Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le capacità di scansione senza agente della soluzione DevOps Security in Microsoft Defender per il cloud generano automaticamente una distinta materiali software (SBOM) per i repository di codice connessi. Al termine di un'analisi, il processo pubblica il repository e i pacchetti identificati nel grafico della sicurezza cloud.
Puoi usare il cloud security explorer di Defender per il cloud per interrogare il repository e confezionare i dati nel grafico di sicurezza cloud. Usando Cloud Security Explorer, è possibile individuare pacchetti specifici (dipendenze) e identificare esattamente i repository che li usano. Usa i risultati della query per identificare il raggio di impatto di una versione vulnerabile del pacchetto in tutta la tua organizzazione.
Prerequisiti
Prima di costruire una query di pacchetto, assicurati che i seguenti prerequisiti siano soddisfatti:
- Abilitare l'analisi senza agente nel connettore DevOps.
- Attendere il completamento dell'analisi iniziale in modo che i dati SBOM (Software Bill of Materials) vengano popolati nella mappa del cloud.
Creare una query di pacchetti
Utilizzando Cloud Security Explorer in Microsoft Defender per il cloud, puoi creare una query per trovare repository che includono pacchetti specifici (dipendenze) e versioni.
Accedi al portale di Azure.
Accedi a Microsoft Defender per il cloud>Cloud Security Explorer.
Selezionare Tipo di> risorsaDevOps.
Selezionare il tipo di repository di codice specifico da filtrare. Ad esempio, repository GitHub.
Selezionare Fine.
Seleziona Cerca.
La query viene eseguita e restituisce tutti i repository di codice. Selezionare un repository dai risultati per visualizzare altri dettagli sul software installato e sul relativo comportamento di sicurezza.
Aggiungere un filtro di dipendenza
Per aggiungere un filtro che cerca i repository contenenti pacchetti specifici (dipendenze), continuare a compilare la query come indicato di seguito.
Selezionare (+).
Selezionare Applicazione>Ha installato software.
Selezionare (+) accanto a
Has installed software.Selezionare Nome>uguale a.
Immettere il nome del pacchetto. Ad esempio,
log4j,expressonewtonsoft.json.Seleziona Cerca.
Le query vengono eseguite e vengono presentati tutti i repository contenenti il pacchetto specificato. Selezionare un repository dai risultati per visualizzare altri dettagli sul software installato e sul relativo comportamento di sicurezza.
Specificare una versione
Per aggiungere un filtro che cerca una versione specifica del pacchetto, continuare a compilare la query come indicato di seguito.
Selezionare (+) accanto a
Has installed software.Selezionare Versione.
Immettere un numero di versione. Ad esempio:
2.14.1.Selezionare Cerca per eseguire la query.
Le query vengono eseguite e vengono presentati tutti i repository contenenti il pacchetto e la versione specificati. Selezionare un repository dai risultati per visualizzare altri dettagli sul software installato e sul relativo comportamento di sicurezza.