Zwiększanie stanu zabezpieczeń środowiska DevOps

Wraz ze wzrostem cyberataków na systemy zarządzania kodem źródłowym i potokami ciągłej integracji/ciągłego dostarczania zabezpieczanie platform DevOps przed różnymi zagrożeniami zidentyfikowanymi w macierzy zagrożeń DevOps ma kluczowe znaczenie. Takie cyberataki mogą umożliwić iniekcję kodu, eskalację uprawnień i eksfiltrację danych, co może potencjalnie prowadzić do rozległego wpływu.

Zarządzanie kondycją zabezpieczeń DevOps to funkcja w usłudze Microsoft Defender dla Chmury, która:

  • Zapewnia wgląd w stan zabezpieczeń całego cyklu życia łańcucha dostaw oprogramowania.
  • Używa zaawansowanych skanerów do dogłębnych ocen.
  • Obejmuje różne zasoby, od organizacji, potoków i repozytoriów.
  • Umożliwia klientom zmniejszenie obszaru ataków przez ujawnienie podanych zaleceń i działanie na ich podstawie.

Skanery DevOps

Aby uzyskać ustalenia, zarządzanie stanem bezpieczeństwa DevOps wykorzystuje skanery DevOps do identyfikowania słabych punktów w zarządzaniu kodem źródłowym oraz w potokach ciągłej integracji/ciągłego dostarczania poprzez przeprowadzanie kontroli konfiguracji zabezpieczeń i mechanizmów kontroli dostępu.

Skanery usługi Azure DevOps i GitHub są używane wewnętrznie w firmie Microsoft do identyfikowania zagrożeń związanych z zasobami DevOps, zmniejszania obszaru ataków i wzmacniania firmowych systemów DevOps.

Po podłączeniu środowiska DevOps usługa Microsoft Defender dla Chmury automatycznie konfiguruje te skanery tak, aby przeprowadzały cykliczne skanowania co 24 godziny w wielu zasobach DevOps, w tym:

  • Builds
  • Zabezpieczanie plików
  • Grupy zmiennych
  • Połączenia z usługami
  • Organizations
  • Repozytoria

Zmniejszenie ryzyka macierzy zagrożeń metodyki DevOps

Zarządzanie stanem metodyki DevOps ułatwia organizacjom odnajdywanie i korygowanie szkodliwych błędów konfiguracji na platformie DevOps. Prowadzi to do odpornego, zerowego zaufania środowiska DevOps, które zostało wzmocnione przed szeregiem zagrożeń zdefiniowanych w macierzy zagrożeń DevOps. Główne mechanizmy kontrolne zarządzania postawą obejmują:

  • Dostęp do sekretów ograniczony do zakresu: zminimalizuj ekspozycję poufnych informacji i zmniejsz ryzyko nieautoryzowanego dostępu, wycieków danych i ruchów bocznych, zapewniając każdemu potokowi dostęp wyłącznie do sekretów niezbędnych do jego działania.

  • Ograniczenie runnerów hostowanych samodzielnie i nadmiernych uprawnień: zapobiegaj nieautoryzowanemu uruchamianiu i potencjalnej eskalacji uprawnień, unikając runnerów hostowanych samodzielnie i zapewniając, że uprawnienia potoku są domyślnie ustawione na tryb tylko do odczytu.

  • Rozszerzona ochrona gałęzi: zachowaj integralność kodu przez wymuszanie reguł ochrony gałęzi i zapobieganie wstrzyknięciu złośliwego kodu.

  • Zoptymalizowane uprawnienia i bezpieczne repozytoria: Zmniejsz ryzyko nieautoryzowanego dostępu i modyfikacji dzięki śledzeniu minimalnych uprawnień bazowych oraz włączeniu ochrony przed wypchnięciem sekretów dla repozytoriów.

  • Dowiedz się więcej o macierzy zagrożeń metodyki DevOps.

Zalecenia dotyczące zarządzania poziomem bezpieczeństwa w obszarze DevOps

Gdy skanery DevOps odkrywają odchylenia od najlepszych rozwiązań w zakresie zabezpieczeń w systemach zarządzania kodem źródłowym i potokach ciągłej integracji/ciągłego dostarczania, Defender dla Chmury generuje dokładne i możliwe do działania zalecenia. Te zalecenia mają następujące korzyści:

  • Lepsza widoczność: Uzyskaj kompleksowy wgląd w stan bezpieczeństwa środowisk DevOps, co zapewnia pełny obraz wszelkich istniejących luk. Zidentyfikuj brakujące reguły ochrony gałęzi, zagrożenia eskalacji uprawnień i niezabezpieczone połączenia, aby zapobiec atakom.
  • Akcja oparta na priorytetach: najpierw filtruj wyniki według ważności, aby efektywniej wydać zasoby i wysiłki przez rozwiązanie najbardziej krytycznych luk w zabezpieczeniach.
  • Zmniejszenie obszaru podatnego na ataki: rozwiązanie wyróżnionych luk w zabezpieczeniach w celu znacznego zminimalizowania narażonych powierzchni ataków, co zwiększa ochronę przed potencjalnymi zagrożeniami.
  • Powiadomienia w czasie rzeczywistym: możliwość integracji z automatyzacjami przepływu pracy w celu otrzymywania natychmiastowych alertów w przypadku zmiany bezpiecznych konfiguracji, co pozwala na podejmowanie monitów i zapewnienie stałej zgodności z protokołami zabezpieczeń.

Następne kroki