Mapeie a infraestrutura como modelos de código para recursos de nuvem

O mapeamento de modelos de infraestrutura como código (IaC) para recursos de nuvem ajuda a garantir o provisionamento de infraestrutura consistente, seguro e auditável. Apoia uma resposta rápida a ameaças à segurança e uma abordagem de segurança desde a conceção. Você pode usar o mapeamento para descobrir configurações incorretas em recursos de tempo de execução. Depois, remediar ao nível do template para ajudar a evitar desvios entre os templates IaC e os recursos cloud implementados e para suportar implementações CI/CD.

Pré-requisitos

Para configurar o Microsoft Defender para a Cloud para mapear modelos de IaC para recursos de nuvem, você precisa:

  • Uma conta do Azure com o Defender para a Cloud configurado. Se ainda não tem uma conta no Azure, crie uma conta no Azure gratuitamente.

  • Um ambiente de DevOps do Azure configurado no Defender para a Cloud.

  • Defender Cloud Security Posture Management (CSPM) ativado.

  • Azure Pipelines configurado para executar a extensão Microsoft Security DevOps Azure DevOps com a ferramenta IaCFileScanner em execução.

  • Modelos IaC e recursos de nuvem configurados com suporte a tags. Você pode usar ferramentas de código aberto como Yor_trace para marcar automaticamente modelos IaC. Os valores de tag precisam ser GUIDs exclusivos.

  • Plataformas de nuvem suportadas: Microsoft Azure, Amazon Web Services, Google Cloud Platform

    • Sistemas de gerenciamento de código-fonte suportados: Azure DevOps
    • Idiomas de modelo suportados: Azure Resource Manager, Bicep, CloudFormation, Terraform

Note

O Microsoft Defender para a Cloud usa apenas as seguintes tags de modelos IaC para mapeamento:

  • yor_trace
  • mapping_tag

Veja o mapeamento entre seu modelo de IaC e seus recursos de nuvem

Para ver o mapeamento entre o seu modelo IaC e os seus recursos cloud na página Cloud Security Explorer no Defender para a Cloud:

  1. Inicie sessão no portal Azure.

  2. Aceda a Microsoft Defender para a Cloud>Cloud Security Explorer.

  3. No menu suspenso, procure e selecione todos os seus recursos na nuvem.

  4. Para adicionar mais filtros à sua consulta, selecione +.

  5. Na categoria Identidade & Acesso , adicione o subfiltro Provisionado por.

  6. Na categoria DevOps, selecione Repositórios de código.

  7. Depois de criar a consulta, selecione Pesquisar para executá-la.

Como alternativa, selecione o modelo interno Recursos de nuvem provisionados por modelos IaC com configurações incorretas de alta gravidade.

Captura de ecrã que mostra o modelo de mapeamento IaC do Cloud Security Explorer.

Note

O mapeamento entre seus modelos de IaC e seus recursos de nuvem pode levar até 12 horas para aparecer no Cloud Security Explorer.

(Opcional) Criar tags de mapeamento IaC de exemplo

Para criar tags de mapeamento IaC de exemplo nos seus repositórios de código:

  1. No repositório, adicione um modelo IaC que inclua tags.

    Podes começar com um modelo de exemplo de mapeamento IaC.

  2. Para confirmar diretamente na ramificação principal ou criar uma nova ramificação para essa confirmação, selecione Salvar.

  3. Confirme se você incluiu a tarefa Microsoft Security DevOps em seu pipeline do Azure.

  4. Verifique se os logs de pipeline mostram uma descoberta que diz que uma tag IaC foi encontrada neste recurso. A descoberta indica que o Defender para a Cloud descobriu tags com êxito.