Crie aplicações seguras numa plataforma fidedigna. Incorpore segurança no fluxo de trabalho do programador e promova a colaboração entre programadores, profissionais de segurança e operadores de TI.
Forneça de forma segura aplicações inovadoras à velocidade do DevOps
À medida que surgem novos tipos de ciberataques, proteja o seu ambiente de desenvolvimento e a cadeia de fornecimento de software integrando a segurança numa fase inicial do ciclo de desenvolvimento. O DevSecOps combina os produtos e serviços do GitHub e do Azure para promover a colaboração entre as equipas de DevOps e SecOps. Utilize a solução completa para fornecer aplicações mais seguras e inovadoras à velocidade do DevOps.
Ajude a proteger o seu ambiente ao envolver toda a gente na sua organização na criação e operação de aplicações seguras. A segurança "shift-left" refere-se à incorporação do pensamento de segurança nos primeiros estágios de desenvolvimento, desde o planeamento até ao desenvolvimento, empacotamento e implementação. Detete potenciais vulnerabilidades de segurança automaticamente na altura da revisão do código ao integrar a segurança no fluxo de trabalho do programador com o Microsoft Visual Studio e o GitHub.
Alcance um melhor controlo da sua cadeia de fornecimento de software ao utilizar código de terceiros e software open-source para as suas aplicações. Desenvolva com confiança ao utilizar produtos e serviços do Azure e do GitHub que inspecionam o seu código em produção e rastreiam componentes de terceiros em utilização para maior segurança.
Utilize um vasto conjunto de serviços do Azure que tornam a operação da sua aplicação mais conveniente e segura. Execute o seu código em plataformas de aplicações geridas, incluindo o Kubernetes, e utilize serviços fiáveis para gerir as chaves, os tokens e os segredos de forma mais segura. Aumente a confiança na segurança do seu ambiente com políticas. Ajude a garantir operações fáceis e seguras com soluções de monitorização em tempo real para as suas aplicações e infraestrutura.
Ajude a proteger a sua aplicação, o código e a infraestrutura com controlo de acesso rigoroso. O Azure oferece serviços de identidade líderes do setor para os utilizadores internos da sua organização e para consumidores externos que acedem às suas aplicações. Utilize as ferramentas DevSecOps e a plataforma de identidade para proteger o acesso ao seu código no GitHub, gerir permissões granulares para recursos do Azure e oferecer serviços de autenticação e autorização para as suas aplicações.
Obtenha funcionalidades avançadas que o ajudam a proteger o código, as dependências e os segredos da sua aplicação, disponíveis para GitHub e Azure DevOps
Identifique vulnerabilidades no seu código com o CodeQL, o principal motor de análise semântica de código da indústria.
Identifique e remedeie problemas de segurança nas suas dependências com o Dependabot para obter alertas de segurança e atualizações de segurança automatizadas.
Seja notificado automaticamente e bloqueie emissões em que as credenciais são consolidadas por erro no controlo de código fonte com a análise de segredos.
Crie com confiança imagens de contentor prontas para produção com rastreabilidade total de ponta a ponta. Com o Azure Pipelines para integração contínua e entrega contínua (CI/CD), o seu código é compilado e empacotado num contentor Docker em cada consolidação e implementado automaticamente num ambiente de teste. Rastreie as consolidações, itens de trabalho e artefactos de cada imagem para compreender o código em execução no seu ambiente.
Utilize o GitHub Actions para automatizar e executar fluxos de trabalho de software em qualquer evento do GitHub, como push, criação de problemas ou um novo lançamento. Combine e configure ações para os serviços que utiliza e poupe tempo com fluxos de trabalho de matriz que testam em simultâneo em vários sistemas operativos. Crie, teste e implemente código com suporte para qualquer linguagem à sua escolha.
Crie, armazene, proteja, analise, replique e faça a gestão de imagens e artefactos de contentor com o Azure Container Registry. Identifique imagens de contentor vulneráveis nos seus fluxos de trabalho de CI/CD com a análise automática com o Microsoft Defender para a Cloud.
