Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Defender for Cloud benachrichtigt Organisationen über die offengelegten Geheimnisse in Coderepositorys aus GitHub und Azure DevOps. Die geheime Erkennung hilft Ihnen, offengelegte Geheimschlüssel wie Token, Kennwörter, Schlüssel oder Anmeldeinformationen, die in einer beliebigen Datei im Code-Repository gespeichert sind, schnell zu erkennen, zu priorisieren und zu beheben.
Wenn geheime Schlüssel erkannt werden, kann Defender for Cloud Ihrem Sicherheitsteam helfen, maßnahmenfähige Korrekturschritte zu priorisieren und zu ergreifen, um das Risiko einer lateralen Bewegung zu minimieren, indem die Zielressource identifiziert wird, auf die der geheime Schlüssel zugreifen kann.
Wie funktioniert die geheime Überprüfung des Code-Repositorys?
Geheime Überprüfungen auf Coderepositorys basieren auf GitHub Advanced Security für GitHub und Azure DevOps. GitHub Advanced Security durchsucht die gesamte Git-Historie in allen in Ihrem Repository vorhandenen Branches nach Geheimnissen, auch wenn das Repository archiviert ist.
Weitere Informationen finden Sie in GitHub Advanced Security-Dokumentation für GitHub und Azure DevOps.
Was wird unterstützt?
Die Überprüfung von Geheimnissen in Code-Repositorys ist mit der erforderlichen GitHub Advanced Security-Lizenz verfügbar. Das Anzeigen der Ergebnisse in Defender for Cloud wird als Teil von Foundational Cloud Security Posture Management bereitgestellt. Um laterale Bewegungsmöglichkeiten für Laufzeitressourcen zu erkennen, ist Defender Cloud Security Posture Management erforderlich.
Zu diesem Zeitpunkt stehen Angriffspfade für offengelegte Geheimschlüssel nur für Azure DevOps Repositorys zur Verfügung.
Wie verringert die Überprüfung des Code-Repositorys risiken?
Das Scannen geheimer Schlüssel trägt dazu bei, das Risiko mit den folgenden Gegenmaßnahmen zu reduzieren:
- Verhindern der lateralen Bewegung: Die Entdeckung von offengelegten Geheimnissen innerhalb von Coderepositorys stellt ein erhebliches Risiko für unbefugten Zugriff dar, da Bedrohungsakteure diese Geheimnisse nutzen können, um kritische Ressourcen zu gefährden.
- Entfernen von geheimen Schlüsseln, die nicht benötigt werden: Indem Sie wissen, dass bestimmte geheime Schlüssel keinen Zugriff auf Ressourcen in Ihrem Mandanten haben, können Sie sicher mit Entwicklern zusammenarbeiten, um diese geheimen Schlüssel zu entfernen. Darüber hinaus wissen Sie, wann Geheimnisse abgelaufen sind.
- Verbesserung der Sicherheit von Geheimnissen: Empfehlungen für die Verwendung von Systemen zur Geheimnisverwaltung wie Azure Key Vault erhalten.
Wie kann ich geheime Probleme identifizieren und beheben?
Es gibt mehrere Möglichkeiten, um offengelegte Secrets zu identifizieren und zu beheben. Für jeden geheimen Schlüssel wird jedoch nicht jede unten aufgeführte Methode unterstützt.
- Überprüfen Sie geheime Empfehlungen: Wenn geheime Schlüssel für Ressourcen gefunden werden, wird eine Empfehlung für das relevante Coderepository auf der Seite Defender for Cloud Empfehlungen ausgelöst.
- Überprüfen Sie geheime Schlüssel mit Cloud Security Explorer: Verwenden Sie Cloud Security Explorer, um das Cloudsicherheitsdiagramm für Coderepositorys abzufragen, die geheime Schlüssel enthalten.
- Überprüfen Sie Angriffspfade: Die Angriffspfadanalyse scannt das Cloudsicherheitsdiagramm, um ausnutzbare Pfade verfügbar zu machen, die von Angriffen verwendet werden können, um Ihre Umgebung zu verletzen und ressourcen mit hohem Einfluss zu erreichen.
Sicherheitsempfehlungen
Die folgenden Sicherheitsempfehlungen für geheime Schlüssel sind verfügbar:
- Azure DevOps-Repositorys: Azure DevOps-Repositorys sollten Secret-Scanning-Befunde behoben haben
- GitHub Repositorys: GitHub Repositorys sollten geheime Überprüfungsergebnisse aufgelöst haben
Angriffspfadszenarien
Die Analyse des Angriffspfads ist ein graphbasierter Algorithmus, der Ihr Cloudsicherheitsdiagramm durchsucht, um exploitable Pfade verfügbar zu machen, die Angreifer verwenden können, um Ressourcen mit hohem Einfluss zu erreichen. Mögliche Angriffspfade sind:
- Azure DevOps Repository enthält einen offengelegten Geheimschlüssel mit lateraler Bewegung zu einer SQL-Datenbank.
- Öffentlich zugängliches Azure DevOps-Repository enthält ein offengelegtes Geheimnis, das eine laterale Bewegung zu einem Speicherkonto ermöglicht.
Abfragen des Cloudsicherheits-Explorers
Um offengelegte Geheimnisse und Lateral Movement-Möglichkeiten zu untersuchen, können Sie die folgenden Abfragen verwenden:
- Coderepositorys enthalten geheime Schlüssel
- Azure DevOps Repositorys enthalten geheime Schlüssel, die sich bei Objektspeicher oder verwalteten Datenbanken authentifizieren können
Wie entschärfe ich geheime Probleme effektiv?
Es ist wichtig, sensible Daten priorisieren zu können und zu erkennen, welche umgehend beachtet werden müssen. Um dies zu unterstützen, bietet Defender for Cloud Folgendes:
- Rich-Metadaten für jeden geheimen Schlüssel, z. B. dateipfad, Zeilennummer, Spalte, Commit-Hash, Datei-URL, GitHub Erweiterte Sicherheitswarnungs-URL, und ein Hinweis darauf, ob die Zielressource, auf die die geheimen Schlüssel Zugriff gewähren, vorhanden ist.
- Metadaten zu Secrets in Kombination mit dem Kontext von Cloud-Assets. Auf diese Weise können Sie mit Ressourcen beginnen, die für das Internet verfügbar gemacht werden, oder geheime Schlüssel enthalten, die andere vertrauliche Ressourcen gefährden könnten. Die Ergebnisse der Geheimnisüberprüfung fließen in die risikobasierte Empfehlungspriorisierung ein.
Verwandte Inhalte
Überprüfung von Cloudbereitstellungen auf GeheimnisseÜberprüfung von VMs auf GeheimnisseDevOps-Sicherheitsübersicht