# Оценка влияния секретной защиты GitHub

Измеряйте, как GitHub Secret Protection снижает уязвимость секретов в вашей организации, чтобы продемонстрировать ценность и выявить области для укрепления вашей безопасности.

## Введение

После включения GitHub Secret Protection (GHSP) для вашей организации вам стоит оценить его влияние и понять, как она защищает вашу организацию. Этот урок проведёт вас через доступ к секретным данным и интерпретацию результатов для измерения эффективности GHSP.

В этом руководстве описано, как:

* Получите обзор безопасности вашей организации, чтобы просмотреть secret scanning данные
* Ознакомьтесь secret risk assessment с отчётом (SRA)
* Сравнивайте и анализируйте данные для оценки влияния GHSP

Если у вас нет исторического отчета SRA до внедрения GHSP, вы всё равно можете оценить эффективность GHSP. Перейдём к [шагу 4: Анализируйте тенденции данных обзора безопасности](#step-4-analyze-security-overview-data-trends).

## Необходимые условия

* Вам нужна роль владельца организации или менеджера по безопасности.
* Secret Protection должно быть включено для вашей организации.

## Шаг 1: Получить доступ к обзору безопасности на уровне организации

Обзор безопасности предоставляет данные в реальном времени по Оповещения о сканировании секретов всей вашей организации.

1. На GitHubперейдите на главную страницу организации.
2. Под названием вашей организации нажмите вкладку **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** .
3. На странице обзора безопасности нажмите на **вкладку «Риски** », чтобы просмотреть данные секретного сканирования.
   Обзор показывает:
   * Общее количество открытых Оповещения о сканировании секретов
   * Тенденции оповещений со временем
   * Разбивка по репозиториям
   * Распределение степени оповещения

## Шаг 2: Просмотрите свой secret risk assessment отчёт

Если вы ранее запускали отчёт SRA, вы можете получить доступ к отчёту, чтобы установить исходную точку.

1. На GitHubперейдите на главную страницу организации.
2. Под названием вашей организации нажмите вкладку **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** .
3. На боковой панели в разделе "Безопасность" щелкните **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-key" aria-label="key" role="img"><path d="M10.5 0a5.499 5.499 0 1 1-1.288 10.848l-.932.932a.749.749 0 0 1-.53.22H7v.75a.749.749 0 0 1-.22.53l-.5.5a.749.749 0 0 1-.53.22H5v.75a.749.749 0 0 1-.22.53l-.5.5a.749.749 0 0 1-.53.22h-2A1.75 1.75 0 0 1 0 14.25v-2c0-.199.079-.389.22-.53l4.932-4.932A5.5 5.5 0 0 1 10.5 0Zm-4 5.5c-.001.431.069.86.205 1.269a.75.75 0 0 1-.181.768L1.5 12.56v1.69c0 .138.112.25.25.25h1.69l.06-.06v-1.19a.75.75 0 0 1 .75-.75h1.19l.06-.06v-1.19a.75.75 0 0 1 .75-.75h1.19l1.023-1.025a.75.75 0 0 1 .768-.18A4 4 0 1 0 6.5 5.5ZM11 6a1 1 0 1 1 0-2 1 1 0 0 1 0 2Z"></path></svg> Оценки**.
4. Ознакомьтесь с ключевыми показателями оценки, включая:
   * Количество раскрытых секретов
   * Виды найденных секретов
   * Хранилища с наивысшим риском
   * Рекомендуемые меры по устранению

> \[!NOTE] Отчёт SRA представляет собой момент в момент времени вашего секретного раскрытия до или во время внедрения GHSP.

## Шаг 3: Сравните данные SRA с текущим обзором безопасности

Отчет SRA — это снимок **в момент времени** , сделанный до или во время запуска GHSP, а обзор безопасности показывает **данные в реальном времени** , которые обновляются по мере открытия и решения оповещений. Чтобы провести содержательное сравнение, нужно убедиться, что оба набора данных охватывают одни и те же типы секретов.

### Фильтруйте по сопоставимым типам узоров

Отчёт SRA обнаруживает только **шаблоны поставщиков** и **общие шаблоны**. Однако обзор безопасности может включать результаты из пользовательских шаблонов, которые вы настроили после включения GHSP. Для точного сравнения фильтруйте обзор безопасности по тем же типам шаблонов, которые охватывает SRA.

