Güvenilir bir platformda güvenli uygulamalar oluşturun. Geliştirici iş akışınıza güvenlik ekleyerek geliştiriciler, güvenlik uygulayıcıları ve BT operatörleri arasında işbirliğini teşvik edin.
Yeni türlerde siber güvenlik saldırıları artarken, geliştirme döngüsünün erken aşamalarında güvenliği tümleştirerek geliştirme ortamınızı ve yazılım tedarik zincirinizi sağlamlaştırın. DevSecOps; DevOps ve SecOps ekipleri arasındaki işbirliğini desteklemek için GitHub ile Azure ürünlerini ve hizmetlerini birleştirir. DevOps hızıyla daha güvenli ve yenilikçi uygulamalar sunmak için eksiksiz çözümü kullanın.
Güvenli uygulamalar oluşturma ve çalıştırma sürecine kurumunuzdaki herkesi dahil ederek ortamınızın korunmasına yardımcı olun. Güvenliği "sola kaydırma", güvenlik fikrini geliştirme sürecinin erken aşamalarında planlamadan geliştirmeye, paketlemeye ve dağıtıma kadar sürece dahil etmekle ilgilidir. Microsoft Visual Studio ve GitHub ile geliştirici iş akışına güvenliği tümleştirerek kod incelemesi sırasında olası güvenlik açıklarını otomatik olarak algılayın.
Uygulamalarınız için üçüncü taraf kod veya açık kaynak yazılım kullanırken yazılım tedarik zinciriniz üzerinde daha iyi bir denetim elde edin. Üretimdeki kodunuzu inceleyen ve güvenliği artırmak amacıyla kullanımdaki üçüncü taraf bileşenlerini izleyen Azure ve GitHub ürünleri ve hizmetlerini kullanarak güvenle uygulama geliştirin.
Uygulamanızın daha kolay ve güvenli bir şekilde çalışmasını sağlayan kapsamlı Azure hizmetlerini kullanın. Kodlarınızı, Kubernetes dahil olmak üzere yönetilen uygulama platformlarında çalıştırın ve anahtarlarınızı, belirteçlerinizi ve gizli dizilerinizi daha güvenli bir şekilde yönetmek için güvenilen hizmetleri kullanın. İlkeler sayesinde ortamınızın güvenliğine duyulan güveni artırın. Uygulamalarınız ve altyapınız için gerçek zamanlı izleme çözümleriyle sorunsuz ve güvenli işlemler sağlayın.
Sıkı bir erişim denetimiyle uygulamanızı, kodunuzu ve altyapınızın korunmasına destek olun. Azure kurumunuzun içindeki kullanıcılar ve uygulamalarınıza erişen dış tüketiciler için lider kimlik hizmetleri sunar. GitHub üzerindeki kodunuza erişimi güvenli hale getirmek, Azure kaynakları üzerindeki ayrıntılı izinleri yönetmek ve uygulamalarınıza kimlik doğrulaması ve yetkilendirme hizmetleri sunmak için DevSecOps araçları ve kimlik platformunu kullanın.
GitHub ve Azure DevOps’ta kullanılabilen, uygulamanızın kodunu, bağımlılıklarını ve gizli bilgilerini güvence altına almanıza yardımcı olacak gelişmiş özelliklerden yararlanın
Sektörün önde gelen anlamsal kod analizi motoru CodeQL ile kodunuzdaki güvenlik açıklarını belirleyin.
Güvenlik uyarıları ve otomatik güvenlik güncelleştirmeleri için Dependabot kullanarak, bağımlılıklarınızdaki güvenlik sorunlarını bulun ve giderin.
Otomatik olarak bildirim alın ve gizli tarama ile kimlik bilgilerinin yanlışlıkla kaynak kontrolüne aktarıldığı gönderimleri engelleyin.
Tam uçtan uca izlenebilirlik ile üretime hazır kapsayıcı görüntülerini güvenle derleyin. Sürekli bütünleştirme ve sürekli teslim (CI/CD) için Azure Pipelines ile kodunuz, her bir işlemede derlenip Docker kapsayıcısına paketlenir ve otomatik olarak bir test ortamına dağıtılır. Ortamınızda çalışan kodu anlamak için her görüntünün işlemelerini, iş öğelerini ve yapıtlarını izleyin.
Gönderme, sorun oluşturma veya yeni sürüm gibi her türlü GitHub etkinliklerinde iş akışlarını otomatikleştirmek ve çalıştırmak için GitHub Actions’ı kullanın. Birden çok işletim sisteminde aynı anda test olan matris iş akışlarıyla, kullanmakta olduğunuz hizmetler için eylemleri birleştirip yapılandırarak zamandan tasarruf edin. İstediğiniz her dilde destekle kod derleyin, test edin ve dağıtın.
Azure Container Registry ile kapsayıcı görüntülerini ve yapıtlarını oluşturun, depolayın, güvenliğini sağlayın, tarayın, çoğaltın ve yönetin. Bulut için Microsoft Defender kullanarak otomatik tarama ile CI/CD iş akışlarınızda güvenlik açığı bulunan konteyner görüntülerini tespit edin.
