Skip to main content
Skip to content

Planejando um teste de GitHub Advanced Security

Prepare sua organização para avaliar Advanced Security contra metas claras de segurança e de compra.

Uma avaliação de autoatendimento é ideal para você?

Este artigo ajuda você a planejar uma avaliação de autoatendimento de GitHub Advanced Security. Uma avaliação de autoatendimento será ideal para você se ambos os itens a seguir forem verdadeiros:

  • Você deseja realizar sua avaliação de forma independente, sem a ajuda de um especialista ou parceiro. Normalmente, isso funciona melhor para organizações de pequeno ou médio porte.
  • Você é um cliente existente GitHub Enterprise Cloud que paga com cartão de crédito ou PayPal.

Se uma versão de avaliação em autoatendimento não for a opção certa para você:

1. Definir as metas da empresa

Antes de iniciar uma avaliação, defina sua finalidade e identifique as principais perguntas que você precisa responder. Mantenha essas metas em foco enquanto planeja para coletar as informações necessárias para decidir se deseja atualizar.

Se sua empresa já usa o GitHub, considere quais necessidades não são atendidas no momento e que o Secret Protection or Code Security possa abordar. Considere também a atual postura de segurança do aplicativo e os objetivos de longo prazo. Para obter inspiração, consulte Os Princípios de Design para segurança do aplicativo na GitHub documentação bem arquiteta.

É necessário um exemploFuncionalidades a explorar durante o período de teste
Impor o uso de recursos de segurançaConfigurações e políticas de segurança. Consulte Habilitando recursos de segurança em escala e Políticas empresariais.
Proteger tokens de acesso personalizadosPadrões personalizados para secret scanning, bypass delegado para proteção por push e verificações de validade. Consulte Explorando o teste empresarial de GitHub Secret Protection.
Definir e impor um processo de desenvolvimentoRevisão de dependências, regras de triagem automática e conjuntos de regras, com políticas corporativas quando necessário. Consulte Análise de dependência, Regras de triagem automática do Dependabot e Sobre os conjuntos de regras e Políticas empresariais.
Reduzir a dívida técnica em escalaCampanhas de segurança. Consulte Sobre as campanhas de segurança.
Monitorar e acompanhar tendências em riscos de segurançaVisão geral de segurança. Consulte Exibir insights de segurança.

Se sua empresa ainda não usar GitHub , é provável que você tenha perguntas adicionais, incluindo como a plataforma lida com residência de dados, gerenciamento de conta segura e migração de repositório. Para saber mais, confira Introdução ao GitHub Enterprise Cloud.

2. Identificar os membros da equipe de avaliação

GitHub Advanced Security permite que você integre medidas de segurança ao longo do ciclo de vida de desenvolvimento de software. Inclua representantes de todas as áreas do ciclo de desenvolvimento para que você tenha os dados necessários para tomar uma decisão.

Você também pode achar útil identificar um campeão para cada necessidade da empresa que você deseja investigar.

3. Determinar se uma pesquisa preliminar é necessária

Decida se sua equipe se beneficiará da experiência prática com nossos recursos de segurança gratuitos antes de começar sua avaliação. Testar a verificação de código e a verificação secreta em repositórios públicos pode ajudar novos usuários a se familiarizarem com os principais recursos de GitHub Advanced Security. Isso permite que você concentre seu período de avaliação em repositórios privados e nos recursos e controles avançados disponíveis em Secret Protection and Code Security.

Para obter mais informações, consulte:

As organizações do GitHub TeamGitHub Enterprise podem executar um relatório gratuito para verificar o código em busca de segredos vazados. Isso ajuda você a avaliar a exposição atual de seus repositórios a segredos vazados e mostra quantos vazamentos de segredo existentes poderiam ter sido evitados por Secret Protection. Consulte Segurança secreta com GitHub.

4. Decidir quais repositórios testar

Geralmente, é melhor usar uma organização e repositórios existentes . Isso garante que você possa experimentar os recursos no código que conhece bem e em um ambiente de desenvolvimento familiar.

Se desejar, adicione o código de teste mais tarde. No entanto, aplicativos deliberadamente inseguros, como o WebGoat, não são o melhor teste. Eles podem conter padrões de codificação que parecem não estar seguros, mas que determinam que code scanning não podem ser explorados. Como resultado, code scanning pode relatar menos problemas nessas bases de código artificiais do que outros scanners de segurança.

5. Definir os critérios de avaliação para a avaliação

Para cada necessidade ou meta da empresa definida para a avaliação, decida como você medirá o sucesso. Por exemplo, se você quiser impor o uso de recursos de segurança, crie casos de teste para configurações de segurança e políticas para confirmar se elas funcionam conforme o esperado.

6. Iniciar sua avaliação

Se você já usar GitHub Enterprise Cloud (como um cliente pagante ou como parte de uma avaliação gratuita), consulte Como configurar uma avaliação gratuita do GitHub Advanced Security.

Caso contrário, você poderá testar GitHub Advanced Security como parte de uma avaliação de GitHub Enterprise Cloud. Consulte Configurando uma avaliação do GitHub Enterprise Cloud.

Observação

GitHub Advanced Security é gratuito durante as avaliações, mas a cobrança baseada em uso se aplica a recursos que consomem GitHub Actions minutos ou AI credits.