#### Использование пользовательского интерфейса

Во вкладке « **Риски** » обзора безопасности используйте панель фильтра, чтобы сузить результаты только до провайдеров и универсальных шаблонов, исключая пользовательские шаблоны.

#### Использование API

В качестве альтернативы можно использовать REST API для программного извлечения оповещений, отфильтрованных по типу секрета. Например, указать только по умолчанию (провайдера) Оповещения о сканировании секретов для репозитория:

```shell copy
gh api \
  -H "Accept: application/vnd.github+json" \
  /orgs/ORG/secret-scanning/alerts --paginate
```

Это возвращает оповещения только для шаблонов по умолчанию. Чтобы включить общие шаблоны в результаты, передайте конкретные имена токенов с помощью параметра `secret_type` .

Дополнительные сведения см. в разделе [Конечные точки REST API для проверки секретов](/ru/enterprise-server@3.22/rest/secret-scanning/secret-scanning).

### Постройте своё сравнение

1. Используя отфильтрованные данные, создайте таблицу сравнения с такими ключевыми метриками:

   | Единица измерения        | Отчёт SRA (Базовый) | Обзор текущей безопасности (отфильтрованный) | Change     |
   | ------------------------ | ------------------- | -------------------------------------------- | ---------- |
   | Полные раскрытые секреты | \[Номер SRA]        | \[Текущий номер]                             | \[Разница] |
   | Критические оповещения   | \[Номер SRA]        | \[Текущий номер]                             | \[Разница] |
   | Затронутые хранилища     | \[Номер SRA]        | \[Текущий номер]                             | \[Разница] |

2. Рассчитайте процентное изменение по каждой метрике:
   * **Положительные показатели воздействия:** Уменьшение общего числа раскрытых секретов, меньшее количество критических предупреждений
   * **Области для улучшения:** Появляются новые оповещения, конкретные репозитории с растущими тенденциями

3. Обратите внимание на значительные различия в:
   * Обнаруженные секретные типы
   * Покрытие репозиториев
   * Показатели разрешения оповещений

## Шаг 4: Анализ тенденций данных по обзору безопасности

Даже без отчета SRA вы можете оценить эффективность GHSP, анализируя тенденции в обзоре безопасности.

1. На GitHubперейдите на главную страницу организации.

2. Под названием вашей организации нажмите вкладку **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** .

3. Во вкладке « **Риски** » обзора безопасности посмотрите график Оповещения о сканировании секретов трендов с течением времени.

4. Выявляйте закономерности:
   * **Тенденция снижения:** Указывает на успешную рекультивацию и профилактику
   * **Плато:** Это может указывать на устойчивое состояние или необходимость повышения осознанности
   * **Растущая тенденция:** Может указывать на расширение покрытия обнаружения или новое секретное введение

5. Кликните на отдельные репозитории, чтобы подробно изучить конкретные детали оповещений.

6. Ознакомьтесь с показателем разрешения оповещений:
   * Перейдите к **<svg version="1.1" width="16" height="16" viewBox="0 0 16 16" class="octicon octicon-shield" aria-label="shield" role="img"><path d="M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z"></path></svg> Security** вкладке вашей организации.
   * В разделе «Выводы» нажмите **Secret scanning**.
   * Проверьте, сколько оповещений было закрыто по сравнению с тем, сколько оставшихся открытыми.
   * Выберите тип оповещения, который вас интересует.
   * Оцените среднее время до разрешения.

## Шаг 5: Интерпретировать результаты и предпринять меры

Основываясь на вашем анализе, определите следующие шаги.

### Если вы видите положительные тенденции

* Документируйте улучшение, чтобы продемонстрировать ценность GHSP
* Определите успешные практики для повторения в других репозиториях
* Рассмотрите возможность расширения покрытия GHSP на дополнительные хранилища или организации

### Если вы видите области для улучшения

* Проверяйте репозитории с увеличением оповещений или замедленным разрешением
* Обеспечение дополнительного обучения командам разработки
* Оцените, нужно ли настроить пользовательские шаблоны
* Проверьте, включена ли защита от push, чтобы предотвратить появление новых секретов

### Постоянный мониторинг

* Планируйте регулярные проверки (еженедельно или ежемесячно) обзора безопасности
* Настройте уведомления для новых Оповещения о сканировании секретов
* Отслеживайте метрики во времени для демонстрации постоянного улучшения