Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Defender voor Cloud organisaties op de hoogte stellen van blootgestelde geheimen in codeopslagplaatsen vanuit GitHub en Azure DevOps. Met geheimdetectie kunt u snel geheimen detecteren, prioriteren en herstellen, zoals tokens, wachtwoorden, sleutels of referenties die zijn opgeslagen in een bestand in de codeopslagplaats.
Als er geheimen worden gedetecteerd, kan Defender voor Cloud uw beveiligingsteam helpen om prioriteiten te stellen en actie te ondernemen om het risico op laterale verplaatsing te minimaliseren door de doelresource te identificeren waartoe het geheim toegang heeft.
Hoe werkt het scannen op geheimen in een coderepository?
Geheimenscans voor codeopslagplaatsen zijn afhankelijk van GitHub Advanced Security voor GitHub en Azure DevOps. GitHub Advanced Security doorzoekt de volledige Git-geschiedenis op alle branches in uw repository op geheime gegevens, zelfs als de repository is gearchiveerd.
Ga naar GitHub Advanced Security-documentatie voor GitHub en Azure DevOps voor meer informatie.
Wat wordt er ondersteund?
Geheim scannen in codeopslagplaats is beschikbaar met de benodigde GitHub Advanced Security-licentie. Het bekijken van de bevindingen in Defender voor Cloud wordt geleverd als onderdeel van Foundational Cloud Security Posture Management. Om mogelijkheden voor laterale verplaatsing naar runtimebronnen te detecteren, is Defender Cloud Security Posture Management vereist.
Op dit moment zijn aanvalspaden voor blootgestelde geheimen alleen beschikbaar voor Azure DevOps opslagplaatsen.
Hoe helpt het scannen van een coderepository risico's te beperken?
Het scannen op geheimen helpt risico’s te beperken met de volgende maatregelen:
- Laterale verplaatsing voorkomen: detectie van blootgestelde geheimen in codeopslagplaatsen vormt een aanzienlijk risico op onbevoegde toegang, omdat bedreigingsactoren deze geheimen kunnen gebruiken om kritieke resources in gevaar te brengen.
- Geheimen elimineren die niet nodig zijn: Als u weet dat specifieke geheimen geen toegang hebben tot resources in uw tenant, kunt u veilig samenwerken met ontwikkelaars om deze geheimen te verwijderen. Daarnaast weet u wanneer geheimen zijn verlopen.
- Beveiliging van geheimen versterken: aanbevelingen krijgen voor het gebruik van geheime beheersystemen zoals Azure Key Vault.
Hoe kan ik problemen met geheimen identificeren en oplossen?
Er zijn verschillende manieren om blootgestelde geheimen te identificeren en te herstellen. Niet elke onderstaande methode wordt echter ondersteund voor elk geheim.
- Aanbevelingen voor geheimen bekijken: wanneer er geheimen worden gevonden op assets, wordt er een aanbeveling weergegeven voor de relevante coderepository op de pagina Aanbevelingen in Defender voor Cloud.
- Geheimen controleren met Cloud Security Explorer: Gebruik Cloud Security Explorer om een query uit te voeren op de cloudbeveiligingsgrafiek voor codeopslagplaatsen die geheimen bevatten.
- Aanvalspaden bekijken: Analyse van aanvalspaden scant de cloudbeveiligingsgrafiek om exploiteerbare paden beschikbaar te maken die aanvallen kunnen gebruiken om uw omgeving te schenden en assets met een hoge impact te bereiken.
Aanbevelingen voor beveiliging
De volgende aanbevelingen voor beveiliging van geheimen zijn beschikbaar:
- Azure DevOps opslagplaatsen: Azure DevOps opslagplaatsen moeten geheime scanresultaten hebben opgelost
- GitHub opslagplaatsen: GitHub opslagplaatsen moeten geheime scanresultaten hebben opgelost
Scenario's voor aanvalspaden
Analyse van aanvalspaden is een algoritme op basis van grafieken dat uw cloudbeveiligingsgrafiek scant om exploiteerbare paden beschikbaar te maken die aanvallers kunnen gebruiken om krachtige assets te bereiken. Mogelijke aanvalspaden zijn:
- Azure DevOps opslagplaats bevat een zichtbaar geheim met laterale verplaatsing naar een SQL-database.
- Openbaar toegankelijke Azure DevOps opslagplaats bevat een openbaar geheim met laterale verplaatsing naar een opslagaccount.
Query's van Cloud Security Explorer
Als u openbaar gemaakte geheimen en mogelijkheden voor laterale beweging wilt onderzoeken, kunt u de volgende query’s gebruiken:
- Codeopslagplaatsen bevatten geheimen
- Azure DevOps-repositories bevatten geheimen die kunnen worden gebruikt om te verifiëren bij Object Storage of beheerde databases
Hoe kan ik problemen met geheimen effectief beperken?
Het is belangrijk om prioriteit te kunnen geven aan geheimen en te bepalen welke geheimen onmiddellijk aandacht nodig hebben. Om u hierbij te helpen, biedt Defender voor Cloud het volgende:
- Uitgebreide metagegevens voor elk geheim, zoals het bestandspad, regelnummer, kolom, doorvoerhash, bestands-URL, GitHub ADVANCED Security-waarschuwings-URL en een indicatie of de doelresource waartoe de geheimen toegang bieden, bestaat.
- Geheimenmetagegevens gecombineerd met context van cloudassets. Dit helpt u te beginnen bij middelen die via internet toegankelijk zijn of geheime gegevens bevatten die andere gevoelige middelen in gevaar kunnen brengen. Bevindingen voor het scannen van geheimen worden opgenomen in prioriteitstelling op basis van risico's.
Verwante onderwerpen
Scannen van geheimen in cloudimplementatiesScannen van VM-geheimenOverzicht van DevOps-beveiliging