Skip to main content
Skip to content

Planificación de una prueba de GitHub Advanced Security

Prepare su organización para evaluar Advanced Security con respecto a objetivos claros de seguridad y compra.

¿Es una prueba de autoservicio adecuada para ti?

Este artículo le ayuda a planear una prueba de autoservicio de GitHub Advanced Security. Una prueba de autoservicio es adecuada si se cumplen las dos condiciones siguientes:

  • Quieres realizar la prueba de forma independiente, sin la ayuda de un experto o asociado. Normalmente, esto funciona mejor para organizaciones pequeñas o medianas.
  • Ya es cliente de GitHub Enterprise Cloud y paga con tarjeta de crédito o PayPal.

Si una prueba de autoservicio no es adecuada para usted:

1. Definición de los objetivos de la compañía

Antes de iniciar una prueba, defina su propósito e identifique las preguntas clave que debe responder. Mantenga estos objetivos en el foco a medida que planee para recopilar la información que necesita para decidir si desea actualizar.

Si su empresa ya usa GitHub, tenga en cuenta las necesidades que actualmente no se cumplen y que Secret Protection or Code Security podría abordar. También debes tener en cuenta la posición actual de seguridad de la aplicación y los objetivos a largo plazo. Para obtener inspiración, consulte Principios de diseño para la seguridad de las aplicaciones en la GitHub documentación bien diseñada.

Ejemplo de necesidadCaracterísticas que se van a explorar durante el período de evaluación
Imponer el uso de funcionalidades de seguridadConfiguraciones y directivas de seguridad. Consulte Habilitación de características de seguridad a escala y Directivas de empresa.
Protección de tokens de acceso personalizadosPatrones personalizados para secret scanning, omisión delegada para la protección contra inserciones y comprobaciones de validez. Consulte Explora tu versión de prueba empresarial de GitHub Secret Protection.
Definición y aplicación de un proceso de desarrolloRevisión de dependencias, reglas de evaluación automática y conjuntos de reglas, con directivas empresariales cuando sea necesario. Consulte Directivas de empresa, Revisión de dependencias y Evaluación de prioridades automática de Dependabot, y .
Reducción de la deuda técnica a gran escalaCampañas de seguridad. Consulte Acerca de las campañas de seguridad en la GitHub Enterprise Cloud documentación.
Supervisión y seguimiento de las tendencias en los riesgos de seguridadIntroducción a la seguridad. Consulte Visualización de información de seguridad.

Si su empresa aún no usa GitHub , es probable que tenga preguntas adicionales, incluida la forma en que la plataforma controla la residencia de datos, la administración segura de cuentas y la migración del repositorio. Para más información, consulta Introducción a GitHub Enterprise Cloud.

2. Identificación de los miembros del equipo de evaluación

GitHub Advanced Security le permite integrar medidas de seguridad a lo largo del ciclo de vida de desarrollo de software. Incluya representantes de todas las áreas del ciclo de desarrollo para que tenga los datos que necesita para tomar una decisión.

También puede resultar útil identificar un experto para cada compañía que tengas que investigar.

3. Determinar si se necesita investigación preliminar

Decide si tu equipo se beneficiaría de la experiencia práctica con nuestras características de seguridad gratuitas antes de comenzar la prueba. Probar el análisis de código y el análisis de secretos en repositorios públicos puede ayudar a los nuevos usuarios a familiarizarse con las características principales de GitHub Advanced Security. Esto le permite centrar el período de prueba en repositorios privados y las características y controles avanzados disponibles en Secret Protection and Code Security.

Para obtener más información, consulte:

Las organizaciones en GitHub Team y GitHub Enterprise pueden ejecutar un informe gratuito para examinar su código para detectar secretos filtrados. Esto le ayuda a evaluar la exposición actual de los repositorios a secretos filtrados y muestra cuántas fugas de secretos existentes podrían haber sido evitadas por Secret Protection. Consulte Seguridad secreta con GitHub.

4. Decidir qué repositorios probar

Por lo general, es mejor usar una organización y repositorios existentes . Esto garantiza que puede experimentar las características en el código que conoce bien y dentro de un entorno de desarrollo familiar.

Si lo desea, agregue código de prueba más adelante. Sin embargo, las aplicaciones deliberadamente no seguras, como WebGoat, no son la mejor prueba. Pueden contener patrones de codificación que parecen no seguros, pero que code scanning determina que no se pueden explotar. Como resultado, code scanning puede notificar menos problemas en estos códigos base artificiales que otros escáneres de seguridad.

5. Define los criterios de evaluación para la prueba

Para cada necesidad u objetivo de la empresa que establezcas para la prueba, decide cómo medirás el éxito. Por ejemplo, si quieres aplicar el uso de características de seguridad, crea casos de prueba para las directivas y configuraciones de seguridad para confirmar que funcionan según lo previsto.

6. Iniciar la versión de prueba

Si ya usa GitHub Enterprise Cloud (como cliente de pago o como parte de una evaluación gratuita), consulte Configuración de una evaluación de GitHub Advanced Security.

De lo contrario, puede probar GitHub Advanced Security como parte de un ensayo de GitHub Enterprise Cloud. Consulte Configuración de una versión de prueba de GitHub Enterprise Cloud.

Nota:

GitHub Advanced Security es gratuito durante las evaluaciones, pero la facturación basada en el uso se aplica a las características que consumen GitHub Actions minutos o AI credits.