Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Defender for Cloud informe les organisations des secrets exposés dans les référentiels de code de GitHub et de Azure DevOps. La détection des secrets vous aide à détecter, hiérarchiser et corriger rapidement les secrets exposés tels que des jetons, des mots de passe, des clés ou des informations d’identification stockés dans n’importe quel fichier du référentiel de code.
Si des secrets sont détectés, Defender for Cloud pouvez aider votre équipe de sécurité à hiérarchiser et à prendre des mesures correctives exploitables pour réduire le risque de mouvement latéral en identifiant la ressource cible accessible par le secret.
Comment fonctionne l’analyse des secrets du référentiel de code ?
L’analyse des secrets pour les référentiels de code repose sur GitHub Advanced Security for GitHub et Azure DevOps. GitHub Advanced Security analyse l’intégralité de l’historique Git sur toutes les branches présentes dans votre référentiel pour les secrets, même si le référentiel est archivé.
Pour en savoir plus, consultez GitHub documentation Advanced Security pour GitHub et Azure DevOps.
Qu’est-ce qui est pris en charge ?
L’analyse des secrets du référentiel de code est disponible avec la licence de sécurité avancée nécessaire GitHub. L’affichage des résultats dans Defender for Cloud est inclus dans la gestion de base de la posture de sécurité du cloud. Pour détecter les possibilités de déplacement latéral vers les ressources d’exécution, Defender CSPM est requis.
À ce stade, les chemins d’attaque pour les secrets exposés ne sont disponibles que pour les dépôts Azure DevOps.
Comment l’analyse du référentiel de code atténue-t-elle les risques ?
L’analyse des secrets permet de réduire les risques avec les atténuations suivantes :
- Prévention du mouvement latéral : la découverte de secrets exposés dans les référentiels de code présente un risque important d’accès non autorisé, car les acteurs de menace peuvent tirer parti de ces secrets pour compromettre les ressources critiques.
- Élimination des secrets inutiles : en sachant que certains secrets spécifiques n’ont accès à aucune ressource au sein de votre locataire, vous pouvez collaborer en toute sécurité avec les développeurs pour les supprimer. En outre, vous saurez quand les secrets ont expiré.
- Renforcement de la sécurité des secrets : obtenir des recommandations pour utiliser des systèmes de gestion des secrets tels que Azure Key Vault.
Comment identifier et corriger les problèmes liés aux secrets ?
Il existe plusieurs façons d’identifier et de corriger les secrets exposés. Toutefois, toutes les méthodes répertoriées ci-dessous ne sont pas prises en charge pour chaque secret.
- Passer en revue les recommandations relatives aux secrets : lorsque des secrets sont trouvés sur les ressources, une recommandation est déclenchée pour le référentiel de code approprié sur la page recommandations Defender for Cloud.
- Passez en revue les secrets avec Cloud Security Explorer : utilisez Cloud Security Explorer pour interroger le graphique de sécurité cloud pour les référentiels de code qui contiennent des secrets.
- Passez en revue les chemins d’attaque : l’analyse des chemins d’accès d’attaque analyse le graphique de sécurité cloud pour exposer des chemins exploitables que les attaques peuvent utiliser pour violer votre environnement et atteindre des ressources à fort impact.
Recommandations de sécurité
Les recommandations de sécurité des secrets suivantes sont disponibles :
- Dépôts Azure DevOps : Les dépôts Azure DevOps doivent avoir des détections de secrets corrigées
- Dépôts GitHub : Les dépôts GitHub doivent avoir des alertes d’analyse des secrets résolues
Scénarios de chemin d’attaque
L’analyse des chemins d’attaque est un algorithme basé sur des graphiques qui analyse votre graphique de sécurité cloud pour exposer des chemins exploitables que les attaquants peuvent utiliser pour atteindre des ressources à fort impact. Les chemins d’accès d’attaque potentiels sont les suivants :
- Le dépôt Azure DevOps contient un secret exposé permettant un déplacement latéral vers une base de données SQL.
- Le référentiel Azure DevOps accessible publiquement contient un secret exposé avec déplacement latéral vers un compte de stockage.
Requêtes de l’Explorateur de sécurité cloud
Pour examiner les secrets exposés et les possibilités de mouvement latéral, vous pouvez utiliser les requêtes suivantes :
- Les référentiels de code contiennent des secrets
- Les référentiels Azure DevOps contiennent des secrets permettant de s’authentifier à un stockage d’objets ou à des bases de données gérées
Comment atténuer efficacement les problèmes liés aux secrets ?
Il est important de pouvoir classer par ordre de priorité les secrets, puis identifier ceux qui nécessitent une attention immédiate. Pour vous aider à effectuer cette opération, Defender for Cloud fournit les éléments suivants :
- Métadonnées enrichies pour chaque secret, telles que le chemin d’accès du fichier, le numéro de ligne, la colonne, le hachage du commit, l’URL du fichier, l’URL de l’alerte GitHub Advanced Security, et une indication de l’existence ou non de la ressource cible à laquelle les secrets permettent d’accéder.
- Métadonnées de secrets combinées avec le contexte des ressources cloud. Cela vous permet de commencer par des ressources exposées à Internet ou de contenir des secrets susceptibles de compromettre d’autres ressources sensibles. Les résultats de l’analyse des secrets sont incorporés dans la hiérarchisation des recommandations basées sur les risques.
Contenu connexe
Analyse des secrets des déploiements cloudAnalyse des secrets des machines virtuellesVue d’ensemble de la sécurité DevOps