Azure Resource Manager (ARM) veya diğer şablonlar kullanarak bulut altyapınızın “kod olarak altyapı” (IaC) yapılandırmasını güvenli bir şekilde gerçekleştirerek başlayın; böylece geliştiricileri en az yükle hızlı bir şekilde sisteme dahil edebilirsiniz. Kurum genelinde tutarlı bir güvenlik sağlayan şablon tabanlı yapılandırmaları uygulayın ve yürürlüğe koyun; bunu, üretim ortamlarına ulaşan bulut yapılandırma hatalarını en aza indirmek için Bulut için Microsoft Defender IaC şablon taraması ile birleştirin.
Terraform gibi “altyapı olarak kod” çözümlerini kullanarak AKS kümenizi doğrudan CI/CD boru hattınızdan devreye alın.
İşlemlerin uyumluluk kurallarına uygun olmasını sağlamak için AKS ile birlikte Azure İlkesi’ni kullanın.
Azure İzleyici'yi kullanarak uygulamanızı ve altyapınızı gerçek zamanlı olarak izleyin. Kodunuzla ilgili sorunları ve şüpheli olabilecek etkinlikler ile anomalileri tanımlayın.
Azure İzleyici, Azure Pipelines’taki yayın işlem hatlarıyla tümleştirilerek kaliteli geçitlerin otomatik onaylanmasına veya izleme verilerine dayanarak sürümü geri almaya olanak sağlar.
Bulut için Microsoft Defender, Azure, şirket içi veya çoklu bulut iş yüklerini ve güvenlik duruşlarını sürekli olarak değerlendirir, güvenliğini sağlar ve savunur. DevOps envanterine ve üretim öncesi uygulama kodu ve kaynak yapılandırmalarının güvenlik duruşuna tam görünürlük sağlayın.
Azure Key Vault ile anahtarları, sertifikaları, belirteçleri ve diğer gizli bilgileri güvenli bir şekilde depolayın ve yönetin; böylece uygulamalarınız bunları çalışma zamanında yükleyebilir ve aynı zamanda anahtarların uygulama koduna dahil edilmesinden kaynaklanan riski ortadan kaldırabilirsiniz. Donanım güvenlik modüllerinde (HSM’ler) anahtarları içeri aktararak ve üreterek güvenlik düzeyini FIPS 140-2 Düzey 2 ve Düzey 3 ile uyumlu hale getirin.
İster dış ortama yönelik ister kurum içi bir iş kolu uygulaması geliştiriyor olun, kimlik ve erişim denetimini yönetmek için Microsoft Entra ID’yi (eski adıyla Azure AD) kullanın.
Microsoft Entra ID’nin (eski adıyla Azure AD) iş yükü kimlik birleştirme özelliklerini kullanarak, GitHub gizli veri deposunda Azure hizmet sorumlusu gizli anahtarlarını ve diğer bulut kimlik bilgilerini yönetme ihtiyacını ortadan kaldırın. Azure’da tüm bulut kaynağı erişimini daha güvenli bir şekilde yönetin. Bu özellikler, ayrıca GitHub’da süresi dolan kimlik bilgileri nedeniyle hizmete kapalı kalma riskini de en aza indirir.
Gjensidige, güvenliği yeni uygulama platformunun merkezinde konumlandırıyor
Gjensidige, geliştiricilerin daha güvenli kod yazmalarına, en iyi güvenlik yöntemlerini benimsemelerine ve yazılım tedarik zinciri güvenlik açıklarına hızla yanıt vermelerine yardımcı olmak için DevSecOps araçlarını kullanır.
DevOps hızında dağıtım süresini güvenli bir şekilde kısaltma
Dağıtım süresini geliştirmek için CDT DevSecOps işlemlerine, CI/CD ve altyapısına Azure ve GitHub’ı uyguladı. Artık ekipleri işbirliği yapabiliyor ve daha hızlı ve daha güvenli bir şekilde kodu kullanıma sunuyor.
"DevSecOps için en iyi uygulamaların bir parçası olarak DevSecOps platformumuz, yöntemlerimiz ve GitHub’ı bu ekosistemin önemli bir parçası olarak tavsiye ediyoruz. Müşterilerimizin süreçleri olgunlaştıkça, GitHub Enterprise" kullanımının her geçen gün artmasını bekliyoruz.
Naresh Choudhary, Yeniden Kullanım ve Araçlar Başkan Yardımcısı, Infosys
"Şirket kültürü, güvenliğin herkesin sorumluluğunda olduğu anlayışına dayanan iletişim ve etkileşim temelinde oluşturulmuştur. İster mühendis isterse de ürün yöneticisi olun, ürünün işlevselliği ve kalitesiyle ilgilenip bunu önemsediğiniz gibi güvenliği de önemsersiniz."
Emilio Escobar, Bilgi Güvenliği Direktörü, Datadog
İşletmenizde özel veya istemci verileri depolanıyorsa, bu veriler için güvenliğin dikkate alındığı veri yönetimini ve verilere arabirim oluşturmayı kapsayan çözümler geliştirin. DevSecOps, sola kaydırma stratejisini kullanarak sürecin sonunda denetlemek yerine dağıtımın başlangıcından itibaren güvenlik en iyi yöntemlerini kullanır.
Tüm kurumsal DevOps ortamlarınızın güvenliğini sağlamayı öğrenin
Kurumsal DevOps araç ve uygulamalarının ideal güvenli kurulumunu keşfedin. Bu e-kitap özellikle geliştirici, DevOps platformu ve uygulama ortamlarını sağlamlaştırmaya odaklanır.