Configurer l’action GitHub Microsoft Security DevOps

Terminé

Microsoft Security DevOps est une application en ligne de commande qui intègre des outils d’analyse statique dans le cycle de vie du développement. Security DevOps installe, configure et exécute les dernières versions des outils d’analyse statique tels que security Development Lifecycle (SDL), les outils de sécurité et de conformité. Security DevOps est piloté par les données avec des configurations portables qui permettent l’exécution déterministe dans plusieurs environnements.

Nom Langue Licence
Antimalware La protection contre les logiciels anti-programme malveillant, dans Windows de Microsoft Defender for Endpoint, analyse à la recherche de programmes malveillants et interrompt la génération si un programme malveillant a été détecté. Cet outil analyse par défaut sur l’agent windows-latest. Non open source
Bandit Python Licence Apache 2.0
BinSkim Binaire--Windows, ELF Licence MIT
ESlint JavaScript Licence MIT
Analyseur de modèle Modèle ARM, Bicep Licence MIT
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Licence Apache 2.0
Trivy images de conteneur, Infrastructure as Code (IaC) Licence Apache 2.0

Conditions préalables

Configurer l’action GitHub Microsoft Security DevOps

Pour configurer l’action GitHub :

  1. Connectez-vous à GitHub.

  2. Sélectionnez un référentiel sur lequel vous souhaitez configurer l’action GitHub.

  3. Sélectionnez Actions.

    Capture d’écran montrant comment configurer l’action GitHub Microsoft Security DevOps.

  4. Sélectionnez Nouveau flux de travail.

  5. Dans la page Prise en main de GitHub Actions, sélectionnez configurer un flux de travail vous-même.

    Capture d’écran montrant comment bien démarrer avec GitHub Actions.

  6. Dans la zone de texte, saisissez un nom pour le fichier de workflow. Par exemple : msdevopssec.yml.

    Capture d’écran montrant comment entrer un nom pour votre fichier de flux de travail.

  7. Copiez et collez l’exemple de flux de travail d’action suivant dans l’onglet Modifier un nouveau fichier.

  8. Sélectionnez Démarrer la validation.

    Capture d’écran montrant comment démarrer le processus de validation pour vos flux de travail.

  9. Sélectionnez Valider le nouveau fichier.

    Capture d’écran montrant comment valider un nouveau fichier.

  10. Sélectionnez Actions et vérifiez que la nouvelle action est en cours d’exécution.

    Capture d’écran montrant comment vérifier que la nouvelle action est en cours d’exécution.

Afficher les résultats de l’analyse

Pour afficher les résultats de votre analyse :

  1. Connectez-vous à GitHub.
  2. Accédez à Sécurité>Alertes d’analyse du code>Outil.
  3. Dans le menu déroulant, sélectionnez Filtrer par outil.

Les résultats d’analyse de code sont filtrés par des outils MSDO spécifiques dans GitHub. Ces résultats d’analyse du code sont également intégrés aux recommandations Defender for Cloud.