適用於雲端的 Defender 會通知組織有關來自 GitHub 和 Azure DevOps 的程式碼庫中暴露的秘密。 機密偵測可協助你快速偵測、排定優先順序並補救外洩的機密資訊,例如儲存在程式碼存放庫中任何檔案內的權杖、密碼、金鑰或認證資訊。
若偵測到秘密,適用於雲端的 Defender 能協助資安團隊優先排序並採取可行的修復措施,透過識別秘密可存取的目標資源,降低橫向移動的風險。
程式碼庫秘密掃描是如何運作的?
Secrets 掃描程式碼倉庫依賴 GitHub Advanced Security for GitHub 和 Azure DevOps。 GitHub Advanced Security 會掃描你倉庫中所有分支的 Git 歷史,尋找秘密,即使倉庫已被封存。
欲了解更多,請造訪 GitHub 與 Azure DevOps 的 GitHub 高級安全文件。
支援的項目有哪些?
程式碼庫秘密掃描需取得必要的 GitHub 先進安全授權。 在 適用於雲端的 Defender 中檢視這些發現,是基礎雲端安全態勢管理的一部分。 為了偵測對執行時資源的橫向移動可能性,Defender 雲端安全態勢管理是必要的。
目前,針對外洩秘密的攻擊路徑僅適用於 Azure DevOps 儲存庫。
程式碼庫掃描如何降低風險?
秘密掃描有助於降低風險,並採取以下緩解措施:
- 防止橫向移動:在程式碼庫中發現暴露的機密,存在未經授權存取的重大風險,因為威脅行為者可能利用這些秘密來破壞關鍵資源。
- 消除不必要的秘密:透過知道特定秘密無法存取租戶中的任何資源,你就能安全地與開發者合作移除這些秘密。 此外,你還能知道秘密何時過期。
- 強化機密安全:獲得使用秘密管理系統如 Azure Key Vault 的建議。
我該如何識別並解決秘密問題?
有多種方法可以辨識並修復暴露的機密。 然而,下列列出的每種方法並非都適用於每個祕密。
- 檢閱祕密建議:當在資產中發現祕密時,系統會在 適用於雲端的 Defender 的建議頁面上,針對相關的程式碼存放庫觸發建議。
- 使用雲端安全總管檢視祕密:使用雲端安全總管查詢雲端安全性圖表,找出包含祕密的程式碼存放庫。
- 檢視攻擊路徑:攻擊路徑分析掃描雲端安全圖譜,揭露可被攻擊入侵環境及高影響力資產的可利用路徑。
安全性建議
以下秘密安全建議可供參考:
- Azure DevOps 存放庫:Azure DevOps 存放庫應已解決秘密掃描所發現的問題
- GitHub 存放庫:GitHub 存放庫應已解決秘密掃描偵測結果中的問題
攻擊路徑情境
攻擊路徑分析是一種基於圖形的演算法,掃描你的雲端安全圖譜,揭露攻擊者可能利用以攻擊高影響力資產的可利用路徑。 潛在的攻擊路徑包括:
- Azure DevOps 儲存庫包含一個暴露的秘密,並會橫向移動到 SQL 資料庫。
- 公開存取的 Azure DevOps 儲存庫包含一個暴露的秘密,並橫向移動到儲存帳號。
雲端安全探索器查詢
為了調查暴露的秘密與橫向移動的可能性,您可以使用以下查詢:
我該如何有效減輕秘密問題?
能夠對秘密進行優先排序並識別哪些秘密需要立即關注非常重要。 為了協助你達成這個目標,適用於雲端的 Defender 提供了:
- 每個秘密都有豐富的元資料,例如檔案路徑、行號、欄位、提交雜湊、檔案 URL、GitHub 進階安全警示 URL,以及秘密所提供存取的目標資源是否存在的指示。
- 結合雲端資產內容脈絡的機密資料中繼資料。 這有助於你從暴露於網路或包含可能危及其他敏感資產的秘密資產開始。 秘密掃描發現結果會併入風險型建議優先順序。