Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Defender for Cloud notifica a las organizaciones los secretos expuestos en repositorios de código de GitHub y Azure DevOps. La detección de secretos le ayuda a detectar, priorizar y corregir rápidamente secretos expuestos, como tokens, contraseñas, claves o credenciales almacenadas en cualquier archivo del repositorio de código.
Si se detectan secretos, Defender for Cloud puede ayudar al equipo de seguridad a priorizar y realizar pasos de corrección accionables para minimizar el riesgo de movimiento lateral mediante la identificación del recurso de destino al que el secreto puede acceder.
¿Cómo funciona el análisis de secretos del repositorio de código?
El examen de secretos de repositorios de código se basa en GitHub Advanced Security para GitHub y Azure DevOps. GitHub Advanced Security examina todo el historial de Git en todas las ramas presentes en el repositorio para obtener secretos, incluso si el repositorio está archivado.
Para obtener más información, visite GitHub documentación de Advanced Security para GitHub y Azure DevOps.
¿Qué es compatible?
El análisis de secretos del repositorio de código está disponible con la licencia de seguridad avanzada GitHub necesaria. La visualización de los hallazgos en Defender for Cloud se proporciona como parte de Foundational Cloud Security Posture Management. Para detectar posibilidades de movimiento lateral hacia los recursos en tiempo de ejecución, se requiere Defender Cloud Security Posture Management.
En este momento, las rutas de ataque para secretos expuestos solo están disponibles para repositorios de Azure DevOps.
¿Cómo mitiga el análisis del repositorio de código el riesgo?
El examen de secretos ayuda a reducir el riesgo con las siguientes mitigaciones:
- Prevención del movimiento lateral: la detección de secretos expuestos dentro de los repositorios de código supone un riesgo significativo de acceso no autorizado, ya que los actores de amenazas pueden aprovechar estos secretos para poner en peligro los recursos críticos.
- Eliminación de secretos que no son necesarios: al saber que los secretos específicos no tienen acceso a ningún recurso del inquilino, puede trabajar de forma segura con los desarrolladores para quitar estos secretos. Además, sabrá cuándo expiran los secretos.
- Fortalecimiento de la seguridad de secretos: obtención de recomendaciones para usar sistemas de administración de secretos como Azure Key Vault.
¿Cómo puedo identificar y corregir problemas de secretos?
Hay varias maneras de identificar y corregir secretos expuestos. Sin embargo, no se admiten todos los métodos enumerados a continuación para cada secreto.
- Revisar las recomendaciones sobre secretos: cuando se encuentran secretos en activos, se genera una recomendación para el repositorio de código correspondiente en la página Recomendaciones de Defender for Cloud.
- Revisión de secretos con Cloud Security Explorer: use Cloud Security Explorer para consultar el gráfico de seguridad en la nube para repositorios de código que contienen secretos.
- Revisar rutas de acceso a ataques: el análisis de rutas de acceso a ataques examina el gráfico de seguridad en la nube para exponer rutas de acceso aprovechables que los ataques pueden usar para infringir el entorno y llegar a recursos de alto impacto.
Recomendaciones de seguridad
Están disponibles las siguientes recomendaciones de seguridad de secretos:
- Repositorios de Azure DevOps: los repositorios de Azure DevOps deben tener resueltos los hallazgos del análisis de secretos
- Repositorios de GitHub: los repositorios de GitHub deben tener resueltas las alertas del análisis de secretos
Escenarios de rutas de ataque
El análisis de rutas de acceso a ataques es un algoritmo basado en grafos que examina el grafo de seguridad en la nube para exponer rutas de acceso aprovechables que los atacantes podrían usar para alcanzar recursos de alto impacto. Entre las posibles rutas de acceso de ataque se incluyen:
- El repositorio de Azure DevOps contiene un secreto expuesto que permite el movimiento lateral hacia una base de datos SQL.
- El repositorio de Azure DevOps de acceso público contiene un secreto expuesto que permite el movimiento lateral hacia una cuenta de almacenamiento.
Consultas del Explorador de seguridad en la nube
Para investigar secretos expuestos y posibilidades de movimiento lateral, puede usar las siguientes consultas:
- Los repositorios de código contienen secretos
- Los repositorios de Azure DevOps contienen secretos que permiten autenticarse en el almacenamiento de objetos o en bases de datos gestionadas
¿Cómo se mitigan los problemas de secretos de forma eficaz?
Es importante poder priorizar los secretos e identificar cuáles necesitan atención inmediata. Para ayudarle a hacerlo, Defender for Cloud proporciona:
- Metadatos enriquecidos para cada secreto, como la ruta de acceso del archivo, el número de línea, la columna, el hash de la confirmación, la dirección URL del archivo, la dirección URL de la alerta de GitHub Advanced Security y una indicación de si existe el recurso de destino al que los secretos proporcionan acceso.
- Metadatos de secretos combinados con el contexto de activos en la nube. Esto le ayuda a empezar con los recursos que se exponen a Internet o contienen secretos que podrían poner en peligro otros recursos confidenciales. Los hallazgos del examen de secretos se incorporan a la priorización de recomendaciones basadas en riesgos.
Contenido relacionado
Análisis de secretos en implementaciones en la nubeAnálisis de secretos en máquinas virtualesInformación general sobre la seguridad de DevOps