Vytvářejte zabezpečené aplikace na důvěryhodné platformě. Integrujte zabezpečení do pracovního postupu vývojářů a podpořte spolupráci mezi vývojáři, odborníky na zabezpečení a operátory IT.
Bezpečné doručování inovativních aplikací rychlostí DevOps
Vzhledem k rozvoji nových typů kybernetických útoků byste měli posílit své vývojové prostředí a dodavatelský řetězec softwaru integrací zabezpečení v rané fázi vývoje. DevSecOps kombinuje produkty a služby GitHubu a Azure a pomáhá týmům DevOps a SecOps spolupracovat. Využijte kompletní řešení pro vytváření bezpečnějších a inovativnějších aplikací rychlostí DevOps.
Pomozte chránit svoje prostředí tím, že do vytváření a provozu zabezpečených aplikací zapojíte všechny členy vaší organizace. "Zabezpečení blízko zákazníkům" spočívá v začlenění přemýšlení o zabezpečení od počátečních fází vývoje, od plánování až po vývoj, balení a nasazení. Integrace zabezpečení do pracovních postupů vývojářů s využitím sady Microsoft Visual Studio a GitHubu vám umožní automaticky detekovat potenciální ohrožení zabezpečení při revizi kódu.
Získejte lepší kontrolu nad dodavatelským řetězcem softwaru v případě, že pro své aplikace používáte kód třetích stran a opensourcový software. Vyvíjejte bez obav s využitím produktů a služeb Azure a GitHubu, které zvyšují zabezpečení tím, že kontrolují váš kód v produkčním prostředí a trasují komponenty třetích stran.
Využijte rozsáhlou sadu služeb Azure, díky kterým bude provoz vašich aplikací pohodlnější a bezpečnější. Spouštějte svůj kód na spravovaných aplikačních platformách, včetně Kubernetes, a využijte důvěryhodné služby umožňující bezpečnější správu klíčů, tokenů a tajných kódů. Zvyšte důvěru v zabezpečení vašeho prostředí s využitím zásad. Pomozte zajistit plynulý a bezpečný provoz aplikací a infrastruktury s využitím řešení pro monitorování v reálném čase.
Pomozte chránit aplikace, kód a infrastrukturu prostřednictvím přísného řízení přístupu. Azure nabízí špičkové služby identit pro interní uživatele vaší organizace i pro externí zákazníky, kteří přistupují k vašim aplikacím. Využijte nástroje a platformu identit DevSecOps, která umožňuje zabezpečený přístup ke kódu na GitHubu a podrobnou správu oprávnění pro prostředky Azure a nabízí služby ověřování a autorizace pro aplikace.
Získejte pokročilé funkce, které vám pomůžou zabezpečit kód, závislosti a tajné kódy aplikace a které jsou dostupné pro GitHub a Azure DevOps
Identifikujte ve svém kódu ohrožení zabezpečení s využitím špičkového modulu analýzy sémantického kódu CodeQL.
Můžete identifikovat a napravovat problémy se zabezpečením v závislostech pomocí nástroje Dependabot, který přináší výstrahy zabezpečení a automatické aktualizace zabezpečení.
Nechte se automaticky upozorňovat a blokujte nabízená oznámení, kde se přihlašovací údaje omylem potvrdí do správy zdrojového kódu pomocí kontroly tajných kódů.
Vytvářejte bez obav image kontejnerů připravené pro produkční prostředí s úplnou sledovatelností. S využitím Azure Pipelines pro kontinuální integraci a průběžné doručování (CI/CD) se váš kód při každém potvrzení změn zkompiluje a zabalí do kontejneru Docker a automaticky se nasadí do testovacího prostředí. U každé image můžete sledovat potvrzení, pracovní položky a artefakty, abyste získali přehled o kódu ve vašem prostředí.
Pomocí GitHub Actions můžete automatizovat a spouštět softwarové pracovní postupy při libovolné události GitHubu, například při odeslání změn, vytvoření problému nebo nové verzi. Kombinujte a konfigurujte akce pro služby, které používáte, a ušetřete čas s maticovými pracovními postupy (matrix), které současně testují ve více operačních systémech. Sestavujte, testujte a nasazujte kód s podporou libovolného jazyka podle vlastního výběru.
Pomocí Azure Container Registry můžete vytvářet, ukládat, zabezpečovat, kontrolovat, replikovat a spravovat image kontejnerů a artefakty. Identifikujte zranitelné image kontejnerů v pracovních postupech CI/CD pomocí automatického skenování s využitím Microsoft Defenderu for Cloud.
