# Avaliando o impacto da Proteção Secreta GitHub

Meça como GitHub Secret Protection reduz a exposição secreta em toda a sua organização, para que você possa demonstrar valor e identificar áreas para fortalecer sua postura de segurança.

## Introdução

Depois de habilitar GitHub Secret Protection (GHSP) para sua organização, você desejará avaliar seu impacto e entender como ele está protegendo sua organização. Este tutorial orienta você a acessar dados relacionados a segredos e interpretar os resultados para medir o desempenho do GHSP.

Neste tutorial, você aprenderá como:

* Acessar a visão geral de segurança da sua organização para exibir secret scanning dados
* Examinar o relatório (SRA) secret risk assessment
* Comparar e analisar os dados para avaliar o impacto do GHSP

Se você não tiver um relatório histórico da SRA antes da distribuição do GHSP, ainda poderá avaliar a eficácia do GHSP. Pule para a [Etapa 4: analisar tendências de dados de visão geral de segurança](#step-4-analyze-security-overview-data-trends).

## Pré-requisitos

* Você precisa ter a função de proprietário ou gerente de segurança da organização.
* Secret Protection deve ser habilitado para sua organização.

## Etapa 1: Acessar a visão geral de segurança no nível da organização

A visão geral de segurança fornece dados em tempo real sobre alertas de escaneamento de segredos em toda a sua organização.

1. Em GitHub, acesse a página principal da organização.
2. No nome da sua organização, clique na **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** aba.
3. Na página visão geral de segurança, clique na guia **Risco** para exibir dados secretos de verificação.
   A visão geral mostra:
   * Número total de abertos alertas de escaneamento de segredos
   * Tendências de alerta ao longo do tempo
   * Detalhamento por repositório
   * Distribuição de severidade de alerta

## Etapa 2: Exibir seu secret risk assessment relatório

Se você executou anteriormente um relatório SRA, pode acessar o relatório para estabelecer uma linha de base.

1. Em GitHub, acesse a página principal da organização.
2. No nome da sua organização, clique na **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** aba.
3. Na barra lateral, em "Security", clique em **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-key" aria-label="key" role="img"><path d="M10.5 0a5.499 5.499 0 1 1-1.288 10.848l-.932.932a.749.749 0 0 1-.53.22H7v.75a.749.749 0 0 1-.22.53l-.5.5a.749.749 0 0 1-.53.22H5v.75a.749.749 0 0 1-.22.53l-.5.5a.749.749 0 0 1-.53.22h-2A1.75 1.75 0 0 1 0 14.25v-2c0-.199.079-.389.22-.53l4.932-4.932A5.5 5.5 0 0 1 10.5 0Zm-4 5.5c-.001.431.069.86.205 1.269a.75.75 0 0 1-.181.768L1.5 12.56v1.69c0 .138.112.25.25.25h1.69l.06-.06v-1.19a.75.75 0 0 1 .75-.75h1.19l.06-.06v-1.19a.75.75 0 0 1 .75-.75h1.19l1.023-1.025a.75.75 0 0 1 .768-.18A4 4 0 1 0 6.5 5.5ZM11 6a1 1 0 1 1 0-2 1 1 0 0 1 0 2Z"></path></svg> Assessments**.
4. Examine as principais métricas da avaliação, incluindo:
   * Número de segredos expostos detectados
   * Tipos de segredos encontrados
   * Repositórios com o maior risco
   * Ações de correção recomendadas

> \[!NOTE] O relatório SRA fornece um registro de um momento específico da exposição de segredos antes ou durante a implementação do GHSP.

## Etapa 3: Comparar dados SRA com a visão geral de segurança atual

O relatório SRA é um instantâneo de um momento específico feito antes ou durante a implementação do GHSP, enquanto a visão geral de segurança mostra dados em tempo real que são atualizados à medida que os alertas são abertos e resolvidos. Para fazer uma comparação significativa, você precisa garantir que ambos os conjuntos de dados cubram os mesmos tipos de segredo.

### Filtrar para tipos de padrão comparáveis

O relatório SRA detecta apenas **padrões de provedor** e **padrões genéricos**. No entanto, a visão geral de segurança também pode incluir resultados de padrões personalizados que você configurou desde que habilitou o GHSP. Para garantir uma comparação precisa, filtre a visão geral de segurança para os mesmos tipos de padrão que a SRA aborda.

