Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Wraz ze wzrostem cyberataków na systemy zarządzania kodem źródłowym i potokami ciągłej integracji/ciągłego dostarczania zabezpieczanie platform DevOps przed różnymi zagrożeniami zidentyfikowanymi w macierzy zagrożeń DevOps ma kluczowe znaczenie. Takie cyberataki mogą umożliwić iniekcję kodu, eskalację uprawnień i eksfiltrację danych, co może potencjalnie prowadzić do rozległego wpływu.
Zarządzanie kondycją zabezpieczeń DevOps to funkcja w usłudze Microsoft Defender dla Chmury, która:
- Zapewnia wgląd w stan zabezpieczeń całego cyklu życia łańcucha dostaw oprogramowania.
- Używa zaawansowanych skanerów do dogłębnych ocen.
- Obejmuje różne zasoby, od organizacji, potoków i repozytoriów.
- Umożliwia klientom zmniejszenie obszaru ataków przez ujawnienie podanych zaleceń i działanie na ich podstawie.
Skanery DevOps
Aby uzyskać ustalenia, zarządzanie stanem bezpieczeństwa DevOps wykorzystuje skanery DevOps do identyfikowania słabych punktów w zarządzaniu kodem źródłowym oraz w potokach ciągłej integracji/ciągłego dostarczania poprzez przeprowadzanie kontroli konfiguracji zabezpieczeń i mechanizmów kontroli dostępu.
Skanery usługi Azure DevOps i GitHub są używane wewnętrznie w firmie Microsoft do identyfikowania zagrożeń związanych z zasobami DevOps, zmniejszania obszaru ataków i wzmacniania firmowych systemów DevOps.
Po podłączeniu środowiska DevOps usługa Microsoft Defender dla Chmury automatycznie konfiguruje te skanery tak, aby przeprowadzały cykliczne skanowania co 24 godziny w wielu zasobach DevOps, w tym:
- Builds
- Zabezpieczanie plików
- Grupy zmiennych
- Połączenia z usługami
- Organizations
- Repozytoria
Zmniejszenie ryzyka macierzy zagrożeń metodyki DevOps
Zarządzanie stanem metodyki DevOps ułatwia organizacjom odnajdywanie i korygowanie szkodliwych błędów konfiguracji na platformie DevOps. Prowadzi to do odpornego, zerowego zaufania środowiska DevOps, które zostało wzmocnione przed szeregiem zagrożeń zdefiniowanych w macierzy zagrożeń DevOps. Główne mechanizmy kontrolne zarządzania postawą obejmują:
Dostęp do sekretów ograniczony do zakresu: zminimalizuj ekspozycję poufnych informacji i zmniejsz ryzyko nieautoryzowanego dostępu, wycieków danych i ruchów bocznych, zapewniając każdemu potokowi dostęp wyłącznie do sekretów niezbędnych do jego działania.
Ograniczenie runnerów hostowanych samodzielnie i nadmiernych uprawnień: zapobiegaj nieautoryzowanemu uruchamianiu i potencjalnej eskalacji uprawnień, unikając runnerów hostowanych samodzielnie i zapewniając, że uprawnienia potoku są domyślnie ustawione na tryb tylko do odczytu.
Rozszerzona ochrona gałęzi: zachowaj integralność kodu przez wymuszanie reguł ochrony gałęzi i zapobieganie wstrzyknięciu złośliwego kodu.
Zoptymalizowane uprawnienia i bezpieczne repozytoria: Zmniejsz ryzyko nieautoryzowanego dostępu i modyfikacji dzięki śledzeniu minimalnych uprawnień bazowych oraz włączeniu ochrony przed wypchnięciem sekretów dla repozytoriów.
Dowiedz się więcej o macierzy zagrożeń metodyki DevOps.
Zalecenia dotyczące zarządzania poziomem bezpieczeństwa w obszarze DevOps
Gdy skanery DevOps odkrywają odchylenia od najlepszych rozwiązań w zakresie zabezpieczeń w systemach zarządzania kodem źródłowym i potokach ciągłej integracji/ciągłego dostarczania, Defender dla Chmury generuje dokładne i możliwe do działania zalecenia. Te zalecenia mają następujące korzyści:
- Lepsza widoczność: Uzyskaj kompleksowy wgląd w stan bezpieczeństwa środowisk DevOps, co zapewnia pełny obraz wszelkich istniejących luk. Zidentyfikuj brakujące reguły ochrony gałęzi, zagrożenia eskalacji uprawnień i niezabezpieczone połączenia, aby zapobiec atakom.
- Akcja oparta na priorytetach: najpierw filtruj wyniki według ważności, aby efektywniej wydać zasoby i wysiłki przez rozwiązanie najbardziej krytycznych luk w zabezpieczeniach.
- Zmniejszenie obszaru podatnego na ataki: rozwiązanie wyróżnionych luk w zabezpieczeniach w celu znacznego zminimalizowania narażonych powierzchni ataków, co zwiększa ochronę przed potencjalnymi zagrożeniami.
- Powiadomienia w czasie rzeczywistym: możliwość integracji z automatyzacjami przepływu pracy w celu otrzymywania natychmiastowych alertów w przypadku zmiany bezpiecznych konfiguracji, co pozwala na podejmowanie monitów i zapewnienie stałej zgodności z protokołami zabezpieczeń.