Geheimen van codeopslagplaats beveiligen

Defender voor Cloud organisaties op de hoogte stellen van blootgestelde geheimen in codeopslagplaatsen vanuit GitHub en Azure DevOps. Met geheimdetectie kunt u snel geheimen detecteren, prioriteren en herstellen, zoals tokens, wachtwoorden, sleutels of referenties die zijn opgeslagen in een bestand in de codeopslagplaats.

Als er geheimen worden gedetecteerd, kan Defender voor Cloud uw beveiligingsteam helpen om prioriteiten te stellen en actie te ondernemen om het risico op laterale verplaatsing te minimaliseren door de doelresource te identificeren waartoe het geheim toegang heeft.

Hoe werkt het scannen op geheimen in een coderepository?

Geheimenscans voor codeopslagplaatsen zijn afhankelijk van GitHub Advanced Security voor GitHub en Azure DevOps. GitHub Advanced Security doorzoekt de volledige Git-geschiedenis op alle branches in uw repository op geheime gegevens, zelfs als de repository is gearchiveerd.

Ga naar GitHub Advanced Security-documentatie voor GitHub en Azure DevOps voor meer informatie.

Wat wordt er ondersteund?

Geheim scannen in codeopslagplaats is beschikbaar met de benodigde GitHub Advanced Security-licentie. Het bekijken van de bevindingen in Defender voor Cloud wordt geleverd als onderdeel van Foundational Cloud Security Posture Management. Om mogelijkheden voor laterale verplaatsing naar runtimebronnen te detecteren, is Defender Cloud Security Posture Management vereist.

Op dit moment zijn aanvalspaden voor blootgestelde geheimen alleen beschikbaar voor Azure DevOps opslagplaatsen.

Hoe helpt het scannen van een coderepository risico's te beperken?

Het scannen op geheimen helpt risico’s te beperken met de volgende maatregelen:

  • Laterale verplaatsing voorkomen: detectie van blootgestelde geheimen in codeopslagplaatsen vormt een aanzienlijk risico op onbevoegde toegang, omdat bedreigingsactoren deze geheimen kunnen gebruiken om kritieke resources in gevaar te brengen.
  • Geheimen elimineren die niet nodig zijn: Als u weet dat specifieke geheimen geen toegang hebben tot resources in uw tenant, kunt u veilig samenwerken met ontwikkelaars om deze geheimen te verwijderen. Daarnaast weet u wanneer geheimen zijn verlopen.
  • Beveiliging van geheimen versterken: aanbevelingen krijgen voor het gebruik van geheime beheersystemen zoals Azure Key Vault.

Hoe kan ik problemen met geheimen identificeren en oplossen?

Er zijn verschillende manieren om blootgestelde geheimen te identificeren en te herstellen. Niet elke onderstaande methode wordt echter ondersteund voor elk geheim.

  • Aanbevelingen voor geheimen bekijken: wanneer er geheimen worden gevonden op assets, wordt er een aanbeveling weergegeven voor de relevante coderepository op de pagina Aanbevelingen in Defender voor Cloud.
  • Geheimen controleren met Cloud Security Explorer: Gebruik Cloud Security Explorer om een query uit te voeren op de cloudbeveiligingsgrafiek voor codeopslagplaatsen die geheimen bevatten.
  • Aanvalspaden bekijken: Analyse van aanvalspaden scant de cloudbeveiligingsgrafiek om exploiteerbare paden beschikbaar te maken die aanvallen kunnen gebruiken om uw omgeving te schenden en assets met een hoge impact te bereiken.

Aanbevelingen voor beveiliging

De volgende aanbevelingen voor beveiliging van geheimen zijn beschikbaar:

Scenario's voor aanvalspaden

Analyse van aanvalspaden is een algoritme op basis van grafieken dat uw cloudbeveiligingsgrafiek scant om exploiteerbare paden beschikbaar te maken die aanvallers kunnen gebruiken om krachtige assets te bereiken. Mogelijke aanvalspaden zijn:

  • Azure DevOps opslagplaats bevat een zichtbaar geheim met laterale verplaatsing naar een SQL-database.
  • Openbaar toegankelijke Azure DevOps opslagplaats bevat een openbaar geheim met laterale verplaatsing naar een opslagaccount.

Query's van Cloud Security Explorer

Als u openbaar gemaakte geheimen en mogelijkheden voor laterale beweging wilt onderzoeken, kunt u de volgende query’s gebruiken:

Hoe kan ik problemen met geheimen effectief beperken?

Het is belangrijk om prioriteit te kunnen geven aan geheimen en te bepalen welke geheimen onmiddellijk aandacht nodig hebben. Om u hierbij te helpen, biedt Defender voor Cloud het volgende:

  • Uitgebreide metagegevens voor elk geheim, zoals het bestandspad, regelnummer, kolom, doorvoerhash, bestands-URL, GitHub ADVANCED Security-waarschuwings-URL en een indicatie of de doelresource waartoe de geheimen toegang bieden, bestaat.
  • Geheimenmetagegevens gecombineerd met context van cloudassets. Dit helpt u te beginnen bij middelen die via internet toegankelijk zijn of geheime gegevens bevatten die andere gevoelige middelen in gevaar kunnen brengen. Bevindingen voor het scannen van geheimen worden opgenomen in prioriteitstelling op basis van risico's.

Scannen van geheimen in cloudimplementatiesScannen van VM-geheimenOverzicht van DevOps-beveiliging