codice GitLab Ultimate.
Raccomandazioni sulla sicurezza per correggere errori di configurazione dell'infrastruttura come codice (IaC) GitLab Ultimate.
Raccomandazioni sulla sicurezza per individuare segreti esposti GitLab Ultimate.
Raccomandazioni sulla sicurezza per correggere le vulnerabilità open source GitLab Ultimate.
Analisi del percorso di attacco - Abilita Defender CSPM su un abbonamento Azure, un connettore AWS o un connettore GCP nello stesso tenant del connettore DevOps.
Cloud Security Explorer - Abilita Defender CSPM su un abbonamento Azure, un connettore AWS o un connettore GCP nello stesso tenant del connettore DevOps.

Registri esterni

I connettori esterni del registro estendono Defender per il cloud alle immagini container esterne ai tuoi abbonamenti Azure, AWS e GCP. Il CSPM di base fornisce un inventario. Defender CSPM fornisce segnalazioni di valutazione delle vulnerabilità e di rischio contestuale. Per informazioni sulla copertura di Defender for Containers, consulta modelli di accesso alle funzionalità di Defender for Containers.

Docker Hub

Collega Docker Hub a Microsoft Defender per il cloud per abilitare l'inventario degli asset e la valutazione delle vulnerabilità senza agente per le immagini dei container nella tua organizzazione Docker Hub. Impara a configurare la valutazione delle vulnerabilità per Docker Hub e rivedi i prerequisiti di Docker Hub.

Capability CSPM di base Defender CSPM Prerequisiti
Individuazione delle immagini di contenitori presenti nel registro Un'organizzazione Docker Hub con permessi amministrativi e token di accesso in sola lettura. Crea un connettore per ogni organizzazione Docker Hub.
Valutazione della vulnerabilità senza agente per immagini container - -
Mapping da codice a cloud per i contenitori - Configura la mappatura supportata dal codice al cloud.
Mappatura dal codice al cloud per Infrastructure as Code (IaC) - Configura la mappatura supportata dal codice al cloud.
Analisi del percorso di attacco - -
Ricerca di rischi con Security Explorer - -
Definizione delle priorità dei rischi - -

JFrog Artifactory

Collega JFrog Artifactory a Microsoft Defender per il cloud per abilitare l'inventario degli asset e la valutazione delle vulnerabilità senza agente per le immagini container nel tuo tenant JFrog Artifactory Cloud. Scopri come configurare la valutazione delle vulnerabilità per JFrog Artifactory e rivedi i prerequisiti di JFrog Artifactory. Defender CSPM aggiunge segnali di rischio contestuali alle capacità del registro JFrog Artifactory in questa tabella. I dettagli del piano Defender CSPM elencano capacità CSPM più ampie, ma solo le funzionalità che supportano il connettore JFrog si applicano alle sue immagini del registro.

Capability CSPM di base Defender CSPM Prerequisiti
Individuazione delle immagini di contenitori presenti nel registro Un tenant Cloud di JFrog Artifactory con accesso amministrativo. Crea un connettore per ogni inquilino.
Valutazione della vulnerabilità senza agente per immagini container - Richiede anche JFrog CLI e jq un parser JSON.
Mapping da codice a cloud per i contenitori - Configura la mappatura supportata dal codice al cloud.
Mappatura dal codice al cloud per Infrastructure as Code (IaC) - Configura la mappatura supportata dal codice al cloud.
Analisi del percorso di attacco - -
Ricerca di rischi con Security Explorer - -
Definizione delle priorità dei rischi - -

Per i requisiti relativi alla valutazione delle vulnerabilità del registry di contenitori e alla valutazione in fase di esecuzione, consulta Defender for Containers feature access patterns.