Konfigurace akce GitHubu Microsoft Security DevOps

Dokončeno

Microsoft Security DevOps je aplikace příkazového řádku, která integruje nástroje statické analýzy do životního cyklu vývoje. Security DevOps instaluje, konfiguruje a spouští nejnovější verze nástrojů statické analýzy, jako jsou SDL (Security Development Lifecycle), nástroje zabezpečení a dodržování předpisů. Zabezpečení DevOps je řízeno daty pomocí přenosných konfigurací, které umožňují deterministické spouštění napříč několika prostředími.

Název Jazyk Licence
AntiMalware AntiMalwarová ochrana ve Windows z programu Microsoft Defender for Endpoint, která vyhledá malware a přeruší sestavení, pokud byl nalezen malware. Tento nástroj ve výchozím nastavení prohledává agenta windows-latest. Není open source
Bandita Python Apache License 2.0
BinSkim Binary--Windows, ELF Licence MIT
ESlint JavaScript Licence MIT
Analyzátor šablon Šablona ARM, Bicep Licence MIT
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Apache License 2.0
Trivy image kontejnerů, infrastruktura jako kód (IaC) Apache License 2.0

Požadavky

Konfigurace akce GitHubu Microsoft Security DevOps

Nastavení akce GitHubu:

  1. Přihlaste se na GitHub.

  2. Vyberte úložiště, na které chcete nakonfigurovat akci GitHubu.

  3. Vyberte Akce.

    Snímek obrazovky znázorňující, jak nakonfigurovat akci GitHubu Microsoft Security DevOps

  4. Vyberte Nový pracovní postup.

  5. Na stránce Začínáme s GitHub Actions vyberte nastavit pracovní postup sami.

    Snímek obrazovky znázorňující, jak začít s GitHub Actions

  6. Do textového pole zadejte název souboru pracovního postupu. Například msdevopssec.yml.

    Snímek obrazovky znázorňující, jak zadat název souboru pracovního postupu

  7. Zkopírujte následující ukázkový pracovní postup akce a vložte ho na kartu Upravit nový soubor.

  8. Vyberte Start commit (Spustit zápis).

    Snímek obrazovky znázorňující, jak spustit proces potvrzení pro pracovní postupy

  9. Vyberte Potvrdit nový soubor.

    Snímek obrazovky znázorňující, jak potvrdit nový soubor

  10. Vyberte Akce a ověřte, že je nová akce spuštěná.

    Snímek obrazovky znázorňující, jak ověřit, že je nová akce spuštěná

Zobrazit výsledky kontroly

Zobrazení výsledků kontroly:

  1. Přihlaste se na GitHub.
  2. Přejděte do >>kódu.
  3. V rozevírací nabídce vyberte nástroj Filtrovat podle.

Zjištění kontroly kódu budou filtrována konkrétními nástroji MSDO na GitHubu. Tyto výsledky kontroly kódu se také načte do doporučení Defenderu pro cloud.