Comece com a configuração segura da sua infraestrutura cloud como código (IaC) com o Azure Resource Manager (ARM) ou outros modelos para integrar rapidamente os programadores com um esforço mínimo. Aplique e imponha configurações modeladas que garantam segurança consistente em toda a organização, combinadas com a análise de modelos IaC do Microsoft Defender para a Cloud para minimizar configurações incorretas da cloud que chegam a ambientes de produção.
Implemente o seu cluster AKS diretamente a partir do seu pipeline de CI/CD, utilizando soluções de infraestrutura como código, como o Terraform.
Utilize o Azure Policy com AKS para ajudar a garantir que as operações estão em conformidade.
Monitorize a sua aplicação e infraestrutura em tempo real com o Azure Monitor. Identifique problemas com o seu código e atividades e anomalias potencialmente suspeitas.
O Azure Monitor integra-se com pipelines de lançamento no Azure Pipelines para permitir a aprovação automática de portões de qualidade ou a reversão de lançamento com base nos dados de monitorização.
O Microsoft Defender para a Cloud avalia, protege e defende continuamente cargas de trabalho e posturas de segurança do Azure, no local ou multicloud. Forneça visibilidade total sobre o inventário do DevOps e a postura de segurança do código de aplicação de pré-produção e das configurações de recursos.
Armazene e faça a gestão segura de chaves, certificados, tokens e outros segredos com o Azure Key Vault para que as suas aplicações os possam carregar em tempo de execução, evitando o risco de incluir chaves dentro do código das aplicações. Reforce a segurança para a conformidade FIPS 140-2 Nível 2 e Nível 3 importando e gerando chaves em módulos de segurança de hardware (HSMs).
Esteja a criar uma aplicação de linha de negócio interna ou virada para o exterior, utilize o Microsoft Entra ID (anteriormente Azure AD) para gerir o controlo de identidade e acesso.
Elimine a necessidade de gerir segredos de principais de serviço do Azure e outras credenciais de cloud no arquivo de segredos do GitHub com as capacidades de federação de identidades de carga de trabalho do Microsoft Entra ID (anteriormente Azure AD). Faça a gestão de todo os acessos aos recursos na cloud de forma mais segura no Azure. Estas capacidades também minimizam o risco de tempo de inatividade do serviço devido a credenciais expiradas no GitHub.
A Gjensidige coloca a segurança em primeiro plano na nova plataforma de aplicações
A Gjensidige utiliza ferramentas DevSecOps para ajudar os programadores a escrever código mais seguro, a adotar as melhores práticas de segurança e a responder rapidamente a vulnerabilidades na cadeia de fornecimento de software.
Reduzir de forma segura o tempo de implementação à velocidade do DevOps
Para melhorar o tempo de implementação, a CDT implementou o Azure e o GitHub para os seus processos DevSecOps, CI/CD e infraestrutura. Agora, as respetivas equipas podem colaborar e lançar código com mais rapidez e segurança.
"Como parte das melhores práticas para o DevSecOps, recomendamos a nossa plataforma DevSecOps, métodos e o GitHub como uma parte-chave deste ecossistema. À medida que os processos dos nossos clientes amadurecem, esperamos ver cada vez mais utilização do GitHub Enterprise."
Naresh Choudhary, Vice-Presidente de Reutilização e Ferramentas, Infosys
"A cultura da empresa foi construída a partir de comunicação e interações em que a segurança é da responsabilidade de todos. Seja um engenheiro ou um gestor de produto, tem de se preocupar com a segurança, tal como tem de se preocupar com a funcionalidade e a qualidade do produto."
Emilio Escobar, Diretor de Segurança da Informação, Datadog
Se a sua empresa armazena dados personalizados ou de clientes, desenvolva soluções para cobrir a gestão e a interface destes dados com segurança em mente. O DevSecOps utiliza melhores práticas de segurança desde o início do desenvolvimento, em vez de auditoria no final, com uma estratégia shift-left.
Saiba como proteger todos os seus ambientes do Enterprise DevOps
Explore a configuração segura ideal de ferramentas e práticas do Enterprise DevOps. Este e-book foca-se especificamente em proteger os ambientes de aplicações, programadores e de plataformas de DevOps.
Navegue no Centro de Soluções Empresariais da Microsoft para encontrar os produtos e soluções que podem ajudar a sua organização a atingir os seus objetivos.