Konfigurera Microsoft Security DevOps GitHub-åtgärden

Slutförd

Microsoft Security DevOps är ett kommandoradsprogram som integrerar statiska analysverktyg i utvecklingslivscykeln. Security DevOps installerar, konfigurerar och kör de senaste versionerna av statiska analysverktyg som SDL (Security Development Lifecycle), säkerhets- och efterlevnadsverktyg. Security DevOps är datadriven med portabla konfigurationer som möjliggör deterministisk körning i flera miljöer.

Namn Språk Licens
Program mot skadlig kod Skydd mot skadlig kod i Windows från Microsoft Defender för Endpoint, som söker efter skadlig kod och bryter bygget om skadlig kod har hittats. Det här verktyget genomsöker som standard den senaste Windows-agenten. Inte öppen källkod
Bandit Python Apache License 2.0
BinSkim Binärt – Windows, ELF MIT-licens
ESlint JavaScript MIT-licens
Mallanalys ARM-mall, Bicep MIT-licens
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Apache License 2.0
Trivy containeravbildningar, Infrastruktur som kod (IaC) Apache License 2.0

Förutsättningar

Konfigurera Microsoft Security DevOps GitHub-åtgärden

Så här konfigurerar du GitHub-åtgärden:

  1. Logga in på GitHub.

  2. Välj en lagringsplats som du vill konfigurera GitHub-åtgärden till.

  3. Välj Åtgärder.

    Skärmbild som visar hur du konfigurerar GitHub-åtgärden Microsoft Security DevOps.

  4. Välj Nytt arbetsflöde.

  5. På sidan Kom igång med GitHub Actions väljer du konfigurera ett arbetsflöde själv.

    Skärmbild som visar hur du Kom igång med GitHub Actions.

  6. I textrutan anger du ett namn för arbetsflödesfilen. Exempel: msdevopssec.yml

    Skärmbild som visar hur du anger ett namn för arbetsflödesfilen.

  7. Kopiera och klistra in följande exempelåtgärdsarbetsflöde på fliken Redigera ny fil.

  8. Välj Start commit (Starta incheckning).

    Skärmbild som visar hur du startar incheckningsprocessen för dina arbetsflöden.

  9. Välj Checka in ny fil.

    Skärmbild som visar hur du checkar in en ny fil.

  10. Välj Åtgärder och kontrollera att den nya åtgärden körs.

    Skärmbild som visar hur du verifierar att den nya åtgärden körs.

Visa genomsökningsresultat

Så här visar du genomsökningsresultatet:

  1. Logga in på GitHub.
  2. Gå till Verktyget för säkerhetskodgenomsökningsaviseringar>>.
  3. I den nedrullningsbara menyn väljer du Filtrera efter verktyg.

Kodgenomsökningsresultat filtreras efter specifika MSDO-verktyg i GitHub. Dessa kodgenomsökningsresultat hämtas också i Defender för molnet rekommendationer.