Začněte bezpečnou konfigurací cloudové infrastruktury jako kódu (IaC) pomocí Azure Resource Manageru (ARM) nebo jiných šablon, abyste mohli rychle zapojit vývojáře s minimální zátěží. Používejte a vynucujte šablonované konfigurace, které zajišťují konzistentní zabezpečení v celé organizaci, společně se skenováním šablon IaC pomocí Microsoft Defenderu for Cloud, abyste minimalizovali riziko, že se nesprávné konfigurace cloudu dostanou do produkčního prostředí.
Nasaďte svůj cluster AKS přímo z kanálu CI/CD pomocí řešení infrastruktury jako kódu, například Terraformu.
Pomocí Azure Policy s AKS můžete zajistit, aby operace splňovaly požadavky na dodržování předpisů.
Monitorujte svou aplikaci a infrastrukturu v reálném čase pomocí Azure Monitoru. Identifikujte problémy s kódem a potenciálně podezřelými aktivitami a anomáliemi.
Azure Monitor se integruje s kanály verzí v Azure Pipelines a umožňuje automatické schvalování bran kvality nebo vracení vydaných verzí na základě dat monitorování.
Microsoft Defender for Cloud – další informace o řešeních zabezpečení cloudu a strategiích ochrany.Microsoft Defender for Cloud průběžně vyhodnocuje, zabezpečuje a chrání Azure, místní nebo vícecloudové úlohy a stavy zabezpečení. Zajistěte úplný přehled o inventáři DevOps a stavu zabezpečení předprodukčního kódu aplikace a konfigurací prostředků.
Bezpečně ukládejte a spravujte klíče, certifikáty, tokeny a další tajné kódy pomocí Azure Key Vaultu, aby je aplikace mohly načítat za běhu bez rizika zahrnutí klíčů přímo do kódu aplikací. Posilte zabezpečení na úroveň 2 a 3 standardu FIPS 140-2 importem a generováním klíčů v modulech pro zabezpečení hardwaru (HSM).
Ať už vytváříte externě přístupnou nebo interní podnikovou aplikaci, ke správě identit a řízení přístupu použijte Microsoft Entra ID (dříve Azure AD).
Díky možnostem federace identit úloh v Microsoft Entra ID (dříve Azure AD) nemusíte spravovat tajné kódy instančních objektů Azure ani jiné přihlašovací údaje ke cloudu v úložišti tajných kódů GitHubu. Spravujte veškerý cloudový přístup k prostředkům bezpečněji v Azure. Tyto funkce také minimalizují riziko výpadku služby z důvodu vypršení platnosti přihlašovacích údajů na GitHubu.
Společnost Gjensidige staví v nové aplikační platformě zabezpečení do popředí zájmu
Společnost Gjensidige používá nástroje DevSecOps, které pomáhají vývojářům psát bezpečnější kód, používat osvědčené postupy zabezpečení a rychle reagovat na chyby zabezpečení v dodavatelském řetězci softwaru.
Bezpečné zkrácení doby nasazení rychlostí DevOps
Agentura CDT v zájmu zrychlení vývoje pro své procesy DevSecOps, CI/CD a infrastrukturu implementovala Azure a GitHub. Díky tomu teď mohou její týmy lépe spolupracovat a rychleji a bezpečněji vydávat kód.
"V rámci osvědčených postupů pro DevSecOps doporučujeme naši platformu DevSecOps, metody a GitHub jako klíčovou součást tohoto ekosystému. Očekáváme, že s tím, jak budou procesy našich zákazníků vyspělejší, bude GitHub Enterprise využíván stále častěji."
Naresh Choudhary, viceprezident pro znovupoužitelnost a nástroje, Infosys
"Kultura společnosti je postavena na komunikaci a interakci a zabezpečení je odpovědností každého z nás. Ať už jste inženýr, nebo produktový manažer, musíte se starat o zabezpečení, stejně jako se musíte starat o funkčnost a kvalitu produktu."
Emilio Escobar, ředitel oddělení pro zabezpečení informací, Datadog
Pokud vaše firma uchovává vlastní nebo klientská data, při vývoji řešení pro správu a zobrazování těchto dat nezapomeňte na zabezpečení. DevSecOps na rozdíl od auditování na konci vývoje využívá osvědčené postupy zabezpečení od samého začátku vývoje, a přináší tak zabezpečení blízko zákazníkům.
Zjistěte, jak zabezpečit všechna vaše podniková prostředí DevOps
Prozkoumejte ideálně zabezpečené nastavení podnikových postupů a nástrojů DevOps. Tato e-kniha se zaměřuje na posílení zabezpečení vývojářských prostředí, platformy DevOps a prostředí aplikací.