Configurar a ação do GitHub do Microsoft Security DevOps

Concluído

O Microsoft Security DevOps é um aplicativo de linha de comando que integra ferramentas de análise estática ao ciclo de vida de desenvolvimento. O DevOps de Segurança instala, configura e executa as versões mais recentes de ferramentas de análise estática, como o Ciclo de Vida de Desenvolvimento de Segurança (SDL) e ferramentas de segurança e conformidade. O Security DevOps é orientado a dados com configurações portáteis que permitem a execução determinística em vários ambientes.

Nome Idioma Licença
AntiMalware Proteção AntiMalware no Windows a partir do Microsoft Defender para Ponto de Extremidade que examina por malware e interrompe a compilação se o malware for encontrado. Esta ferramenta faz a varredura por padrão no agente mais recente do Windows. Sem código aberto
Bandit Python Licença do Apache 2.0
BinSkim Binário--Windows, ELF Licença MIT
ESlint JavaScript Licença MIT
Analisador de Modelos Modelo do ARM, Bicep Licença MIT
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Licença do Apache 2.0
Trivy imagens de contêiner, IaC (infraestrutura como código) Licença do Apache 2.0

Pré-requisitos

Configurar a ação do GitHub do Microsoft Security DevOps

Para configurar a ação do GitHub:

  1. Entre no GitHub.

  2. Selecione um repositório para o qual deseja configurar a ação do GitHub.

  3. Selecione Ações.

    Captura de tela mostrando como configurar a ação do GitHub do DevOps de Segurança da Microsoft.

  4. Selecione Novo fluxo de trabalho.

  5. Na página Introdução ao GitHub Actions, selecione configurar um fluxo de trabalho por conta própria.

    Captura de tela mostrando como começar a usar o GitHub Actions.

  6. Na caixa de texto, digite um nome para seu arquivo de fluxo de trabalho. Por exemplo, msdevopssec.yml.

    Captura de tela mostrando como inserir um nome para o arquivo de fluxo de trabalho.

  7. Copie e cole o exemplo de fluxo de trabalho de ação a seguir na guia Editar novo arquivo.

  8. Selecione Confirmar início.

    Captura de tela mostrando como iniciar o processo de confirmação para seus fluxos de trabalho.

  9. Selecione Confirmar novo arquivo.

    Captura de tela mostrando como confirmar um novo arquivo.

  10. Selecione Ações e verifique se a nova ação está em execução.

    Captura de tela mostrando como verificar se a nova ação está em execução.

Exibir resultados da verificação

Para ver os resultados da verificação:

  1. Entre no GitHub.
  2. Navegue até Segurança>Alertas de verificação de código>Ferramenta.
  3. No menu suspenso, selecione Filtrar por ferramenta.

As descobertas da verificação de código serão filtradas por ferramentas específicas do MSDO no GitHub. Esses resultados de verificação de código também são enviados para as recomendações do Defender para Nuvem.