Código para enriquecimento durante a execução para recomendações

Overview

As aplicações cloud modernas passam por fases que podem incluir código-fonte, pipelines, registos e ambientes de execução. Uma pequena alteração de código pode criar muitas cargas de trabalho na cloud nos seus ambientes. Quando surge um problema de segurança em tempo de execução, pode não saber onde começa ou quantos ativos afeta.

Code to runtime dá-lhe visibilidade de ponta a ponta ao longo do ciclo de vida do desenvolvimento de software (SDLC). Code to runtime ajuda-te a encontrar a origem de um problema, avaliar o seu raio de explosão e corrigir o problema na origem.

Antes de continuar, dê uma vista de olhos aos pré-requisitos para o mapeamento de imagens do contentor.

Onde vês código para tempo de execução

Acede ao código em tempo de execução a partir das recomendações do Microsoft Defender para a Cloud.

Note

Atualmente, apenas são suportadas as recomendações de avaliação de vulnerabilidades de contentores e imagens de contentores.

Quando o contexto do SDLC está disponível, a página de recomendações mostra:

  • Um banner de contexto indicando o fluxo do SDLC da questão
  • Uma visão em cadeia SDLC: Fonte → Pipeline CI/CD → Registo → Execução
  • Uma contagem dinâmica dos ativos afetados
  • Cartões que representam cada fase do SDLC
  • Ligações para opiniões mais profundas e ações de remediação

Como o Code to runtime constrói o contexto de ponta a ponta

Para qualquer recomendação apoiada pelo código em tempo de execução, o Defender correlaciona os dados através do SDLC para identificar:

  1. Onde o problema teve origem (por exemplo, no código ou no pipeline de compilação).
  2. Quais os estágios intermédios envolvidos. Estas fases incluem a imagem no registo e o pipeline CI/CD incluído na implementação.
  3. Quantos recursos são afetados, dando-te visibilidade sobre o raio de explosão.
  4. Que ações podes realizar em cada fase.

Por que esta funcionalidade é importante

O código para o tempo de execução importa por várias razões:

  • Corrigir apenas em tempo de execução pode fazer com que o problema volte a aparecer na próxima implementação.
  • Fixar na origem previne regressões recorrentes.
  • Compreender o impacto ajuda-te a planear implementações e a coordenar o trabalho.
  • Ajuda-te a identificar o proprietário da reparação.

Percorra a cadeia SDLC desde o tempo de execução até à origem

A cadeia SDLC fornece um caminho claro e linear que explica como a carga de trabalho afetada foi criada. Cada fase aparece como uma carta. Podes expandir cada carta de estágio para ver metadados e ações disponíveis.

Compreenda a extensão do impacto do problema

Antes de agir, pode abrir a grelha de todos os ativos afetados para obter mais informações:

  1. A lista mostra os ativos afetados da mesma fonte. Inclui ativos no ambiente cloud ou ambiente de código. Corrigir o problema na origem pode afetar todos os ativos afetados, seja por processos automatizados de CI/CD ou pela implementação manual de novo código.
  2. Pode filtrar a lista com base nas suas preferências. Por exemplo, pode filtrar os assets de runtime pelo namespace do Kubernetes para atribuir o problema a uma equipa de desenvolvimento específica. Também pode filtrar por metadados relevantes do recurso, como etiquetas de imagem, rótulos e assim por diante.
  3. Quando seleciona uma linha, o sistema mostra mais detalhes para essa ocorrência do problema.

A grelha mostra:

  • Cada recurso afetado pelo mesmo problema de segurança e pela mesma fonte
  • Itens de metadados diferentes de acordo com o tipo de recurso
  • Filtragem e opções de navegação

A grelha de ativos impactados ajuda-o:

  • Priorizar as questões
  • Coordenar com as equipas responsáveis
  • Decide se precisas de um lançamento por etapas
  • Evite quebrar acidentalmente as cargas de trabalho dependentes

Tratamento de dados em falta ou parciais

Alguns estágios do SDLC podem não mostrar dados completos. As causas comuns incluem:

  • Conectores desativados
  • Permissões em falta
  • Sinais ausentes no gasoduto
  • Configurações não suportadas

Para cada lacuna, o Defender mostra:

  • Porque é que os dados estão em falta
  • Como ativar ou configurar as peças em falta
  • Próximos passos para expandir a cobertura do SDLC

Aja com base nestas perceções

Depois de compreender o problema e o seu impacto, escolha o passo seguinte apropriado:

Atribuição da propriedade

Atribua a recomendação diretamente a uma pessoa ou equipa dentro do Defender para a Cloud.

Se a integração com repositórios estiver ativada, pode:

  • Preenchimento automático de uma questão com o contexto do SDLC
  • Encaminhe diretamente para o técnico relevante
  • Forneça orientações precisas sobre o que precisa de mudar

Saiba mais sobre a integração de segurança avançada do GitHub com o Microsoft Defender para a Cloud.

Note

Isto está atualmente disponível apenas no portal Azure.

Aplicar isenções

Solicite isenções de forma consistente.

Se isentar uma constatação, de forma temporária ou permanente, pode fazê-lo:

  • Na fase do SDLC, onde faz mais sentido

  • Uma única vez, ao invés de repetidamente em várias cargas de trabalho

  • Com isenções parciais se quiser ter visibilidade sobre resultados selecionados

Exemplo de fluxo de trabalho

Uma investigação típica que usa código para tempos de execução inclui estas etapas:

  1. Abrir uma recomendação de contentor
  2. Consulte o banner de contexto do SDLC.
  3. Identifique a fase mais inicial onde o problema se originou.
  4. Expanda os cartões SDLC para explorar dados de origem, fluxo de trabalho, registo e tempo de execução.
  5. Use a grelha de impacto para perceber quantas cargas de trabalho são afetadas.
  6. Atribui a propriedade ou abre um problema no GitHub.
  7. (Opcional) Solicite uma isenção na fase adequada do SDLC.

Resumo

O Code to Runtime dá-lhe uma visão unificada e contextual ao longo do ciclo de vida do desenvolvimento de software (SDLC), para que possa:

  • Encontrar a verdadeira origem de um problema em tempo de execução
  • Compreenda o seu alcance
  • Corrija-o de forma definitiva no local mais eficaz
  • Fornecer às equipas de engenharia contexto prático e preciso

Isto ajuda as equipas de segurança e engenharia a trabalharem em conjunto e a reduzir as correções manuais repetidas.