Eseguire il mapping di modelli Infrastructure as Code a risorse cloud

Il mapping dei modelli IaC (Infrastructure as Code) alle risorse cloud consente di garantire il provisioning coerente, sicuro e controllabile dell'infrastruttura. Supporta una risposta rapida alle minacce alla sicurezza e un approccio basato sulla sicurezza in base alla progettazione. È possibile usare il mapping per individuare errori di configurazione nelle risorse di runtime. Poi, correggere a livello di template per aiutare a prevenire la deriva tra i template IaC e le risorse cloud distribuite e per supportare le implementazioni CI/CD.

Prerequisiti

Per impostare Microsoft Defender per il cloud per eseguire il mapping dei modelli IaC alle risorse cloud, è necessario:

  • Un account Azure con Defender per il cloud configurato. Se non hai già un account Azure, crea un account Azure gratuitamente.

  • Un ambiente Azure DevOps configurato in Defender per il cloud.

  • Defender Cloud Security Posture Management (CSPM) abilitato.

  • Azure Pipelines configurato per eseguire l'estensione Microsoft Security DevOps di Azure DevOps con lo strumento IaCFileScanner in esecuzione.

  • Modelli IaC e risorse cloud configurati con il supporto dei tag. È possibile usare strumenti open source come Yor_trace per contrassegnare automaticamente i modelli IaC. I valori dei tag devono essere GUID univoci.

  • Piattaforme cloud supportate: Microsoft Azure, Amazon Web Services, Google Cloud Platform

    • Sistemi di gestione del codice sorgente supportati: Azure DevOps
    • Lingue dei modelli supportate: Azure Resource Manager, Bicep, CloudFormation, Terraform

Note

Microsoft Defender per il cloud usa solo i tag seguenti dai modelli IaC per il mapping:

  • yor_trace
  • mapping_tag

Vedere il mapping tra il modello IaC e le risorse cloud

Per vedere la mappatura tra il tuo template IaC e le tue risorse cloud nella pagina Cloud Security Explorer in Defender per il cloud:

  1. Accedi al portale di Azure.

  2. Accedi a Microsoft Defender per il cloud>Cloud Security Explorer.

  3. Nel menu a discesa cercare e selezionare tutte le risorse cloud.

  4. Per aggiungere altri filtri alla query, selezionare +.

  5. Nella categoria Identity & Access aggiungere il sottofiltro Provisioned by.

  6. Nella categoria DevOps selezionare Repository di codice.

  7. Dopo aver compilato la query, selezionare Cerca per eseguire la query.

In alternativa, selezionare il modello integrato Risorse cloud fornite dai modelli IaC con gravi errori di configurazione.

Screenshot che mostra il modello di Cloud Security Explorer per mapping IaC.

Note

Il mapping tra i modelli IaC e le risorse cloud potrebbe richiedere fino a 12 ore per essere visualizzato in Cloud Security Explorer.

(Facoltativo) Creare tag di mapping IaC di esempio

Per creare tag di mapping IaC campione nei repository di codice:

  1. Nel repository aggiungere un modello IaC che include tag.

    Puoi iniziare con un modello di esempio di mappatura IaC.

  2. Per eseguire il commit direttamente nel ramo main o creare un nuovo ramo per questo commit, selezionare Salva.

  3. Verificare di aver incluso l'attività Microsoft Security DevOps nella pipeline di Azure.

  4. Verificare che i log della pipeline mostrino una ricerca che indica che sono stati trovati tag IaC in questa risorsa. Il risultato indica che Defender per il cloud ha scoperto correttamente i tag.