Skip to main content

Controle rigorosamente o acesso ao Azure Repos

Escrito por

Edward Thompson

6 de maio de 2019

0 minutos de leitura

A seguir, uma recomendação de boas práticas da nossa série com 8 práticas recomendadas de segurança para o Azure Repos

BAIXE O GUIA PRÁTICO!

3. Controle rigorosamente o acesso ao Azure Repos

Aqui no Reino Unido, quando faz muito, muito calor (leia-se: fica um pouco quente), nós, britânicos, costumamos abrir todas as janelas de casa para evitar que o lugar vire uma sauna. Mas, quando saímos, trancamos a porta da frente com duas voltas na chave, muitas vezes deixando várias janelas parcialmente abertas para manter o ar circulando. É claro que isso não faz sentido, pois quem quiser invadir a casa não vai tentar entrar pela porta da frente! Vai procurar um caminho menos óbvio, talvez entrando por uma das janelas convenientemente abertas.

Muitas vezes, adotamos uma abordagem parecida para proteger nossas aplicações. Dedicamos muita atenção aos vetores de ataque mais complexos, mas falhamos diante de alguns dos mais simples. Por exemplo, basta um desenvolvedor deixar a senha em um post-it preso ao monitor para que um invasor consiga acesso. Precisamos garantir que as configurações e práticas básicas sejam seguidas, tanto na plataforma Azure Repos quanto de modo geral. Exija que seus colaboradores adotem estas práticas básicas:

  • Nunca permita que usuários do Azure Repos compartilhem contas ou senhas.

  • Todos os notebooks e dispositivos com acesso ao seu código-fonte devem estar devidamente protegidos.

  • Os administradores dos repositórios devem gerenciar o acesso da equipe aos dados. Conceda aos colaboradores acesso apenas aos dados necessários para o trabalho.

  • As contas do Azure Repos podem ser pessoais e não são desativadas automaticamente quando alguém sai da empresa. Não deixe de revogar o acesso dos usuários do Azure Repos que já não trabalham com você.


Continue lendo a lista das 8 práticas recomendadas de segurança para o Azure Repos:

  1. Nunca armazene credenciais como código ou configuração no Azure Repos

  2. Remova dados confidenciais dos arquivos e do histórico do Azure Repos

  3. Controle rigorosamente o acesso

  4. Adicione um arquivo SECURITY.md

  5. Use tokens de acesso pessoal

  6. Defina permissões detalhadas e grupos para os usuários

  7. Adicione testes de segurança aos pull requests

  8. Alterne as chaves SSH e os tokens de acesso pessoal

Se ainda não fez isso, baixe este guia prático agora e deixe-o à vista para tomar decisões mais seguras no futuro!

Material de consulta intitulado “8 boas práticas de segurança para Azure Repos”, com orientações sobre proteção de credenciais, controle de acesso, testes de segurança e rotação de chaves SSH.