Proteger segredos do repositório de código

O Defender para a Cloud notifica as organizações sobre segredos expostos em repositórios de código do GitHub e Azure DevOps. A deteção de segredos ajuda-o a detetar, priorizar e remediar rapidamente segredos expostos, como tokens, palavras-passe, chaves ou credenciais armazenadas em qualquer ficheiro dentro do repositório de código.

Se forem detetados segredos, a Defender para a Cloud pode ajudar a sua equipa de segurança a priorizar e a tomar medidas concretas de remediação para minimizar o risco de movimentos laterais, identificando o recurso alvo a que o segredo pode aceder.

Como funciona a varredura secreta do repositório de código?

A deteção de segredos para repositórios de código depende do GitHub Advanced Security for GitHub e do Azure DevOps. O GitHub Advanced Security analisa todo o histórico Git em todos os ramos presentes no teu repositório à procura de segredos, mesmo que o repositório esteja arquivado.

Para saber mais, visite a documentação avançada de segurança do GitHub para GitHub e Azure DevOps.

Quais são as funcionalidades suportadas?

A deteção de segredos no repositório de código está disponível com a licença GitHub Advanced Security necessária. A visualização das conclusões no Defender para a Cloud é fornecida como parte da Gestão Fundamental da Postura de Segurança na Cloud. Para detetar possibilidades de movimento lateral para recursos em execução, é necessário ter o Defender Cloud Security Posture Management.

Neste momento, os caminhos de ataque para segredos expostos estão disponíveis apenas para repositórios do Azure DevOps.

Como é que a análise de repositórios de código mitiga riscos?

A varredura de segredos ajuda a reduzir o risco com as seguintes medidas de mitigação:

  • Prevenção de movimentos laterais: A descoberta de segredos expostos dentro de repositórios de código representa um risco significativo de acesso não autorizado, pois os intervenientes podem aproveitar esses segredos para comprometer recursos críticos.
  • Eliminar segredos que não são necessários: Ao saber que segredos específicos não têm acesso a recursos no seu locatário, pode trabalhar com segurança com os programadores para remover esses segredos. Além disso, saberá quando os segredos estão expirados.
  • Reforçar a segurança dos segredos: Obter recomendações para utilizar sistemas de gestão de segredos como o Azure Key Vault.

Como identifico e resolvo problemas secretos?

Existem várias formas de identificar e remediar segredos expostos. No entanto, nem todos os métodos listados abaixo são suportados para cada segredo.

  • Reveja as recomendações relativas a segredos: Quando forem encontrados segredos em recursos, é acionada uma recomendação para o repositório de código relevante na página Recomendações do Defender para a Cloud.
  • Rever os segredos com o Explorador de Segurança na Cloud: Utilize o Explorador de Segurança na Cloud para consultar o grafo de segurança na cloud e identificar repositórios de código que contenham segredos.
  • Analise caminhos de ataque: A análise de caminhos de ataque analisa o grafo de segurança na cloud para expor caminhos exploráveis que os ataques podem usar para invadir o seu ambiente e alcançar ativos de alto impacto.

Recomendações de segurança

Estão disponíveis as seguintes recomendações de segurança secretas:

Cenários de caminho de ataque

A análise de caminhos de ataque é um algoritmo baseado em grafos que analisa o seu grafo de segurança na cloud para expor caminhos exploráveis que os atacantes possam usar para aceder a ativos de alto impacto. Os potenciais caminhos de ataque incluem:

  • O repositório do Azure DevOps contém um segredo exposto que permite movimento lateral para uma base de dados SQL.
  • O repositório do Azure DevOps publicamente acessível contém um segredo exposto que permite movimentação lateral para uma conta de armazenamento.

Consultas do Explorador de Segurança da Cloud

Para investigar segredos expostos e possibilidades de movimento lateral, pode usar as seguintes consultas:

Como posso mitigar eficazmente os problemas de segredos?

É importante ser capaz de priorizar segredos e identificar quais precisam de atenção imediata. Para o ajudar a fazer isto, o Defender para a Cloud oferece:

  • Metadados detalhados para cada segredo, como o caminho do ficheiro, o número da linha, a coluna, o hash do commit, o URL do ficheiro, o URL do alerta do GitHub Advanced Security e uma indicação de se o recurso alvo ao qual os segredos dão acesso existe.
  • Metadados de segredos combinados com o contexto dos ativos na cloud. Isto ajuda-o a começar com ativos expostos à internet ou que contenham segredos que possam comprometer outros ativos sensíveis. Os resultados da varredura de segredos são incorporados à priorização de recomendações com base no risco.

Análise de segredos em implementações na cloudAnálise de segredos em máquinas virtuaisDescrição geral da segurança de DevOps