Vue d’ensemble de la sécurité Microsoft Defender for Cloud DevOps

Microsoft Defender for Cloud permet une visibilité complète, la gestion des postures et la protection contre les menaces dans les environnements multiclouds, notamment Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) et les ressources locales.

La sécurité DevOps dans Defender for Cloud utilise une console centrale pour aider les équipes de sécurité à protéger les applications et les ressources du code vers le cloud dans des environnements multi pipelines, notamment Azure DevOps, GitHub et GitLab. Les recommandations de sécurité DevOps peuvent être mises en corrélation avec d’autres insights de sécurité cloud contextuels pour hiérarchiser la correction dans le code. Les principales fonctionnalités de sécurité DevOps sont les suivantes :

  • Visibilité unifiée de la posture de sécurité DevOps : les administrateurs de sécurité ont une visibilité complète sur l’inventaire DevOps et la posture de sécurité du code d’application de préproduction dans les environnements multi-pipeline et multicloud. Ils peuvent voir les résultats des analyses de code, des secrets et des vulnérabilités des dépendances open source. Ils peuvent également évaluer les configurations de sécurité de leur environnement DevOps.

  • Renforcer les configurations de ressources cloud tout au long du cycle de vie de développement : vous pouvez sécuriser les modèles d’infrastructure en tant que modèles et images conteneur (IaC) pour réduire les configurations de cloud incorrectes qui atteignent des environnements de production, ce qui permet aux administrateurs de sécurité de se concentrer sur les menaces en évolution critique.

  • Donner la priorité à la correction des problèmes critiques du code : appliquer des informations contextuelles complètes, du code au cloud, dans Defender for Cloud. Les administrateurs de la sécurité aident les développeurs à hiérarchiser les correctifs de code critiques à l’aide d’annotations de pull requests et à attribuer la responsabilité aux développeurs en déclenchant des workflows personnalisés qui s’intègrent directement aux outils qu’ils utilisent.

Ces fonctionnalités permettent d’unifier, renforcer et gérer des ressources DevOps à plusieurs pipelines.

Gérer vos environnements DevOps dans Defender for Cloud

La sécurité DevOps dans Defender for Cloud vous permet de gérer vos environnements connectés. Il fournit à vos équipes de sécurité une vue d’ensemble générale des problèmes découverts dans ces environnements via la console de sécurité DevOps.

Capture d’écran du haut de la page de sécurité DevOps montrant tous vos environnements intégrés et leurs métriques.

Ici, vous pouvez ajouter des environnements Azure DevOps, GitHub et GitLab, personnaliser le classeur DevOps pour afficher les métriques de votre choix, configurer les annotations de pull request, consulter nos guides et faire part de vos commentaires.

Comprendre votre sécurité DevOps

Section de page Description
Capture d’écran des sections de recherche de métriques de la page. Nombre total de résultats d’analyse de sécurité DevOps (code, secrets, dépendances, infrastructure-as-code) regroupés par niveau de gravité et par type de recherche.
Capture d’écran de la carte de recommandation de gestion de la posture de l’environnement DevOps. Offre une visibilité sur le nombre de recommandations de gestion de la posture de l’environnement DevOps, mettant en évidence les constatations de gravité élevée et le nombre de ressources affectées.
Capture d’écran de la couverture avancée de sécurité DevOps par système de gestion du code source intégré. Fournit une visibilité sur le nombre de ressources DevOps avec des fonctionnalités de sécurité avancées en dehors du nombre total de ressources intégrées par environnement.

Passer en revue vos résultats

La table d’inventaire DevOps vous permet de passer en revue les ressources DevOps intégrées et leurs informations de sécurité associées.

Capture d’écran montrant la table d’inventaire DevOps sur la page vue d’ensemble de la sécurité DevOps.

Dans cette section, vous voyez :

  • Nom : répertorie les ressources DevOps intégrées à partir de Azure DevOps, de GitHub et de GitLab. Sélectionnez une ressource pour afficher sa page d’état.

  • Environnement DevOps : décrit l’environnement DevOps pour la ressource (Azure DevOps, GitHub, GitLab). Utilisez cette colonne pour trier par environnement si plusieurs environnements sont intégrés.

  • État de sécurité avancé : indique si les fonctionnalités de sécurité avancées sont activées pour la ressource DevOps.

    • On - La sécurité avancée est activée.

    • Off - La sécurité avancée n’est pas activée.

    • Partially enabled - Certaines fonctionnalités de sécurité avancées ne sont pas activées (par exemple, l’analyse du code est désactivée)

    • N/A- Defender for Cloud n'a pas d'informations sur l'activation.

      Note

      Ces informations sont actuellement disponibles uniquement pour les référentiels Azure DevOps et GitHub.

  • État de l’annotation de demande de tirage (pull request) : indique si les annotations de demande de tirage sont activées pour le référentiel.

    • On - Les annotations de PR sont activées.

    • Off - Les annotations de PR ne sont pas activées.

    • N/A- Defender for Cloud n'a pas d'informations sur l'activation.

      Note

      Ces informations sont actuellement disponibles uniquement pour les référentiels Azure DevOps.

  • Résultats : indique le nombre total de codes, de secrets, de dépendances et de résultats d’infrastructure en tant que code identifiés dans la ressource DevOps.

Vous pouvez afficher cette table en tant qu’affichage plat au niveau de la ressource DevOps (référentiels pour Azure DevOps et GitHub, projets pour GitLab) ou dans une vue de regroupement montrant les organisations, les projets et la hiérarchie des groupes. Vous pouvez également filtrer la table par abonnement, type de ressource, type de recherche ou gravité.