Configurar a ação do GitHub do DevOps de Segurança da Microsoft

Concluído

O Microsoft Security DevOps é um aplicativo de linha de comando que integra ferramentas de análise estática ao ciclo de vida de desenvolvimento. O DevOps de Segurança instala, configura e executa as versões mais recentes de ferramentas de análise estática, como, SDL (Security Development Lifecycle), ferramentas de segurança e conformidade. O DevOps de segurança é controlado por dados com configurações portáteis que permitem a execução determinística em vários ambientes.

Nome Linguagem Licença
AntiMalware Proteção antimalware no Windows do Microsoft Defender para Ponto de Extremidade, que verifica malware e interrompe o build se malware for encontrado. Essa ferramenta verifica por padrão o agente mais recente do Windows. Não é de software livre
Bandido Python Licença do Apache 2.0
BinSkim Binário– Windows, ELF Licença MIT
ESlint JavaScript Licença MIT
Analisador de Modelos Modelo do ARM, Bicep Licença MIT
Terrascan Terraform (HCL2), Kubernetes (JSON/YAML), Helm v3, Kustomize, Dockerfiles, CloudFormation Licença do Apache 2.0
Trivy imagens de contêiner, IaC (Infraestrutura como Código) Licença do Apache 2.0

Pré-requisitos

Configurar a ação do GitHub do DevOps de Segurança da Microsoft

Para configurar a ação do GitHub:

  1. Faça login no GitHub.

  2. Selecione um repositório para o qual você deseja configurar a ação do GitHub.

  3. Selecione Ações.

    Captura de tela mostrando como configurar a ação do DevOps de Segurança da Microsoft no GitHub.

  4. Selecione Novo fluxo de trabalho.

  5. Na página Introdução ao GitHub Actions, selecione configurar um fluxo de trabalho por conta própria.

    Captura de tela mostrando como começar a usar o GitHub Actions.

  6. Na caixa de texto, insira um nome para o arquivo de fluxo de trabalho. Por exemplo, msdevopssec.yml.

    Captura de tela mostrando como inserir um nome para o arquivo de fluxo de trabalho.

  7. Copie e cole o fluxo de trabalho de ação de exemplo a seguir na guia Editar novo arquivo.

  8. Selecione Iniciar confirmação.

    Captura de tela mostrando como iniciar o processo de confirmação para seus fluxos de trabalho.

  9. Selecione Confirmar novo arquivo.

    captura de tela mostrando como confirmar um novo arquivo.

  10. Selecione Ações e verifique se a nova ação está em execução.

    Captura de tela mostrando como verificar se a nova ação está em execução.

Exibir resultados da verificação

Para exibir os resultados da verificação:

  1. Faça login no GitHub.
  2. Navegue até Segurança>Alertas de digitalização de código>Ferramenta.
  3. No menu suspenso, selecione Filtrar por ferramenta.

As descobertas de verificação de código serão filtradas por ferramentas específicas do MSDO no GitHub. Esses resultados de verificação de código também são extraídos para recomendações do Defender para Nuvem.