Konfigurowanie akcji GitHub devOps zabezpieczeń firmy Microsoft

Ukończone

Microsoft Security DevOps to aplikacja wiersza polecenia, która integruje narzędzia do analizy statycznej w cyklu projektowania. Usługa Security DevOps instaluje, konfiguruje i uruchamia najnowsze wersje narzędzi do analizy statycznej, takich jak cykl życia tworzenia zabezpieczeń (SDL), narzędzia do zabezpieczeń i zgodności. Usługa Security DevOps jest oparta na danych z przenośnymi konfiguracjami, które umożliwiają deterministyczne wykonywanie w wielu środowiskach.

Nazwa/nazwisko Język Licencja
Oprogramowanie chroniące przed złośliwym kodem Ochrona przed złośliwym kodem w systemie Windows z Ochrona punktu końcowego w usłudze Microsoft Defender, która skanuje pod kątem złośliwego oprogramowania i przerywa kompilację w przypadku znalezienia złośliwego oprogramowania. To narzędzie domyślnie skanuje w przypadku agenta najnowszego systemu Windows. Nie open source
Bandyta Python Licencja apache 2.0
BinSkim Binary--Windows, ELF Licencja X11
ESlint JavaScript Licencja X11
Analizator szablonów Szablon usługi ARM, Bicep Licencja X11
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Licencja apache 2.0
Trywij obrazy kontenerów, infrastruktura jako kod (IaC) Licencja apache 2.0

Wymagania wstępne

Konfigurowanie akcji GitHub devOps zabezpieczeń firmy Microsoft

Aby skonfigurować akcję usługi GitHub:

  1. Zaloguj się do usługi GitHub.

  2. Wybierz repozytorium, do którego chcesz skonfigurować akcję GitHub.

  3. Wybierz Akcje.

    Zrzut ekranu przedstawiający sposób konfigurowania akcji GitHub DevOps zabezpieczeń firmy Microsoft.

  4. Wybierz pozycję Nowy przepływ pracy.

  5. Na stronie Wprowadzenie do funkcji GitHub Actions wybierz pozycję Skonfiguruj przepływ pracy samodzielnie.

    Zrzut ekranu przedstawiający sposób rozpoczynania pracy z funkcją GitHub Actions.

  6. W polu tekstowym wprowadź nazwę pliku przepływu pracy. Na przykład msdevopssec.yml.

    Zrzut ekranu przedstawiający sposób wprowadzania nazwy pliku przepływu pracy.

  7. Skopiuj i wklej następujący przykładowy przepływ pracy akcji na karcie Edytuj nowy plik.

  8. Wybierz pozycję Start commit (Rozpocznij zatwierdzanie).

    Zrzut ekranu przedstawiający sposób uruchamiania procesu zatwierdzania dla przepływów pracy.

  9. Wybierz pozycję Zatwierdź nowy plik.

    Zrzut ekranu przedstawiający sposób zatwierdzania nowego pliku.

  10. Wybierz pozycję Akcje i sprawdź, czy nowa akcja jest uruchomiona.

    Zrzut ekranu przedstawiający sposób sprawdzania, czy nowa akcja jest uruchomiona.

Wyświetlanie wyników skanowania

Aby wyświetlić wyniki skanowania:

  1. Zaloguj się do usługi GitHub.
  2. Przejdź do pozycji Narzędzie do skanowania kodu>zabezpieczeń>.
  3. Z menu rozwijanego wybierz pozycję Filtruj według narzędzia.

Wyniki skanowania kodu będą filtrowane według określonych narzędzi MSDO w usłudze GitHub. Te wyniki skanowania kodu są również pobierane do zaleceń Defender dla Chmury.