Configurare l'azione GitHub di Microsoft Security DevOps

Completato

Microsoft Security DevOps è un'applicazione da riga di comando che integra gli strumenti di analisi statica nel ciclo di vita di sviluppo. Security DevOps installa, configura ed esegue le versioni più recenti degli strumenti di analisi statica, ad esempio, Security Development Lifecycle (SDL), strumenti di sicurezza e conformità. Security DevOps è basato su dati con configurazioni portabili che consentono l'esecuzione deterministica in più ambienti.

Nome Lingua Licenza
AntiMalware Protezione AntiMalware in Windows di Microsoft Defender per endpoint che esegue un'analisi per rilevare il software dannoso e interrompe la compilazione se lo trova. Questo strumento analizza per impostazione predefinita l'agente windows-latest. Non open source
Bandito Python Licenza Apache 2.0
BinSkim Binary--Windows, ELF Licenza MIT
ESlint JavaScript Licenza MIT
Analizzatore di modelli Modello di ARM, Bicep Licenza MIT
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Licenza Apache 2.0
Trivy immagini del contenitore, Infrastruttura come codice (IaC) Licenza Apache 2.0

Prerequisiti

Configurare l'azione GitHub di Microsoft Security DevOps

Per configurare l’azione GitHub:

  1. Accedi a GitHub.

  2. Selezionare un repository in cui si vuole configurare l'azione GitHub.

  3. Seleziona Azioni.

    Screenshot che mostra come configurare l'azione GitHub di Microsoft Security DevOps.

  4. Selezionare Nuovo flusso di lavoro.

  5. Nella pagina Attività iniziali con GitHub Actions, selezionare Configura un flusso di lavoro manualmente.

    Screenshot che mostra come iniziare a usare GitHub Actions.

  6. Nella casella di testo, immettere un nome per il file del flusso di lavoro. Ad esempio: msdevopssec.yml.

    Screenshot che mostra come immettere un nome per il file del flusso di lavoro.

  7. Copiare e incollare il flusso di lavoro dell'azione di esempio seguente nella scheda Modifica nuovo file.

  8. Selezionare Start commit (Avvia commit).

    Screenshot che mostra come avviare il processo di commit per i flussi di lavoro.

  9. Selezionare Esegui il commit del nuovo file.

    Screenshot che mostra come eseguire il commit di un nuovo file.

  10. Selezionare Azioni e verificare che la nuova azione sia in esecuzione.

    Screenshot che mostra come verificare che la nuova azione sia in esecuzione.

Visualizza i risultati dell'analisi

Per visualizzare i risultati dell'analisi:

  1. Accedi a GitHub.
  2. Passare allo strumento>Avvisi di analisi del codice di sicurezza.>sicurezza.
  3. Dal menu a discesa, selezionare Filtra per strumento.

I risultati dell'analisi del codice saranno filtrati in base a specifici strumenti MSDO in GitHub. I risultati dell'analisi del codice vengono inseriti anche nelle raccomandazioni di Defender per il cloud.