#### Usando a IU

Na guia **Risco** de visão geral de segurança, use a barra de filtros para restringir apenas os resultados aos padrões de provedor e genéricos, excluindo padrões personalizados.

#### Usando a API

Como alternativa, você pode usar a API REST para recuperar programaticamente alertas filtrados por tipo secreto. Por exemplo, para listar apenas o padrão (provedor) alertas de escaneamento de segredos para um repositório:

```shell copy
gh api \
  -H "Accept: application/vnd.github+json" \
  /orgs/ORG/secret-scanning/alerts --paginate
```

Isso retorna alertas somente para padrões padrões. Para incluir também padrões genéricos em seus resultados, passe os nomes de token específicos usando o `secret_type` parâmetro.

Para obter mais informações, consulte [Pontos de extremidade da API REST para verificação de segredos](/pt/enterprise-server@3.22/rest/secret-scanning/secret-scanning).

### Construa a sua comparação

1. Usando os dados filtrados, crie uma tabela de comparação com estas principais métricas:

   | Métrica                    | Relatório SRA (Linha de Base) | Visão geral de segurança atual (Filtrado) | Change       |
   | -------------------------- | ----------------------------- | ----------------------------------------- | ------------ |
   | Total de segredos expostos | \[Número SRA]                 | \[Número atual]                           | \[Diferença] |
   | Alertas críticos           | \[Número SRA]                 | \[Número atual]                           | \[Diferença] |
   | Repositórios afetados      | \[Número SRA]                 | \[Número atual]                           | \[Diferença] |

2. Calcule a alteração percentual para cada métrica:
   * **Indicadores de impacto positivos:** Redução no total de segredos expostos, menos alertas críticos
   * **Áreas de melhoria:** Novos alertas aparecendo, repositórios específicos com tendências crescentes

3. Observe quaisquer diferenças significativas em:
   * Tipos secretos sendo detectados
   * Cobertura do repositório
   * Taxas de resolução de alertas

## Etapa 4: Analisar tendências de dados de visão geral de segurança

Mesmo sem um relatório SRA, você pode avaliar a eficácia do GHSP analisando tendências na visão geral de segurança.

1. Em GitHub, acesse a página principal da organização.

2. No nome da sua organização, clique na **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** aba.

3. Na guia **Risco** de visão geral de segurança, examine o gráfico de tendências mostrado alertas de escaneamento de segredos ao longo do tempo.

4. Identificar padrões:
   * **Tendência de declínio:** Indica correção e prevenção bem-sucedidas
   * **Planalto:** Pode sugerir estado estável ou necessidade de maior conscientização
   * **Tendência crescente:** Pode indicar maior cobertura de detecção ou nova introdução secreta

5. Clique em repositórios individuais para detalhar detalhes específicos do alerta.

6. Examine a taxa de resolução de alertas:
   * Navegue até a seção **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** da sua organização.
   * Em "Descobertas", clique em **Secret scanning**.
   * Verifique quantos alertas foram fechados em comparação com o número de alertas que permanecem abertos.
   * Selecione o tipo de alerta no qual você está interessado.
   * Avaliar o tempo médio de resolução.

## Etapa 5: Interpretar os resultados e tomar medidas

Com base em sua análise, determine as próximas etapas.

### Se você estiver vendo tendências positivas

* Documente a melhoria para demonstrar o valor de GHSP
* Identificar práticas bem-sucedidas para replicar em outros repositórios
* Considere expandir a abrangência do GHSP para outros repositórios ou organizações.

### Se você perceber áreas que podem ser melhoradas

* Examinar repositórios com alertas crescentes ou tempos de resolução lentos
* Fornecer treinamento adicional para equipes de desenvolvimento
* Avaliar se os padrões personalizados precisam ser configurados
* Verifique se a proteção por push está habilitada para impedir que novos segredos sejam introduzidos

### Monitoramento contínuo

* Agendar revisões regulares (semanalmente ou mensais) da visão geral de segurança
* Configurar notificações para novas alertas de escaneamento de segredos
* Acompanhar as métricas ao longo do tempo para demonstrar melhoria contínua