Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Os recursos de verificação sem agente do DevOps Security do Microsoft Defender para Nuvem geram automaticamente um SBOM (Software Bill of Materials) para repositórios de código conectados. Quando uma verificação é concluída, o processo publica o repositório e os pacotes identificados no grafo de segurança de nuvem.
Você pode usar o Cloud Security Explorer do Defender para Nuvem para consultar o repositório e empacotar os dados no gráfico de segurança na nuvem. Usando o gerenciador de segurança de nuvem, você pode localizar pacotes específicos (dependências) e identificar exatamente quais repositórios os usam. Use os resultados da consulta para identificar o raio de impacto de uma versão vulnerável de pacote em toda a sua organização.
Pré-requisitos
Antes de construir uma consulta de paquete, certifique-se de que os seguintes pré-requisitos sejam atendidos:
- Habilite a verificação sem agente no conector de DevOps.
- Aguarde a conclusão da verificação inicial para que os dados da Fatura de Materiais de Software (SBOM) sejam preenchidos no Mapa da Nuvem.
Criar uma consulta de pacote
Usando o Cloud Security Explorer no Microsoft Defender para Nuvem, você pode criar uma consulta para encontrar repositórios que incluam pacotes específicos (dependências) e versões.
Entre no portal do Azure.
Vá para Microsoft Defender para Nuvem>Cloud Security Explorer.
Selecione Tipo de Recurso>DevOps.
Selecione o tipo de repositório de código específico para o qual você deseja filtrar. Por exemplo, repositórios do GitHub.
Selecione Concluído.
Selecione Pesquisar.
A consulta é executada e retorna todos os repositórios de código. Selecione um repositório nos resultados para exibir mais detalhes sobre o software instalado e sua postura de segurança.
Adicionar um filtro de dependência
Para adicionar um filtro que pesquisa repositórios contendo pacotes específicos (dependências), continue criando a consulta da seguinte maneira.
Selecione (+).
Selecione O aplicativo>instalou o software.
Selecione (+) ao lado de
Has installed software.Selecione Nome>Igual.
Insira o nome do pacote. Por exemplo,
log4j,expressounewtonsoft.json.Selecione Pesquisar.
A consulta é executada e todos os repositórios que contêm o pacote especificado são apresentados. Selecione um repositório nos resultados para exibir mais detalhes sobre o software instalado e sua postura de segurança.
Especificar uma versão
Para adicionar um filtro que pesquisa uma versão específica do pacote, continue criando a consulta da seguinte maneira.
Selecione (+) ao lado de
Has installed software.Selecione Versão.
Insira um número de versão. Por exemplo,
2.14.1.Selecione Pesquisar para executar a consulta.
A consulta é executada e todos os repositórios que contêm o pacote e a versão especificados são apresentados. Selecione um repositório nos resultados para exibir mais detalhes sobre o software instalado e sua postura de segurança.